ارز دیجیتال

فیشینگ تأیید

تعریف

فیشینگ تأیید یک کلاهبرداری در دنیای ارزهای دیجیتال است که شما را فریب می‌دهد تا به یک قرارداد هوشمند اجازه دهید توکن‌ها یا NFTهای خود را از کیف پولتان جابجا کند.

فیشینگ تأیید چیست؟

فیشینگ تأیید یک کلاهبرداری مبتنی بر کیف پول است که در آن یک مهاجم شما را متقاعد می‌کند تا یک مجوز زنجیره‌ای را امضا کنید - معمولاً تأیید توکن یا تأیید اپراتور NFT - که به آنها اجازه می‌دهد آدرس یا قراردادشان دارایی‌ها را بعداً بدون درخواست مجدد منتقل کند. به جای دزدیدن عبارت دانه‌ای شما، این کلاهبرداری از درخواست‌های عادی کیف پول (مانند "اتصال"، "امضا"، "تأیید") سوءاستفاده می‌کند تا رضایت ظاهراً روتین را به دست آورد.

این یک الگوی اصلی است که در کلاهبرداری‌های کیف پول کریپتو پوشش داده شده و نحوه جلوگیری از آنها را توضیح می‌دهد زیرا تراکنشی که شما امضا می‌کنید می‌تواند معتبر و غیرقابل برگشت باشد حتی اگر نیت فریبکارانه باشد.فیشینگ تأییددر سطح بالا، فیشینگ تأیید با جدا کردن لحظه‌ای که شما مجوز می‌دهید از لحظه‌ای که وجوه دزدیده می‌شوند، کار می‌کند.

یک سایت مخرب ممکن است یک ایردراپ، یک اصلاح پشتیبانی یا یک ضرب را تبلیغ کند و سپس از شما بخواهد "تأیید کنید" یا "برای ادامه امضا کنید". هیچ چیز واضحی بلافاصله از کیف پول شما خارج نمی‌شود، بنابراین احساس امنیت می‌کند. اما تأییدی که شما تازه داده‌اید می‌تواند مانند یک مجوز دائمی عمل کند: مهاجم (یا یک قرارداد "دریافت‌کننده" خودکار) می‌تواند بعداً یک تابع انتقال را فراخوانی کرده و دارایی‌هایی که تحت آن مجوز قرار دارند را برداشت کند.

به همین دلیل است که قربانیان اغلب ساعت‌ها یا روزها بعد از سرقت متوجه ضرر می‌شوند و در ارتباط دادن سرقت با کلیک قبلی خود مشکل دارند.فیشینگ تأیید توکنفیشینگ تأیید توکن به طور خاص به مجوزهای سبک ERC-20 هدف قرار می‌دهد. بسیاری از توکن‌ها نیاز دارند که شما به یک قرارداد هوشمند اجازه بدهید قبل از اینکه بتواند به نمایندگی از شما هزینه کند (برای مثال، هنگام تعویض در یک DEX).

کلاهبرداران آن جریان آشنا را تقلید کرده و شما را فریب می‌دهند تا قرارداد آنها را به جای یک قرارداد معتبر تأیید کنید. نسخه خطرناک یک اجازه "نامحدود" است، جایی که هزینه‌کننده می‌تواند تا کل موجودی شما را اکنون و در آینده منتقل کند. برخی از کمپین‌ها همچنین از تأییدهای مبتنی بر امضا مانند permit2 استفاده می‌کنند، جایی که شما یک پیام را امضا می‌کنید که می‌تواند بعداً توسط مهاجم به زنجیره ارسال شود تا حقوق هزینه‌کرد را فعال کند.

زیرا درخواست کیف پول ممکن است به وضوح هزینه‌کننده یا مقدار را توضیح ندهد، فیشینگ تأیید توکن اغلب حتی با کاربران محتاط موفق می‌شود.فیشینگ اجازهفیشینگ اجازه اساساً همان حمله‌ای است که از منظر آنچه مورد سوءاستفاده قرار می‌گیرد توصیف شده است: اجازه (حد عددی که تعیین می‌کند یک هزینه‌کننده چقدر می‌تواند منتقل کند).

هدف کلاهبردار به دست آوردن اجازه‌ای است که (1) به اندازه کافی بزرگ باشد که ارزش دزدی داشته باشد و (2) به اندازه کافی وسیع باشد که پس از دریافت وجوه بیشتر همچنان کار کند. در عمل، مهاجم کیف پول شما را زیر نظر دارد و زمانی که موجودی شما افزایش می‌یابد، انتقال‌ها را فعال می‌کند و دزدی را "مخفی" می‌کند.

