یک حمله فیشینگ مرتبط با قابلیت چت داخلی کیف پول، نظارت بر امنیت تجربه ی کاربر کریپتو را تشدید کرده است، پس از آنکه یک سرمایهگذار تقریباً 264,000 دلار از Wrapped Bitcoin (CRYPTO: WBTC) خود را از دست داد. محقق بلاک چین ZachXBT یک انتقال 3.5 WBTC از آدرس 0x85c به 0x4b7 را ردیابی کرد، حرکتی که توسط Nansen به عنوان منشأ گرفته از یک حساب با موجودی بالا علامتگذاری شد. این الگو با حملات آدرس ربایی همسو است، یک تکنیک فیشینگ که از تاریخچه معاملات اخیر کاربر برای فریب دادن آنها جهت ارسال وجوه استفاده میکند، بدون اینکه کلیدهای خصوصی به خطر بیفتند.
محققان امنیتی توضیح میدهند که چگونه حملات آدرس ربایی از فعالیت خود کاربر سوء استفاده میکند. کلاهبرداران معاملات کوچک و نامحسوس ایجاد میکنند و به قربانیان متکی هستند که آدرس مهاجم را از تاریخچه معاملات اخیر خود کپی کنند تا انتقال را تکمیل کنند. این رویکرد میتواند دفاعهای سنتی مدیریت کلید را دور بزند زیرا به جای سرقت آشکار کلید، به مهندسی اجتماعی و آشنایی با فعالیتهای قبلی متکی است. در این مورد، حادثه به Phantom Chat مرتبط است، یک قابلیت پیامرسانی که Phantom از 23 دسامبر برای پشتیبانی از ارتباطات پیرامون توکنها، فیوچرز دائمی و صفحات پیشبینی راهاندازی کرده بود.
تصمیم Phantom برای فعال کردن قابلیتهای چت با یک هشدار همراه بود که امنیت همیشه یک عمل متعادلسازی بین راحتی و ریسک خواهد بود. این حادثه در حال وقوع باعث درخواستهایی از چهرههای برجسته در فضای کریپتو برای حفاظتهای قویتر کیف پول شد. Changpeng Zhao، بنیانگذار بایننس، قبلاً از توسعهدهندگان کیف پول خواسته است که محافظهایی بسازند که بتوانند آدرسهای سمی را شناسایی کرده و آدرسهای دریافت مشکوک را مسدود یا فیلتر کنند. Zhao در یک پست در ماه دسامبر استدلال کرد که «همه کیف پولها باید به سادگی بررسی کنند که آیا یک آدرس دریافت 'آدرس سمی' است، و کاربر را مسدود کنند. این یک جستجوی بلاک چین است.» این احساسات منعکس کننده یک فشار گستردهتر در صنعت برای تقویت رابطهای درون زنجیره ای در برابر سوءاستفادههای مهندسی اجتماعی به جای تکیه صرف بر امنیت کلید خصوصی است.
راهنمایی عمومی از محققان امنیتی قاطع است: کاربران باید به توکنها یا NFTهای ناخواسته با سوءظن نگاه کنند و از کلیک کردن بر روی لینکها در تبلیغات پولی یا پستهای رسانههای اجتماعی که ایردراپ رایگان وعده میدهند، اجتناب کنند. خود Phantom بهترین شیوهها را تشویق کرده است، از جمله احتیاط در مورد توکنهای ناآشنا و اهمیت عدم دنبال کردن لینکها از پیامهای غیرقابل اعتماد. این گفتگو منعکسکننده یک اجماع گستردهتر است که تجربه ی کاربر کیف پول باید تکامل یابد تا اصطکاک را کاهش داده و در عین حال دید به تهدیدات بالقوه را افزایش دهد.
