DigiM4u.com    تحلیل ما + اخبار 👇 📰

 

Toobit - صرافی ارز دیجیتال

 

   جستجو

🔐 آیا ارزهای دیجیتال شما در امان هستند؟ چگونه از هک شدن جلوگیری کنیم؟

صرافی‌های رمزارز از سال ۲۰۱۸ رایج‌ترین هدف هکرها بوده‌اند. اگرچه بسیاری از شرکت‌های رمزنگاری در طول زمان به بلوغ رسیده‌اند، متأسفانه کاربران آنقدرها رشد نکرده‌اند و همچنان آسیب‌پذیر هستند.



🎯 کاربران و صرافی‌ها با چه روش‌هایی قربانی هک شدند؟

به‌طور خاص، افراد دارای اهمیت بالا در پروژه‌های رمزنگاری (به‌ویژه افرادی که حقوق دسترسی قابل‌توجهی به زیرساخت‌های فناوری دارند) هدف قرار می‌گیرند.



۱. مهندسی اجتماعی و پیشنهادات شغلی جعلی

یکی از گویاترین نمونه‌ها هک Axie Infinity در ماه مارس ۲۰۲۲ بود. هکرهای کره شمالی یک مهندس ارشد Axie را فریب دادند تا چندین دور مصاحبه شغلی جعلی انجام دهد و دستمزد هنگفتی را پیشنهاد کردند. سپس زمانی که این مهندس یک فایل مخرب را که به‌عنوان یک پیشنهاد شغلی مبدل شده بود دانلود کرد، هکرها کنترل شبکه Ronin Axie را به دست آوردند. پس از شکستن کلید DAO Axie، آن‌ها هر آنچه را که برای سرقت ۵۴۰ میلیون دلار نیاز بود در اختیار داشتند.



۲. سوءاستفاده از شبکه‌های اجتماعی

هکرها همچنین معمولاً از پلتفرم‌های زیر سوءاستفاده می‌کنند:



۳. جعل DNS و دستکاری رابط کاربری

هکرها از رابط‌های کاربری پروژه (UI) برای فریب دادن افراد برای امضای تراکنش‌های مخرب استفاده می‌کنند. این همان چیزی است که در مورد پروتکل محبوب DeFi Curve اتفاق افتاد که در معرض حمله به‌اصطلاح جعل DNS قرار گرفت. اساساً، هکر وب‌سایت پروتکل را دستکاری کرد تا آدرس "curve.fi" کاربران را به‌جای آدرس صحیح به آدرس IP هکر هدایت کند.

مورد مشابهی برای BadgerDAO در سال ۲۲۱ اتفاق افتاد، زمانی که قسمت front-end آن به خطر افتاد و هکرها بیش از ۱۲۰ میلیون دلار را از آن خود کردند.



۴. نتایج جعلی موتورهای جستجو

اپراتورهای جستجو مانند گوگل، بایدو و یاندکس نیز راه‌های رایج هک هستند. به‌عنوان‌مثال، هنگامی که افراد متامسک را در Yandex جستجو می‌کنند، یکی از نتایج برتر جستجو، وب‌سایت فیشینگ است. ظاهر وب‌سایت مشابه متامسک اصلی است. تنها تفاوت این است که وب‌سایت نه به Metamask بلکه به Metamaśk هدایت می‌شود، جایی که هر کسی که تصمیم به ورود به سیستم داشته باشد بدون شک سرمایه خود را از دست می‌دهد.



۵. بدافزار Clipper (کلیپ‌بورد)

یک تاکتیک کلاسیک هک بدافزار Clipper وجود دارد که برای ربودن کلیپ‌بورد کاربر استفاده می‌شود. هنگامی که کاربر سعی می‌کند یک آدرس تراکنش را برای انتقال وجه کپی-پیست کند، آدرس با آدرس هکر عوض می‌شود.



۶. بدافزارهای تغییر آدرس در صرافی‌ها

اخیراً، Wallet Guard (WG) با استفاده از یک اسکریپت محتوا برای اصلاح بازدیدهای کاربر وب‌سایت، به کاربران درباره بدافزار هشدار داده است. این بدان معناست که وقتی کاربر از یک وب‌سایت صرافی معتبر بازدید می‌کند و یک تابع سپرده را انتخاب می‌کند، آدرس نمایش‌داده‌شده به آدرس کیف پول هکر تغییر می‌کند.

