کلاهبرداری پاداش رأی پروتکل ApeX
وب پر از سایتهای جعلی و تلههای با دقت طراحی شده است. کلاهبرداران به طور معمول سایتهای معتبر ارز دیجیتال را کپی میکنند و از عناصر طراحی آشنا برای القای حس امنیت کاذب به مردم استفاده میکنند. هر کسی که ارزهای دیجیتال را نگهداری میکند یا با آنها تعامل دارد، باید به پیشنهادات پاداش غیرمنتظره، «نظرسنجیهای» فوری با محدودیت زمانی یا درخواستهای اتصال کیف پول با شک و تردید فوری نگاه کند.
فهرست مطالب
کلاهبرداری «پاداش رأی پروتکل ApeX» چه کاری انجام میدهد؟
محققان یک صفحه وب جعلی را کشف کردند که پروتکل ApeX را جعل کرده و به دارندگان APEX که در یک بازه زمانی محدود رأی میدهند، پاداشهای زودهنگام توکن وعده میدهد. این صفحه جعلی - که در دامنههایی مانند proposal-apex.com یافت میشود و احتمالاً در دامنههای دیگر نیز منعکس شده است - ظاهر و حس پلتفرم رسمی را کپی میکند تا بازدیدکنندگان را متقاعد کند که معتبر است. طعمه: دکمه «اکنون رأی دهید»، کیف پول خود را متصل کنید و در صورت رأی دادن ظرف ۲۴ ساعت، یک ایردراپ ویژه یا پاداش زودهنگام دریافت کنید. در واقعیت، اتصال و تأیید سایت باعث ایجاد یک امضای قرارداد مخرب میشود که به یک هکر اجازه میدهد داراییها را از کیف پول متصل منتقل کند.
نحوهی انجام حمله
مرحله کلیدی که این کلاهبرداری به آن نیاز دارد، یک تراکنش امضا شده یا تأیید از کیف پول شماست. این امضا میتواند (بسته به آنچه شما تأیید میکنید) به قرارداد مهاجم اجازه دهد تا توکنها را منتقل کند، توابع مبادله را فراخوانی کند یا به طور خودکار وجوه را استخراج کند. قراردادهای تخلیه مدرن را میتوان طوری نوشت که توکنهای ارزشمند را اولویتبندی کنند، تراکنشهای خروجی قابل قبول را شبیهسازی کنند تا سرقت برای مدت طولانیتری پنهان بماند و انتقالها را در چندین زنجیره یا انواع توکن انجام دهند. پس از انتقال وجوه به زنجیره، نمیتوان آنها را معکوس کرد - قربانیان به ندرت داراییهای خود را بازیابی میکنند.
روشهای رایج کلاهبرداری
قراردادهای Drainer که پس از تأیید یا امضای مخرب، داراییها را سرقت میکنند.
صفحات فیشینگ که عبارات بازیابی کیف پول/کلیدهای خصوصی را ضبط میکنند یا کاربران را فریب میدهند تا آنها را در برنامههای جعلی وارد کنند.
مهندسی اجتماعی که کاربران را متقاعد میکند تا به صورت دستی وجوه را به آدرس کلاهبردار ارسال کنند (پیشفروشهای جعلی، انتقالهای «تأیید» و غیره).
بخش کریپتو، هدف مورد علاقهی کلاهبرداریها
سیستمهای ارز دیجیتال چندین ویژگی را با هم ترکیب میکنند که مجرمان را جذب میکند: تراکنشها قطعی (برگشتناپذیر) و معمولاً با نام مستعار هستند؛ نگهداری وجوه کاملاً به کلیدهای خصوصی که کاربران کنترل میکنند بستگی دارد؛ و اکوسیستم DeFi پیچیده و سریع است که فرصتهایی را برای مهندسی اجتماعی و ترفندهای فنی ایجاد میکند. از آنجا که کاربران اغلب باید مستقیماً با قراردادهای هوشمند تعامل داشته باشند، یک تأیید بیدقت میتواند در را برای تخلیه خودکار باز کند. شیوع راهاندازی توکن، ایردراپها و نظرسنجیهای «مدیریت» نیز طعمههای قانعکنندهای را فراهم میکند - کلاهبرداران به سادگی از مکانیسمهای قانونی (رأیگیری، اسنپشات، ایردراپها) تقلید میکنند تا تلههای خود را باورپذیر کنند. در نهایت، کانالهای تبلیغاتی مانند رسانههای اجتماعی، جعل هویت اینفلوئنسرها و شبکههای تبلیغاتی به کلاهبرداران اجازه میدهند به سرعت و با هزینه کم به بسیاری از قربانیان بالقوه دسترسی پیدا کنند.
نشانههای یک پیشنهاد یا سایت جعلی
مراقب درخواستهای فوری و محدود به زمان برای اتصال کیف پول یا امضای قرارداد باشید. رأیهای حاکمیتی واقعی یا ایردراپها از طریق کانالهای رسمی (وبسایت پروژه، حسابهای اجتماعی تأیید شده، انجمنها) اعلام میشوند و هرگز نیازی به امضای تراکنشهای دلخواه که مجوزهای گستردهای را اعطا میکنند، ندارند. سرنخهای کلاهبرداری شامل نام دامنههای نامتناسب، SSL/URL ضعیف (دامنههای مشابه یا کلمات اضافی)، درخواست برای افشای عبارت بازیابی یا صادر کردن کلیدهای خصوصی و درخواستهایی برای «تأیید» با تأیید انتقالها یا اعطای مجوز نامحدود توکن است.
نکات پایانی
کلاهبرداران از اعتماد و سرعت سوءاستفاده میکنند: آنها رابطهای کاربری آشنا را کپی میکنند، با مهلتهای کوتاه فشار ایجاد میکنند و از ماهیت برگشتناپذیر تراکنشهای کریپتو بهرهبرداری میکنند. صفحات «پاداش رأی پروتکل ApeX» نمونهای از این دستورالعمل هستند. همیشه تأیید کنید، هرگز کورکورانه امضا نکنید و فرض کنید که پیشنهادهای پاداش ناخواسته کلاهبرداری هستند تا زمانی که خلاف آن ثابت شود.