محققان امنیتی در Hacken بر نیاز به یک منبع واحد حقیقت برای آدرسهای دریافتکننده، مانند یک دفترچه آدرس قابل اعتماد یا لیست تماس تأیید شده، تأکید کردند. تیم Extractor آنها یک مورد حملات آدرس ربایی اتریوم (ETH) اخیر را که شامل یک کیف پول مرتبط با Galaxy Digital در اوایل ژانویه بود، برجسته کرد و تأکید کرد که ریسک محدود به کیف پولهای مصرفکننده نیست، بلکه میتواند به شرکتکنندگان نهادی نیز برسد. نکته قابل توجه ساده است: بررسیهای ریسک پیش از معامله و تشخیص شباهت آدرس باید جزء جداییناپذیر تجربه ی کاربر کیف پول باشد، نه افزودنیهای اختیاری.
محققان بلاک چین همچنین اشاره میکنند که بردار حمله اغلب به نحوه درک و پاسخ کاربران به تاریخچه معاملات اخیر بستگی دارد. استراتژی مهاجم این است که یک روایت پیرامون یک تاریخچه انتقال عادی ایجاد کند و به حافظه عضلانی قربانی برای کپی کردن یک آدرس متکی باشد. پیامد عملی این است که حتی یک اینترفیس به ظاهر بیخطر - مانند یک قابلیت پیامرسانی مرتبط با فعالیت معامله - میتواند به یک بدهی تبدیل شود اگر محافظتهایی برای فعالیت مشکوک را در خود نداشته باشد. برای این منظور، چندین توسعهدهنده کیف پول در حال بررسی ارزیابیهای ریسک پیش از اجرا هستند که یک انتقال را قبل از امضا شبیهسازی میکند و یک پیشنمایش «به سبک فایروال» ارائه میدهد که نشان میدهد یک معامله چگونه تحت شرایط فعلی اتفاق میافتد.
در منظره ابزارهای حفاظتی، تعدادی از کیف پولها شروع به موقعیتیابی خود به عنوان سنگرهایی در برابر حملات آدرس ربایی کردهاند. Rabby Wallet، Zengo Wallet و Phantom Wallet در بحثهای صنعتی به عنوان نمونههایی از سیستمهایی ذکر میشوند که میتوانند بررسیهای پیش تأیید تهاجمیتر یا منطق مسدودسازی برای آدرسهای ارسال یا دریافت مشکوک را در خود بگنجانند. تأکید همچنان بر کنترلهای ریسک عملی است که میتوانند بدون منحرف کردن تجربه ی کاربر اعمال شوند، برخلاف درخواستهای امنیتی دست و پاگیر و مبهم که کاربران به طور معمول نادیده میگیرند.
با افزودن به فوریت، Phantom قبلاً سیگنال داده بود که قابلیتهای چت زنده و نقاط یکپارچهسازی خود را در سراسر خط تولید خود گسترش خواهد داد. ارتباطات شرکت پیرامون این ویژگی - که برای تسهیل تعاملات پیرامون توکنها، پرپچوئل و پیشبینیها در نظر گرفته شده است - واقعیت دوگانه استفاده از ابزارهای پیامرسانی درون زنجیره ای را نشان میدهد: آنها میتوانند مشارکت کاربر را بهبود بخشند در حالی که بردارهای جدیدی برای سوءاستفادههای مهندسی اجتماعی ایجاد میکنند اگر با منطق حفاظتی قوی جفت نشوند.
کارشناسان امنیت سایبری تأکید میکنند که آموزش مداوم کاربر باید با محافظتهای درون زنجیره ای تکمیل شود. Deddy Lavid، مدیرعامل شرکت امنیت بلاک چین Cyvers، به Cointelegraph گفت که حفاظت واقعی نیاز به بررسیهای پیشگیرانه پیش از معامله، همراه با مکانیسمهایی که شباهت آدرس را تشخیص میدهند و کاربران را قبل از امضا هشدار میدهند، خواهد داشت. برخی از کارشناسان حتی از ابزارهای شبیهسازی در زمان واقعی (بلادرنگ) دفاع میکنند که مسیر دقیق یک معامله را نقشهبرداری میکنند و به کاربران اجازه میدهند ناهنجاریها را قبل از خروج وجوه از کنترل خود شناسایی کنند.
