کلاهبرداری سهامگذاری OpenxAI
همیشه فرض کنید که برخی از محتوای وب سعی در فریب شما دارند. کلاهبرداریهایی که از خدمات قانونی تقلید میکنند، به سرعت حرکت میکنند و به طور فزایندهای حرفهای به نظر میرسند؛ یک کلیک بیدقت یا یک کیف پول متصل میتواند به قیمت پول واقعی تمام شود. در زیر توضیحی تخصصی و متمرکز در مورد سایت کلاهبرداری «OpenxAI Staking»، نحوه کار آن، دلیل جذابیت پروژههای کریپتو برای اهداف و گامهای عملی برای شناسایی و پاسخ به این حملات ارائه شده است.
فهرست مطالب
کلاهبرداری «OpenxAI Staking» چیست؟
محققان امنیتی یک صفحهی شبیهسازیشده و جعلی استیکینگ را کشف کردند که خود را به جای شبکهی OpenxAI جا میزند. این سایت جعلی (که در stake-openxai.com دیده میشود و احتمالاً در دامنههای مشابه دیگری میزبانی میشود) بازدهی وسوسهانگیزی تا 20٪ APR را برای استیکینگ توکنهای OPENX تبلیغ میکند. با این حال، اکنون به نوعی به پروژهی واقعی OpenxAI یا openxai.org وابسته است. هدف این صفحه، ترغیب بازدیدکنندگان به اتصال به یک کیف پول web3 و امضای تراکنشی است که به یک قرارداد هوشمند مخرب اجازهی جابجایی داراییها را میدهد. پس از اعطای مجوزها، وجوه میتوانند به طور خودکار به آدرسهای تحت کنترل مهاجم منتقل شوند.
چگونه این کلاهبرداری در واقع ارز دیجیتال را میدزدد
وقتی یک کیف پول متصل میشود، از قربانیان خواسته میشود که یک قرارداد را تأیید کنند یا یک تراکنش را امضا کنند. این تأیید، لحظه حساسی است: میتواند به یک قرارداد اجازه دهد تا توکنها را از کیف پول کاربر منتقل کند. استخراجکنندگان پیشرفته، استخراج را خودکار میکنند و حتی ممکن است ارزیابی کنند که کدام داراییها ارزشمندتر هستند و ابتدا توکنهای با ارزش بالا را میگیرند. این انتقالها درون زنجیرهای و بنابراین برگشتناپذیر هستند. هنگامی که توکنها از کیف پول خارج میشوند، بلاکچینهای معمولی هیچ راه داخلی برای لغو آنها ارائه نمیدهند. علاوه بر استخراجکنندگان خودکار، مهاجمان همچنین از فیشینگ برای گرفتن کلیدهای خصوصی یا فریب قربانیان برای ارسال دستی وجه استفاده میکنند.
چرا بخش کریپتو هدف اصلی است؟
اکوسیستمهای ارز دیجیتال چندین ویژگی ساختاری دارند که کلاهبرداران را جذب میکنند:
- تراکنشهای برگشتناپذیر و فقدان بازیابی متمرکز به این معنی است که پس از انتقال وجه، قربانیان نمیتوانند به بازپرداختهای امانی اعتماد کنند.
- جریانهای کاربری وب ۳ نیازمند تعاملات مکرر با قراردادهای هوشمند (تاییدیهها، سهامگذاری، سوآپها) هستند و یک تاییدیه ظاهراً بیخطر میتواند مجوز گسترده برای انتقال توکنها را پنهان کند.
- اکوسیستمهای توکن به شدت تکهتکه هستند (زنجیرههای متعدد، پلها، توکنها، برنامههای غیرمتمرکز)، که سطح حمله را افزایش میدهد و ایجاد کلونهای قانعکننده و دامنههای اشتباه تایپی را برای کلاهبرداران آسان میکند.
- فرهنگ «خودت انجامش بده» و خود-کنستری، کاربران را تشویق میکند تا مستقیماً با قراردادهای هوشمند و کیف پولهای مرورگر تعامل داشته باشند، یک مزیت قدرتمند که ریسک کاربر را نیز افزایش میدهد.
کانالهای توزیع رایج مورد استفاده کلاهبرداران
- هرزنامهها و پیامهای مستقیم رسانههای اجتماعی - پستها و دایرکتها از حسابهای کاربری اینفلوئنسر/پروژهی هکشده یا جعلی که لینک استیکینگ را منتشر میکنند.
- تبلیغات سرکش، تبلیغات مخرب و تغییر مسیرهای مرورگر - تبلیغات مزاحم یا شبکههای تبلیغاتی آسیبپذیر که صفحهی استیکینگ جعلی را نمایان میکنند.
- دامنههای کپیشده و تایپی - URLهای مشابه و کپیهای بصری تقریباً یکسان از سایتهای قانونی.
- ایمیلهای اسپم، پیامکها و اعلانهای فوری - پیامهایی که گیرندگان را برای اتصال کیف پول یا تأیید تراکنشها فریب میدهند.
پرچمهای قرمز و علائم هشدار دهندهای که باید مراقب آنها باشید
حتی صفحات خوشساخت هم اگر با دقت نگاه کنید، نشانههایی دارند که گویا هستند. مراقب این موارد باشید: نام دامنههایی که فقط یک کاراکتر با هم متفاوت هستند، اطلاعات امنیتی گمشده یا نادرست (بدون لینک رسمی از پروژه واقعی)، زبان فوری که نرخ بهره سالانه غیرمعمول بالایی را نوید میدهد، درخواست «اتصال کیف پول» که بلافاصله با یک درخواست تأیید دنبال میشود، پنجرههای بازشو غیرمنتظره که درخواست کلیدهای خصوصی یا عبارات بازیابی را دارند، و پستهای اجتماعی که از حسابهای جدید یا بیکیفیت سرچشمه میگیرند. یک طراحی بصری صیقلیافته اصالت را تضمین نمیکند، کپیها اغلب دقیقاً برند را کپی میکنند.
هوشیاری بهترین دفاع است
مهاجمان به اصلاح تاکتیکهای خود ادامه خواهند داد و کپیهای آنها به طور فزایندهای قانعکننده به نظر خواهد رسید. تا زمانی که نتوانید آن را از طریق کانالهای مستقل و رسمی تأیید کنید، با هر پیشنهاد بازده غیرمنتظره، پنجره بازشو یا درخواست اتصال به کیف پول به عنوان یک تهدید بالقوه برخورد کنید. در صورت شک، متصل نشوید، امضا نکنید و رمز عبور خود را فاش نکنید. عادتهای کوچکی مانند بررسی دقیق دامنهها، محدود کردن تأییدیهها و استفاده از کیف پولهای سخت، مطمئنترین راه برای ایمن نگه داشتن ارزهای دیجیتال شما هستند.