ارز دیجیتال
فیشینگ تأیید
تعریف
فیشینگ تأیید یک کلاهبرداری در دنیای ارزهای دیجیتال است که شما را فریب میدهد تا به یک قرارداد هوشمند اجازه دهید توکنها یا NFTهای خود را از کیف پولتان جابجا کند.
فیشینگ تأیید چیست؟
فیشینگ تأیید یک کلاهبرداری مبتنی بر کیف پول است که در آن یک مهاجم شما را متقاعد میکند تا یک مجوز زنجیرهای را امضا کنید - معمولاً تأیید توکن یا تأیید اپراتور NFT - که به آنها اجازه میدهد آدرس یا قراردادشان داراییها را بعداً بدون درخواست مجدد منتقل کند. به جای دزدیدن عبارت دانهای شما، این کلاهبرداری از درخواستهای عادی کیف پول (مانند "اتصال"، "امضا"، "تأیید") سوءاستفاده میکند تا رضایت ظاهراً روتین را به دست آورد.
این یک الگوی اصلی است که در کلاهبرداریهای کیف پول کریپتو پوشش داده شده و نحوه جلوگیری از آنها را توضیح میدهد زیرا تراکنشی که شما امضا میکنید میتواند معتبر و غیرقابل برگشت باشد حتی اگر نیت فریبکارانه باشد.فیشینگ تأییددر سطح بالا، فیشینگ تأیید با جدا کردن لحظهای که شما مجوز میدهید از لحظهای که وجوه دزدیده میشوند، کار میکند.
یک سایت مخرب ممکن است یک ایردراپ، یک اصلاح پشتیبانی یا یک ضرب را تبلیغ کند و سپس از شما بخواهد "تأیید کنید" یا "برای ادامه امضا کنید". هیچ چیز واضحی بلافاصله از کیف پول شما خارج نمیشود، بنابراین احساس امنیت میکند. اما تأییدی که شما تازه دادهاید میتواند مانند یک مجوز دائمی عمل کند: مهاجم (یا یک قرارداد "دریافتکننده" خودکار) میتواند بعداً یک تابع انتقال را فراخوانی کرده و داراییهایی که تحت آن مجوز قرار دارند را برداشت کند.
به همین دلیل است که قربانیان اغلب ساعتها یا روزها بعد از سرقت متوجه ضرر میشوند و در ارتباط دادن سرقت با کلیک قبلی خود مشکل دارند.فیشینگ تأیید توکنفیشینگ تأیید توکن به طور خاص به مجوزهای سبک ERC-20 هدف قرار میدهد. بسیاری از توکنها نیاز دارند که شما به یک قرارداد هوشمند اجازه بدهید قبل از اینکه بتواند به نمایندگی از شما هزینه کند (برای مثال، هنگام تعویض در یک DEX).
کلاهبرداران آن جریان آشنا را تقلید کرده و شما را فریب میدهند تا قرارداد آنها را به جای یک قرارداد معتبر تأیید کنید. نسخه خطرناک یک اجازه "نامحدود" است، جایی که هزینهکننده میتواند تا کل موجودی شما را اکنون و در آینده منتقل کند. برخی از کمپینها همچنین از تأییدهای مبتنی بر امضا مانند permit2 استفاده میکنند، جایی که شما یک پیام را امضا میکنید که میتواند بعداً توسط مهاجم به زنجیره ارسال شود تا حقوق هزینهکرد را فعال کند.
زیرا درخواست کیف پول ممکن است به وضوح هزینهکننده یا مقدار را توضیح ندهد، فیشینگ تأیید توکن اغلب حتی با کاربران محتاط موفق میشود.فیشینگ اجازهفیشینگ اجازه اساساً همان حملهای است که از منظر آنچه مورد سوءاستفاده قرار میگیرد توصیف شده است: اجازه (حد عددی که تعیین میکند یک هزینهکننده چقدر میتواند منتقل کند).
هدف کلاهبردار به دست آوردن اجازهای است که (1) به اندازه کافی بزرگ باشد که ارزش دزدی داشته باشد و (2) به اندازه کافی وسیع باشد که پس از دریافت وجوه بیشتر همچنان کار کند. در عمل، مهاجم کیف پول شما را زیر نظر دارد و زمانی که موجودی شما افزایش مییابد، انتقالها را فعال میکند و دزدی را "مخفی" میکند.