همانطور که جامعه این پیشنهادها را بررسی میکند، صنعت به نظارت بر الگوهای فعالیت حملات آدرس ربایی و اثربخشی ویژگیهای امنیتی جدید کیف پول ادامه میدهد. هدف اصلی ساده است: کاهش شانس اینکه یک قربانی توسط یک تاریخچه قابل قبول به نظر متمایل شود در حالی که سهولت ارسال وجوه را که کیف پولها را در وهله اول جذاب میکند، حفظ کند. این تعادل به ویژه ظریف است با توجه به سرعت سریع ویژگیهای کیف پول و شیوع فزاینده پیامرسانی درون برنامهای پیرامون موقعیتهای دیفای، NFTها و سایر داراییهای درون زنجیره ای.
این حادثه نوری بر یک پارادوکس مداوم در کریپتو میاندازد: کیف پولها باید هم کاربرپسند و هم ایمن باشند در فضایی که ریسک اغلب اجتماعی است تا صرفاً فنی. فیشینگ از طریق حملات آدرس ربایی از نحوه تعامل افراد با تاریخچه معاملات اخیر خود سوء استفاده میکند و آن را به مشکلی دشوار برای حل با کلیدها به تنهایی تبدیل میکند. اگر ارائهدهندگان بررسیهای پیشگیرانه یا هشدارهای واضح را در خود نگنجانند، کاربران آسیبپذیر ممکن است به طور مکرر قربانی کلاهبرداریهایی شوند که به فعالیت عادی به عنوان یک بردار حمله متکی هستند.
از دیدگاه یک سرمایهگذار، این اپیزود بر اهمیت طراحی آگاه از ریسک کیف پول تأکید میکند. حتی با اینکه مؤسسات با دیفای و فعالیتهای میان زنجیره ای آزمایش میکنند، اصول ورود ایمن - آدرس در لیست سفید، لیستهای تماس تأیید شده و هشدارهای غنی از زمینه - به تمایزدهندههای حیاتی تبدیل میشوند. فشار برای تجربه ی کاربر بهتر به معنای امنیت سست نیست؛ بلکه نیاز به حفاظت هوشمندانهتر و شفافتری دارد که کاربران بتوانند در یک نگاه درک کنند در حالی که سرعت و راحتی کیف پولهای امروزی را حفظ میکند.
برای سازندگان، این لحظه یادآوری است که ویژگیهای جدید، مانند چت درون برنامهای، باید با بررسیهای امنیتی متمرکز بر پیامد همراه باشند، به ویژه در مورد اینکه چگونه تاریخچه معاملات اخیر میتواند مورد سوء استفاده قرار گیرد. تیمهای حکمرانی و محصول در پروژههای کیف پول اکنون تحت فشار هستند تا به وضوح بیان کنند که چگونه ویژگیهای جدید ریسک را کاهش میدهند و کاربران چه استقلالی برای غیرفعال کردن یا سفارشیسازی این حفاظتها دارند. به طور خلاصه، ملاحظات امنیت با طراحی باید در نقشه راه جاسازی شوند، نه اینکه پس از یک نقض اضافه شوند.
در نهایت، زمینه گستردهتر بازار همچنان مرتبط است. همانطور که اکوسیستم کریپتو با محصولات پیچیدهتر و لایههای دیفای به طور فزاینده در هم تنیده گسترش مییابد، انگیزههای مهاجمان رشد میکند. حملات حملات آدرس ربایی از بین نمیروند؛ آنها با هر رابط جدید تکامل مییابند. پاسخ صنعت - گزارشدهی شفاف، محافظتهای قویتر رابط کاربری و آموزش کاربر - سرعتی را که کیف پولها اعتماد کاربر را بازیابی کرده و پذیرش گستردهتر را حفظ میکنند، شکل خواهد داد.