این همچنین با فیشینگ امضا همپوشانی دارد، جایی که ترفند به دست آوردن امضایی است که هزینه‌کرد را مجاز می‌کند یا یک اپراتور را تنظیم می‌کند، حتی اگر شما هرگز یک تراکنش "تأیید" سنتی ارسال نکنید.

اگر مشکوک هستید که اجازه بدی داده‌اید، کلید کاهش خطر این است که تأیید را برای هزینه‌کننده مشکوک لغو کنید تا انتقال‌های آینده شکست بخورد.چرا فیشینگ تأیید مهم استفیشینگ تأیید مهم است زیرا یک لحظه سردرگمی را به دسترسی مداوم و برنامه‌ریزی‌شده به دارایی‌های شما تبدیل می‌کند - بدون اینکه کلیدهای خصوصی شما را به خطر بیندازد.

این موضوع برای مهاجمان مقیاس‌پذیر است و برای قربانیان دشوار است که آن را رد کنند: بلاک‌چین انتقال را به عنوان مجاز در نظر می‌گیرد اگر مجوز وجود داشته باشد. این همچنین اعتماد کاربران را در اقدامات روزمره DeFi مانند تعویض‌ها و ضرب‌ها تضعیف می‌کند، زیرا برنامه‌های معتبر از همان مکانیک‌های تأیید استفاده می‌کنند.

بهترین دفاع درک این است که "تأیید" یک مرحله بی‌ضرر نیست، به طور منظم مجوزها را مرور کنید و هر چیزی را که نمی‌شناسید حذف کنید - عادت‌هایی که در مرکز کلاهبرداری‌های کیف پول کریپتو و نحوه جلوگیری از آنها قرار دارند.

[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

[@portabletext/react] Unknown block type "span", specify a component for it in the `components.types` prop

پرسش‌های متداول

چگونه فیشینگ تأیید با فیشینگ معمولی متفاوت است؟

فیشینگ معمولی معمولاً سعی دارد اسرار مانند رمزهای عبور یا عبارات دانه را سرقت کند. فیشینگ تأیید شما را فریب می‌دهد تا مجوزی را در زنجیره تأیید کنید، بنابراین مهاجم می‌تواند دارایی‌ها را با استفاده از یک تأیید معتبر به جای اعتبارنامه‌های سرقت شده جابجا کند.

آیا فیشینگ تأیید می‌تواند بدون عبارت دانه من کیف پولم را خالی کند؟

بله. اگر به یک قرارداد مخرب اجازه داده‌اید که توکن‌ها را خرج کند یا NFTها را مدیریت کند، می‌تواند آن دارایی‌ها را بدون نیاز به عبارت دانه شما منتقل کند، به شرطی که تأیید فعال باقی بماند.

تأیید توکن نامحدود چیست و چرا خطرناک است؟

یک تأیید نامحدود اجازه را به عدد بسیار بزرگی تنظیم می‌کند تا یک قرارداد بتواند بدون نیاز به تأییدهای جدید به طور مکرر خرج کند. اگر خرج‌کننده مخرب باشد یا بعداً به خطر بیفتد، می‌تواند توکن‌های شما را تا حداکثر موجودی‌تان خالی کند.

چگونه می‌توانم بفهمم که آیا باید تأییدها را لغو کنم؟

تأییدهایی را لغو کنید که نمی‌شناسید، دیگر به آن‌ها نیازی ندارید، یا به سایت‌های مشکوک، ایردراپ‌ها یا لینک‌های "پشتیبانی" داده شده‌اند. اگر با یک dApp مشکوک تعامل داشته‌اید، لغو سریع احتمال خالی شدن تأخیری را کاهش می‌دهد.

آیا Permit2 فیشینگ تأیید را بهتر یا بدتر می‌کند؟

Permit2 می‌تواند تجربه کاربری را با فعال کردن مجوزهای مبتنی بر امضا بهبود بخشد، اما همچنین سطح دیگری از رضایت را ایجاد می‌کند که مهاجمان می‌توانند از آن سوءاستفاده کنند. خطر بستگی به این دارد که چه چیزی را امضا می‌کنید و چه کسی می‌تواند آن مجوز امضا شده را در زنجیره ارسال کند.

اصطلاحات مرتبط