این همچنین با فیشینگ امضا همپوشانی دارد، جایی که ترفند به دست آوردن امضایی است که هزینهکرد را مجاز میکند یا یک اپراتور را تنظیم میکند، حتی اگر شما هرگز یک تراکنش "تأیید" سنتی ارسال نکنید.
اگر مشکوک هستید که اجازه بدی دادهاید، کلید کاهش خطر این است که تأیید را برای هزینهکننده مشکوک لغو کنید تا انتقالهای آینده شکست بخورد.چرا فیشینگ تأیید مهم استفیشینگ تأیید مهم است زیرا یک لحظه سردرگمی را به دسترسی مداوم و برنامهریزیشده به داراییهای شما تبدیل میکند - بدون اینکه کلیدهای خصوصی شما را به خطر بیندازد.
این موضوع برای مهاجمان مقیاسپذیر است و برای قربانیان دشوار است که آن را رد کنند: بلاکچین انتقال را به عنوان مجاز در نظر میگیرد اگر مجوز وجود داشته باشد. این همچنین اعتماد کاربران را در اقدامات روزمره DeFi مانند تعویضها و ضربها تضعیف میکند، زیرا برنامههای معتبر از همان مکانیکهای تأیید استفاده میکنند.
بهترین دفاع درک این است که "تأیید" یک مرحله بیضرر نیست، به طور منظم مجوزها را مرور کنید و هر چیزی را که نمیشناسید حذف کنید - عادتهایی که در مرکز کلاهبرداریهای کیف پول کریپتو و نحوه جلوگیری از آنها قرار دارند.
پرسشهای متداول
چگونه فیشینگ تأیید با فیشینگ معمولی متفاوت است؟
فیشینگ معمولی معمولاً سعی دارد اسرار مانند رمزهای عبور یا عبارات دانه را سرقت کند. فیشینگ تأیید شما را فریب میدهد تا مجوزی را در زنجیره تأیید کنید، بنابراین مهاجم میتواند داراییها را با استفاده از یک تأیید معتبر به جای اعتبارنامههای سرقت شده جابجا کند.
آیا فیشینگ تأیید میتواند بدون عبارت دانه من کیف پولم را خالی کند؟
بله. اگر به یک قرارداد مخرب اجازه دادهاید که توکنها را خرج کند یا NFTها را مدیریت کند، میتواند آن داراییها را بدون نیاز به عبارت دانه شما منتقل کند، به شرطی که تأیید فعال باقی بماند.
تأیید توکن نامحدود چیست و چرا خطرناک است؟
یک تأیید نامحدود اجازه را به عدد بسیار بزرگی تنظیم میکند تا یک قرارداد بتواند بدون نیاز به تأییدهای جدید به طور مکرر خرج کند. اگر خرجکننده مخرب باشد یا بعداً به خطر بیفتد، میتواند توکنهای شما را تا حداکثر موجودیتان خالی کند.
چگونه میتوانم بفهمم که آیا باید تأییدها را لغو کنم؟
تأییدهایی را لغو کنید که نمیشناسید، دیگر به آنها نیازی ندارید، یا به سایتهای مشکوک، ایردراپها یا لینکهای "پشتیبانی" داده شدهاند. اگر با یک dApp مشکوک تعامل داشتهاید، لغو سریع احتمال خالی شدن تأخیری را کاهش میدهد.
آیا Permit2 فیشینگ تأیید را بهتر یا بدتر میکند؟
Permit2 میتواند تجربه کاربری را با فعال کردن مجوزهای مبتنی بر امضا بهبود بخشد، اما همچنین سطح دیگری از رضایت را ایجاد میکند که مهاجمان میتوانند از آن سوءاستفاده کنند. خطر بستگی به این دارد که چه چیزی را امضا میکنید و چه کسی میتواند آن مجوز امضا شده را در زنجیره ارسال کند.
اصطلاحات مرتبط
ERC-20
ERC-20 is the standard set of rules that makes Ethereum-based tokens work consistently across wallets, exchanges, and smart contracts.
Wallet Drainer
A wallet drainer is a crypto scam tool that tricks you into approving or signing transactions that let attackers transfer assets out of your wallet.