در زمینه مدیریت ریسک مستمر درون زنجیره ای، صنعت احتمالاً تأکید مداوم بر آموزش کاربر و همچنین حفاظتهای عملی که در نرمافزار کیف پول جاسازی شدهاند را خواهد دید. حادثه Phantom، با برجسته کردن دینامیکهای حملات آدرس ربایی در یک سناریوی دنیای واقعی، ممکن است مکالمات در مورد کنترلهای امنیتی اول تجربه ی کاربر را تسریع کند - در حالت ایدهآل بدون به خطر انداختن سرعت و دسترسی که کیف پولها امروز ارائه میدهند.
زمینه گستردهتر بازار همچنان یکی از خوشبینی محتاطانه است همانطور که اکوسیستمها به دنبال توان عملیاتی بالاتر و تجارب غنیتر کاربر هستند، در حالی که تیمهای امنیت سایبری در برابر تکنیکهای فیشینگ در حال تکامل مقاومت میکنند. همانطور که کیف پولها با ویژگیهای جدید و ابزارهای مشارکت آزمایش میکنند، ناظران نه تنها بهبودهای امنیتی بلکه میزان اثربخشی این تغییرات در حفظ یک سفر کاربری بدون اصطکاک را مشاهده خواهند کرد.
تقاطع تجربه ی کاربر و امنیت کیف پول جایی است که بسیاری از کاربران کریپتو با ریسک دنیای واقعی مواجه میشوند. هنگامی که یک قابلیت پیامرسانی با گردشهای کاری معاملاتی تلاقی میکند، پتانسیل برای گمراهی رشد میکند. صداهای صنعت استدلال میکنند که بررسیهای ریسک پیشگیرانه، تأیید آدرس و درخواستهای امنیتی زنده باید هر ویژگیای را که چرخه حیات معامله را لمس میکند، همراهی کنند. اگر به طور مؤثر پیادهسازی شوند، این ابزارها میتوانند یک انتخاب طراحی پرخطر را به مدلی برای تجارب ایمنتر و قابل اعتمادتر کیف پول تبدیل کنند.
نمادهای ذکر شده: $WBTC، $ETH، $USDC
زمینه بازار: این حادثه در تقاطع فعالیت درون زنجیره ای در حال رشد و خطرات فیشینگ مداوم قرار دارد و بر نیاز به تعادل کیف پولها بین دسترسی با دفاع فعال و هشدارهای واضح کاربرمحور تأکید میکند.
آنچه این برای کاربران به معنا دارد ساده است: آموزش و محافظتها باید دست به دست هم بدهند. برای سرمایهگذاران، اهمیت اتکا به کیف پولها با ویژگیهای امنیتی قوی و شفاف و یک سیگنال ریسک واضح هنگام تعامل با توکنهای ناآشنا یا تازه ایجاد شده را برجسته میکند. برای سازندگان، به عنوان یک درخواست برای جاسازی بررسیهای امنیتی در نقشههای راه محصول عمل میکند، نه به عنوان افزودنیهای اختیاری. و برای بازار در کل، این اپیزود تقویت میکند که اعتبار اکوسیستم کریپتو به حفاظتهای ملموسی بستگی دارد که میتوانند توسط کاربران روزمره درک و مورد اعتماد قرار گیرند.
قابلیت پیامرسانی درون برنامهای Phantom به نقطه کانونی در بحثها در مورد امنیت حساب کیف پول پس از یک حادثه فیشینگ که حدود 264,000 دلار در Wrapped Bitcoin (CRYPTO: WBTC) را تخلیه کرد، تبدیل شده است. این رویداد، که توسط محققان بلاک چین به عنوان یک سناریوی کلاسیک حملات آدرس ربایی شناسایی شد، تأکید میکند که چگونه مهاجمان از تاریخچه معاملات اخیر به جای به خطر انداختن کلیدهای خصوصی سوء استفاده میکنند. در توالی مشاهده شده، 3.5 WBTC از 0x85c به 0x4b7 منتقل شد، انتقالی که توسط Nansen به عنوان منشأ گرفته از یک آدرس با موجودی بالا علامتگذاری شد. این الگو با تکنیکهای شناخته شده حملات آدرس ربایی همسو است که به نشانههای اجتماعی و تاریخچه معاملات اخیر برای گمراه کردن قربانیان در ارسال وجوه به آدرسهای تحت کنترل مهاجم متکی است.
