قال أحد الباحثين في شبكة Forta Network إن المحتالين يستخدمون مجموعة متنوعة من التقنيات لسرقة أموال المستخدمين، وبعضها يتطلب فقط معرفة عنوان محفظتك.

قام المحتالون بإنشاء ما لا يقل عن 7,905 محفظة بلوكتشين في شهر مايو لجمع العملات المشفرة التي يسرقونها من المستخدمين العاديين، وفقًا لشركة أمن بلوكتشين فورتا نتورك.

تدير Forta، التي أطلقت مؤخرًا رمزها المميز، شبكة من الروبوتات التي تكتشف أنواعًا مختلفة من عمليات الاحتيال على سلاسل الكتل Ethereum وBinance Smart Chain وPolygon وOptimism وAvalanche وArbitrum وFantom.

قال كريستيان سييفرت، باحث مقيم لدى Forta وكان يعمل سابقاً في قسم أبحاث أمنية تابع لمايكروسوفت، لشركة CoinDesk إن خوارزميات Forta يمكنها اكتشاف أنواع مختلفة من السلوك غير المعتاد أثناء فحص المعاملات على شبكات البلوك تشين.

بعض هذه الشذوذات هي هجمات تستهدف محافظ المستخدمين.

في بعض الهجمات، يعتمد المحتالون على الهندسة الاجتماعية – فيتجسسون بحثاً عن معلومات شخصية للمستخدم أو ينشرون خدعاً لإجبار مستخدمي العملات المشفرة على كشف كلمات المرور أو عبارات/بذور الاسترداد. أما هجمات أخرى فلا تتطلب سوى معرفة عنوان محفظة الضحية.

انظر أيضاً: الاستشهاد بالاختراق باعتباره استغلالاً يقلل الأخطاء البشرية | رأي

قال سييفرت: “هناك كثير من الهجمات التي تعتمد على الهندسة الاجتماعية: يتم جذب المستخدمين إلى موقع إلكتروني، ويطلب منهم الموقع توصيل محفظتهم، فتظهر معاملة منبثقة، ثم يوافق المستخدم عليها لتختفي أمواله.”

"Ice phishing"

كانت أكثر أنواع الهجمات انتشاراً في مايو هي ما يُسمّى تقنية “ice phishing”، والتي شكلت 55.8% من جميع الهجمات المسجلة بواسطة Forta. وبخلاف هجمات التصيّد الأكثر وضوحاً أو شهرة (فـ ice phishing هو لعبة/إحالة على هجمات “phishing” الأكثر شيوعاً المنتشرة عبر الويب)، فإن هذا النوع لا يستهدف مباشرةً معلومات المستخدمين الخاصة.

بدلاً من ذلك، يخدع مخترقٌ يُسمّى “ice phisher” الضحيةَ ليُوقّع على معاملة بلوك تشين خبيثة تفتح وصولاً إلى محفظة الضحية حتى يتمكن المهاجم من سرقة كل الأموال. في مثل هذه الحالات، غالباً ما يتم جذب الضحايا إلى موقع تصيّدي مُصمَّم لمحاكاة خدمات العملات المشفرة الحقيقية.

تعتمد هذه الاحتيالات على معاملات “موافقة الرمز” (token approval)، وهي واحدة من أكثر الاستخدامات شيوعاً لمحافظ Web3 غير وصّية (non-custodial) تسمح للمستخدمين بمنح العقود الذكية قدراً محدداً من الوصول إلى محافظهم.

على صفحة الدعم الخاصة بها، توضح MetaMask، الشركة المصنّعة لأشهر محفظة عملات مشفرة على شبكة Ethereum، أنه عند منح معاملات “token approval” فإنك “تكون فعلياً تحت سيطرتك وتمتلك المسؤولية النهائية عن كل ما تفعله. ولهذا من الضروري أن تعرف بالضبط لما توافق عليه عند تأكيد عمليات الموافقة على الرموز”.

وفي عملية احتيال مماثلة لما ذُكر أعلاه، يحاول المهاجمون خداع المستخدمين للتفاعل مع تطبيقات لامركزية (dapps) مختلفة، بما في ذلك البورصات اللامركزية (DEXs). غالباً ما تخلق مثل هذه المخططات وهماً بفرصة جديدة مربحة، مثل إسقاط جوي لرمز جديد، وتستغل الميل الشائع للوقوع في فخ FOMO، أي الخوف من فوات الفرصة، قال سييفرت.

ومع ذلك، بدلاً من التفاعل مع خدمة شرعية، يتنازل المستخدم عن السيطرة على أصوله لصالح مهاجم عبر توقيع معاملة الموافقة على الرمز (token approval).

قال سييفرت: “ينقر المستخدمون: نقرة تلو نقرة، وتظهر نوافذ منبثقة للمعاملات، غالباً مع مؤقت، ويوافق المستخدمون عليها دون التحقق.”

