क्रिप्टो
अनुमति धोखाधड़ी
परिभाषा
अनुमति फ़िशिंग एक क्रिप्टो धोखाधड़ी है जो आपको एक स्मार्ट कॉन्ट्रैक्ट को आपके वॉलेट से आपके टोकन या NFTs को स्थानांतरित करने की अनुमति देने के लिए धोखा देती है।
अनुमति फ़िशिंग क्या है?
अनुमति फ़िशिंग एक वॉलेट-आधारित धोखाधड़ी है जहाँ एक हमलावर आपको एक ऑन-चेन अनुमति पर हस्ताक्षर करने के लिए मनाता है—अक्सर एक टोकन अनुमोदन या NFT ऑपरेटर अनुमोदन—जो उनके पते या अनुबंध को बाद में बिना फिर से पूछे संपत्तियाँ स्थानांतरित करने की अनुमति देता है। आपके बीज वाक्यांश, धोखाधड़ी सामान्य वॉलेट प्रॉम्प्ट्स (“जोड़ें,” “हस्ताक्षर करें,” “अनुमोदित करें”) का दुरुपयोग करती है ताकि ऐसा सहमति प्राप्त की जा सके जो सामान्य लगे। यह क्रिप्टो वॉलेट धोखाधड़ी में एक मुख्य पैटर्न है और इन्हें कैसे टाला जाए क्योंकि आप जो लेनदेन हस्ताक्षर करते हैं वह वैध और अपरिवर्तनीय हो सकता है, भले ही इरादा धोखाधड़ी वाला हो।
अनुमोदन फ़िशिंग
उच्च स्तर पर, अनुमोदन फ़िशिंग उस क्षण को अलग करके काम करती है जब आप अनुमति देते हैं और उस क्षण को जब धन चुराया जाता है। एक दुर्भावनापूर्ण साइट एक एयरड्रॉप, एक समर्थन सुधार, या एक मिंट का विज्ञापन कर सकती है, फिर आपको “अनुमोदित करें” या “जारी रखने के लिए हस्ताक्षर करें” करने के लिए प्रेरित कर सकती है। तुरंत आपके वॉलेट से कुछ भी स्पष्ट रूप से नहीं निकलता, इसलिए यह सुरक्षित लगता है। लेकिन आपने जो अनुमोदन दिया है वह एक स्थायी प्राधिकरण की तरह काम कर सकता है: हमलावर (या एक स्वचालित “ड्रेनर” अनुबंध) बाद में एक ट्रांसफर फ़ंक्शन को कॉल कर सकता है और उन संपत्तियों को खींच सकता है जो उस अनुमति के अंतर्गत आती हैं। यही कारण है कि पीड़ित अक्सर घंटों या दिनों बाद हानि का अनुभव करते हैं और चोरी को पहले के क्लिक से जोड़ने में संघर्ष करते हैं।
टोकन अनुमोदन फ़िशिंग
टोकन अनुमोदन फ़िशिंग विशेष रूप से ERC-20 शैली की अनुमतियों को लक्षित करती है। कई टोकन आपको एक स्मार्ट अनुबंध को एक भत्ता देने की आवश्यकता होती है इससे पहले कि वह आपके पक्ष में खर्च कर सके (उदाहरण के लिए, जब DEX पर स्वैप करते हैं)। धोखेबाज उस परिचित प्रवाह की नकल करते हैं और आपको उनके अनुबंध को अनुमोदित करने के लिए धोखा देते हैं बजाय एक वैध अनुबंध के। खतरनाक संस्करण एक “असीमित” भत्ता है, जहां खर्च करने वाला अब और भविष्य में आपके पूरे बैलेंस को स्थानांतरित कर सकता है। कुछ अभियान भी अनुमति2 जैसे हस्ताक्षर-आधारित अनुमोदनों का उपयोग करते हैं, जहां आप एक संदेश पर हस्ताक्षर करते हैं जिसे बाद में हमलावर द्वारा ऑन-चेन प्रस्तुत किया जा सकता है ताकि खर्च करने के अधिकार सक्रिय हो सकें। क्योंकि वॉलेट प्रॉम्प्ट स्पष्ट रूप से खर्च करने वाले या राशि को नहीं समझा सकता, टोकन अनुमोदन फ़िशिंग अक्सर सतर्क उपयोगकर्ताओं के साथ भी सफल होती है।
भत्ता फ़िशिंग
भत्ता फ़िशिंग मूल रूप से उसी हमले का वर्णन करती है जो यह बताती है कि क्या दुरुपयोग किया जा रहा है: भत्ता (संख्यात्मक सीमा जो परिभाषित करती है कि एक खर्च करने वाला कितना स्थानांतरित कर सकता है)। धोखेबाज का लक्ष्य एक ऐसा भत्ता प्राप्त करना है जो (1) इतना बड़ा हो कि उसे चुराना सार्थक हो और (2) इतना व्यापक हो कि यह आपके अधिक धन प्राप्त करने के बाद भी काम करता रहे। व्यवहार में, हमलावर आपके वॉलेट की निगरानी करता है और तब स्थानांतरण को सक्रिय करता है जब आपका बैलेंस बढ़ता है, जिससे चोरी को “रहस्यमय” महसूस होता है। यह हस्ताक्षर फ़िशिंग के साथ भी ओवरलैप करता है, जहां चाल यह है कि एक हस्ताक्षर प्राप्त किया जाए जो खर्च करने की अनुमति देता है या एक ऑपरेटर सेट करता है, भले ही आप कभी भी पारंपरिक “अनुमोदित” लेनदेन न भेजें। यदि आपको संदेह है कि आपने एक खराब भत्ता दिया है, तो मुख्य रोकथाम यह है कि संदिग्ध खर्च करने वाले के लिए अनुमोदन को रद्द करें ताकि भविष्य के स्थानांतरण विफल हो जाएं।