روایت گستردهتر پیرامون این مورد بر این متمرکز است که چگونه انتخابهای تجربه ی کاربر کیف پول میتوانند به طور ناخواسته کلاهبرداریها را تسهیل کنند. کلاهبرداران انتقالهای کوچک را ایجاد میکنند و به قربانیان متکی هستند که یک آدرس را از تاریخچه خود کپی کنند، تاکتیکی که میتواند امنیت متمرکز بر کلید استاندارد را دور بزند. این حادثه درخواستهایی را برای توسعهدهندگان کیف پول برای پیادهسازی بررسیهای ریسک پیش از معامله و فیلتر کردن یا مسدود کردن آدرسهای مشکوک قبل از امضای یک معامله توسط کاربر دوباره شعلهور کرده است. در پی این رویداد، صداهای برجسته خواستار اقداماتی شدهاند که کاربران را محافظت کند بدون ایجاد تجربه ناامیدکنندهای که فعالیت مشروع را منصرف کند.
همانطور که صنعت راهحلها را بحث میکند، موضع خود Phantom و بهترین شیوههای در حال تکامل این زمینه احتمالاً طراحی کیف پول را به جلو شکل خواهند داد. راهاندازی دسامبر چت زنده در سراسر توکنها و سایر ویژگیها نشاندهنده یک فشار گستردهتر برای عمیقتر کردن مشارکت کاربر است؛ با این حال، پیامدهای امنیتی چنین ویژگیهایی نیاز به اصلاح مداوم خواهند داشت. این بحث صرفاً نظری نیست: محققان امنیتی به حوادث دنیای واقعی، از جمله یک مورد جداگانه حملات آدرس ربایی اتریوم (ETH) مرتبط با یک کیف پول Galaxy Digital، اشاره میکنند تا ریسک ملموس و نیاز به محافظتهای فعال را نشان دهند.
به جلو، بخش گامهای مشخصی را که کیف پولها برای تقویت رابطهای خود برمیدارند، مشاهده خواهد کرد. اجماع در میان کارشناسان امنیت سایبری واضح است: سیگنالدهی ریسک پیشگیرانه، تأیید دفترچه آدرس و حفاظت در زمان واقعی (بلادرنگ) میتوانند یک بدهی بالقوه را به مدلی از قابلیت استفاده ایمن تبدیل کنند. تعادل - بین سهولت استفاده و کنترلهای قوی ریسک - تعیین خواهد کرد که آیا کیف پولها اعتماد کاربر را بازیابی و حفظ میکنند همانطور که اکوسیستم کریپتو به گسترش ادامه میدهد. توانایی صنعت برای ترجمه این حفاظتها به ویژگیهای واضح و کاربرپسند یک تعیینکننده کلیدی پذیرش بلندمدت و ثبات در بازار خواهد بود.
این مقاله در ابتدا به عنوان چت فانتوم تحت بررسی پس از ضرر 264 هزار دلاری حملات آدرس ربایی در Crypto Breaking News منتشر شد - منبع قابل اعتماد شما برای اخبار کریپتو، اخبار بیت کوین و بهروزرسانیهای بلاک چین.

امور مالی
اشتراکگذاری
این مقاله را به اشتراک بگذارید
کپی لینکX (Twitter)LinkedInFacebookایمیل
Tether در LayerZero Labs سرمایهگذاری میکند زیرا