در حال حاضر، افزونه‌های Google Chrome منبع رایج چنین بدافزارهایی هستند. WG تأکید کرد که یک نرم‌افزار مشابه بر مبادلات کوین‌بیس، بایننس، کوکوین و گیت تأثیر گذاشته است.



۷. آسیب‌پذیری‌های روز صفر (Zero-Day)

بدترین سناریو زمانی است که مهندسان پروتکل روزنه‌ای را که هکرها بعداً کشف می‌کنند، رها می‌کنند. برای مثال، یک اکسپلویت اخیر بر اساس آسیب‌پذیری روز صفر در کیف پول Slope بود. Slope از سرویس Sentry استفاده کرد (که به توسعه‌دهندگان کمک می‌کند تا اشکالات را پیگیری کنند)، اما تیم نتوانست جزئیات مهم را پنهان کند. در نتیجه، کلیدهای خصوصی رمزگذاری‌نشده کاربران برای مهاجمی که موفق به هک Sentry شده بود قابل‌مشاهده بود.



⚠️ هشدار مهم

در تمام این موارد، هدف نهایی شما هستید - یک کاربر معمولی! هکرها و روش‌های هک آن‌ها نیز به تکامل خود ادامه می‌دهند. همان‌طور که هکرها پیچیده‌تر می‌شوند، همه کاربران باید بیشتر نگران باشند و به یاد داشته باشند که هکرها همیشه از اقدامات امنیتی پیشگیرانه جلوتر هستند.

هک و امنیت ارزهای دیجیتال

🛡️ چگونه از سرمایه خود محافظت کنیم؟

اکنون، ممکن است تعجب کنید که چگونه می‌توانید از چنین نتیجه فاجعه‌باری جلوگیری کنید و همیشه کنترل سرمایه خود را حفظ کنید.



راهکارهای کلیدی:

    • دشمن خود و تاکتیک‌های آن‌ها را بشناسید: آگاهی از روش‌های هک اولین قدم در محافظت است.

    • تمام اقدامات پیشگیرانه ممکن را انجام دهید:
      • از کیف پول‌های سخت‌افزاری استفاده کنید
      • احراز هویت دو مرحله‌ای (2FA) را فعال کنید
      • هرگز کلیدهای خصوصی خود را به اشتراک نگذارید
      • از VPN معتبر استفاده کنید
      • نرم‌افزارهای آنتی‌ویروس را به‌روز نگه دارید

    • تراکنش آزمایشی انجام دهید: انجام یک تراکنش آزمایشی کوچک (معروف به تست ساتوشی) از قبل به‌شدت توصیه می‌شود.

    • بررسی دقیق URL: همیشه آدرس وب‌سایت‌ها را با دقت بررسی کنید و از صحت آن‌ها اطمینان حاصل کنید.

    • استفاده از افزونه‌های امنیتی: از افزونه‌های مرورگر معتبر مانند Wallet Guard استفاده کنید.

    • به‌روزرسانی مداوم: همیشه نرم‌افزارها و کیف پول‌های خود را به‌روز نگه دارید.



💡 نکته مهم

برای دیدن آرشیو کامل خبری هک صرافی‌ها می‌توانید به پست موجود در هک شدن صرافی‌های بزرگ مراجعه کنید.




📚 جمع‌بندی

امیدواریم همه شما سناریوهای فوق را در نظر داشته باشید و از سرمایه خود به‌خوبی مراقبت کنید! لطفاً فراموش نکنید که این مقاله را با دوستان خود به اشتراک بگذارید تا به آن‌ها کمک کنید تا سرمایه خود را محافظت کنند!



⚠️ قوانین طلایی امنیت

  • ✅ هرگز کلید خصوصی خود را با کسی به اشتراک نگذارید
  • ✅ همیشه از منابع رسمی و معتبر دانلود کنید
  • ✅ قبل از انتقال مبالغ بزرگ، تراکنش آزمایشی انجام دهید
  • ✅ آدرس‌ها را قبل از تأیید نهایی بررسی کنید
  • ✅ از کیف پول‌های سخت‌افزاری برای مبالغ بالا استفاده کنید

🔒 به یاد داشته باشید: امنیت دارایی‌های دیجیتال شما مسئولیت خود شماست!