وفقاً لسييفرت، توجد خطوتان حاسمتان في عمليات ice phishing: “جذب الضحية إلى موقع [خبيث] وخلق سردٍ إيجابي (narrative)”.

قال سييفرت: “إن أحد أشكال هجوم ice phishing هو خداع المستخدمين لإرسال الأصول الأصلية مباشرة إلى المحتال. ويتم ذلك عبر توقيع دالة ‘تحديث أمني’ الخاصة بعقد المحتال”، مضيفاً أنه عادةً ما يتم سرقة مبالغ صغيرة من العملات المشفرة بهذه الطريقة.

NFTs وعمليات الإسقاط الجوي (airdrops) وتسميم العناوين (address poisoning)

تستهدف بعض الهجمات متداولي الرموز غير القابلة للاستبدال (NFT). على سبيل المثال، طوّر المحتالون تقنيات تستفيد من العيوب في بنية الـNFT، مثل بروتوكول Seaport الذي قدمته OpenSea ويُستخدم عبر العديد من أسواق الـNFT. للبيع عبر Seaport، ينشئ المستخدمون أوامر بيع عن طريق توقيع معاملة يتم بثها محلياً على المنصة – بدلاً من شبكة Ethereum الأوسع – لتوفير المال على رسوم المعاملات.

يراقب المهاجمون المستخدمين الذين لديهم NFTs قيّمة ويحاولون خداعهم للموافقة على معاملات من شأنها بيع ممتلكاتهم القيّمة بجزء بسيط من سعر السوق.

غالباً ما يكون متداولو NFTs اليوم على دراية بالعديد من الطرق التي يمكن استغلالهم بها. وقد استهدفت بعض أخطر عمليات السطو على العملات المشفرة في السنوات الأخيرة شخصيات مؤثرة في عالم NFTs. وقد أدى ذلك إلى هجمات تصيّد أكثر توجهاً وذكاءً.

بالنسبة لهجوم “تسميم العناوين” (address poisoning)، يدرس المهاجمون سجل معاملات محافظ ضحاياهم ويبحثون عن العناوين التي يتفاعلون معها أكثر من غيرها. ثم ينشئون عنوان بلوك تشين يبدو مألوفاً لهدفهم ويرسلون للضحية معاملة بقيمة قليلة جداً أو دون قيمة تُذكر. يُقصد بهذه المعاملة “تسميم” سجل المعاملة الخاص بالضحية عبر وضع العنوان الخبيث في مكان قد يقوم فيه الضحية، عن طريق الخطأ، بنسخه ولصقه عندما ينفذ معاملته التالية.

لكن غالباً ما تظل أبسط الاستغلالات فعّالة. على سبيل المثال، قال سييفرت إن المهاجمين غالباً ما يستخدمون علامات تجارية مألوفة عند تصميم استغلالات للهندسة الاجتماعية تكسب ثقة الضحايا أو اهتمامهم. وكان ذلك صحيحاً في حالة الرمز tLINK الاحتيالي الذي تلقى حاملو Chainlink (LINK) في أوائل يونيو، عندما قام مهاجم بإسقاط جوي لرمز جديد يُفترض أنه tLINK على حاملي LINK.

قال سييفرت: “تضمّن المحتالون عرضاً للمستخدمين لاستبدال tLINK مقابل رموز LINK فعلية على موقع تصيّدي في حقل الوصف للرمز الذي تم إسقاطه جوّاً. وإذا أخذوا هذا العرض، فستكون النتيجة أنهم سيُحرقون/يتعرضون للخداع.”

ما يجعل هذه الهجمات أكثر تعقيداً هو أن المهاجمين يمكنهم تخصيص رموز ERC-20 احتيالية إلى عقد ذكي شرعي، ثم تنفيذ دالة تنقل تلك الرموز المزيفة إلى أي شخص يحمل رمزاً مستهدفاً، وفقاً لـ Forta. وهذا يجعل الأمر يبدو كما لو أن المستخدمين حصلوا على إسقاط جوي من العقد الشرعي، بينما لا يكون الأمر سوى عملية احتيال.

انظر أيضاً: منع استغلالات وهجمات العملات المشفرة في 2023

لا تتطلب هجمات من هذا النوع حتى جهداً كبيراً في الاستطلاع من جانب المهاجمين: كل ما يحتاجون إلى معرفته عن الضحايا هو عناوين محافظهم.

نظافة المعاملات (Transaction hygiene)

قال سييفرت: “مع تزايد حِرفية القراصنة والمحتالين، من المهم دائماً الانتباه إلى العناوين التي تتفاعل معها محفظتك. ومن الناحية المثالية، تحتاج المحافظ إلى ميزات أمان مدمجة. وأضاف أن Forta في الوقت الحالي توفر قاعدة بياناتها للعناوين الاحتيالية إلى محفظة ZenGo.”

قال سييفرت: “تُسند Forta لمحافظ البلوك تشين درجات مخاطر مختلفة تشير إلى مدى تورطها في سلوكٍ احتيالي محتمل.”

#dyor