अनुमति फ़िशिंग क्यों महत्वपूर्ण है
अनुमति फ़िशिंग महत्वपूर्ण है क्योंकि यह भ्रम के एक क्षण को आपके संपत्तियों तक निरंतर, प्रोग्राम योग्य पहुंच में बदल देता है—बिना आपके निजी कुंजियों से समझौता किए। यह हमलावरों के लिए इसे स्केलेबल बनाता है और पीड़ितों के लिए विवाद करना कठिन बनाता है: यदि अनुमति मौजूद है, तो ब्लॉकचेन हस्तांतरण को अधिकृत के रूप में मानता है। यह स्वैप और मिंट जैसे दैनिक DeFi क्रियाओं में उपयोगकर्ता के विश्वास को भी कमजोर करता है, क्योंकि वैध ऐप्स वही अनुमोदन तंत्र का उपयोग करते हैं। सबसे अच्छा बचाव यह समझना है कि “अनुमति दें” एक हानिरहित कदम नहीं है, नियमित रूप से अनुमतियों की समीक्षा करना, और किसी भी चीज़ को हटाना जिसे आप पहचानते नहीं हैं—ये आदतें क्रिप्टो वॉलेट धोखाधड़ी के केंद्र में हैं और उनसे कैसे बचें।
अक्सर पूछे जाने वाले प्रश्न
अनुमति फ़िशिंग सामान्य फ़िशिंग से कैसे भिन्न है?
सामान्य फ़िशिंग आमतौर पर पासवर्ड या सीड वाक्यांश जैसे रहस्यों को चुराने की कोशिश करता है। अनुमति फ़िशिंग आपको ऑन-चेन पर एक अनुमति अधिकृत करने के लिए धोखा देती है, ताकि हमलावर एक वैध अनुमति का उपयोग करके संपत्तियों को स्थानांतरित कर सके, न कि चुराए गए क्रेडेंशियल्स का।
क्या अनुमति फ़िशिंग मेरे वॉलेट को बिना मेरे सीड वाक्यांश के खाली कर सकती है?
हाँ। यदि आपने एक दुर्भावनापूर्ण अनुबंध को टोकन खर्च करने या एनएफटी प्रबंधित करने की अनुमति दी है, तो यह आपकी सीड वाक्यांश की आवश्यकता के बिना उन संपत्तियों को स्थानांतरित कर सकता है, जब तक कि अनुमति सक्रिय रहती है।
अनलिमिटेड टोकन अनुमति क्या है और यह क्यों जोखिम भरा है?
अनलिमिटेड अनुमति एक बहुत बड़े संख्या के लिए भत्ता सेट करती है ताकि एक अनुबंध बार-बार बिना नए अनुमतियों के खर्च कर सके। यदि खर्च करने वाला दुर्भावनापूर्ण है या बाद में समझौता किया गया है, तो यह आपके टोकन को आपके पूर्ण बैलेंस तक खाली कर सकता है।
मुझे कैसे पता चलेगा कि मुझे अनुमतियों को रद्द करना चाहिए?
उन अनुमतियों को रद्द करें जिन्हें आप पहचानते नहीं हैं, जिन्हें अब आवश्यकता नहीं है, या जिन्हें संदिग्ध साइटों, एयरड्रॉप्स, या "समर्थन" लिंक को दिया गया था। यदि आपने किसी संदिग्ध dApp के साथ इंटरैक्ट किया है, तो जल्दी रद्द करना विलंबित ड्रेन के अवसर को कम करता है।
क्या Permit2 अनुमति फ़िशिंग को बेहतर या बदतर बनाता है?
Permit2 उपयोगकर्ता अनुभव में सुधार कर सकता है क्योंकि यह हस्ताक्षर-आधारित अनुमतियों को सक्षम करता है, लेकिन यह एक और सहमति सतह भी बनाता है जिसका हमलावरों द्वारा शोषण किया जा सकता है। जोखिम इस बात पर निर्भर करता है कि आप क्या हस्ताक्षर करते हैं और कौन उस हस्ताक्षरित अनुमति को ऑन-चेन प्रस्तुत कर सकता है।
संबंधित शब्द
ERC-20
ERC-20 is the standard set of rules that makes Ethereum-based tokens work consistently across wallets, exchanges, and smart contracts.
Wallet Drainer
A wallet drainer is a crypto scam tool that tricks you into approving or signing transactions that let attackers transfer assets out of your wallet.