فیشینگ یکی از رایجترین روشهایی است که مهاجمان برای سرقت داراییهای رمزارزی از آن استفاده میکنند. برخلاف تصور بسیاری از کاربران، مهاجم لزوماً نیازی به هککردن بلاکچین یا شکستن امنیت یک کیف پول ندارد؛ گاهی کافی است کاربر را به یک سایت جعلی هدایت کند، یک تراکنش مخرب را به او نشان دهد یا با یک پیام قانعکننده اطلاعات حساسش را در اختیار مهاجم قرار دهد.
با گسترش استفاده از کیف پولهای غیرامانی، برنامههای غیرمتمرکز و سرویسهای مبتنی بر بلاکچین، تشخیص سایتها و درخواستهای جعلی اهمیت بیشتری پیدا کرده است. در بسیاری از حملات، نقطه ضعف اصلی خود فناوری نیست، بلکه اعتماد کاربر به یک پیام، لینک یا وبسایت جعلی است.
در این مقاله با ۱۰ نشانه مهم فیشینگ رمزارزی آشنا میشویم که بهتر است پیش از اتصال کیف پول یا تأیید هر تراکنش بررسی کنید.
فیشینگ رمزارزی چیست؟
فیشینگ یا Phishing نوعی حمله مهندسی اجتماعی است که در آن مهاجم تلاش میکند با جعل هویت یک شخص، شرکت، صرافی، کیف پول یا سرویس معتبر، کاربر را فریب دهد.
هدف میتواند متفاوت باشد؛ برای مثال مهاجم ممکن است تلاش کند:
- عبارت بازیابی کیف پول را به دست آورد.
- کلید خصوصی را سرقت کند.
- کاربر را به اتصال کیف پول به یک سایت مخرب ترغیب کند.
- کاربر را وادار به امضای یک تراکنش خطرناک کند.
- اطلاعات ورود به حساب کاربری را سرقت کند.
- کاربر را به دانلود نرمافزار یا فایل آلوده هدایت کند.
نکته مهم این است که بسیاری از حملات فیشینگ نیازی به نفوذ مستقیم به بلاکچین ندارند.
اگر کاربر خودش اطلاعات حساس را در اختیار مهاجم قرار دهد یا یک تراکنش مخرب را تأیید کند، ممکن است دارایی او بدون نیاز به هک مستقیم شبکه منتقل شود.
۱۰ نشانه فیشینگ رمزارزی که باید جدی بگیرید
۱. آدرس سایت را دقیق بررسی نکردهاید
یکی از سادهترین روشهای فیشینگ، ساخت دامنهای شبیه به سایت اصلی است.
برای مثال ممکن است مهاجم بهجای دامنه واقعی، از ترکیبی استفاده کند که در نگاه اول کاملاً معتبر به نظر برسد؛ مانند:
- استفاده از یک حرف اضافه یا حذف یک حرف
- استفاده از خط تیره در جای نامناسب
- تغییر پسوند دامنه
- استفاده از حروف مشابه
- ساخت زیر دامنهای گمراهکننده
ظاهر سایت بهتنهایی معیار مناسبی برای تشخیص اعتبار آن نیست.
قبل از اتصال کیف پول، آدرس کامل سایت را در نوار مرورگر بررسی کنید.
بهتر است برای سرویسهایی که مرتب استفاده میکنید، آدرس رسمی را خودتان ذخیره کنید و بهجای کلیک روی لینکهای ناشناس، از همان مسیر وارد شوید.
۲. سایت از شما Seed Phrase میخواهد
این یکی از مهمترین نشانههای خطر است.
عبارت بازیابی یا Seed Phrase یکی از حساسترین اطلاعات کیف پول شماست. هر فردی که به آن دسترسی داشته باشد، در بسیاری از کیف پولها میتواند کنترل داراییهای موجود در آن را به دست بگیرد.
بنابراین اگر سایتی از شما میخواهد:
عبارت بازیابی خود را وارد کنید.
باید بلافاصله متوقف شوید.
Seed Phrase را در هیچ سایت، فرم اینترنتی، پیامرسان، ایمیل یا چت وارد نکنید.
حتی اگر صفحه ظاهری کاملاً مشابه یک سرویس معتبر داشته باشد.
مطلب مرتبط: امنیت کیف پول رمزارز؛ چطور یک اشتباه ساده میتواند کل سرمایهتان را نابود کند؟
۳. پیام «فوری» دریافت کردهاید
مهاجمان معمولاً از احساس اضطراب و عجله استفاده میکنند.
برای مثال ممکن است پیامی دریافت کنید که:
- حساب شما تا چند دقیقه دیگر مسدود میشود.
- کیف پول شما نیاز به تأیید فوری دارد.
- یک تراکنش مشکوک شناسایی شده است.
- برای جلوگیری از از دست رفتن دارایی باید کیف پول را بازیابی کنید.
- فرصت دریافت یک پاداش فقط چند ساعت باقی مانده است.
هدف این پیامها معمولاً این است که فرصت فکرکردن و بررسی را از شما بگیرند.
هرچه پیام بیشتر شما را به اقدام فوری وادار کند، باید با احتیاط بیشتری برخورد کنید.
خرید و فروش بیش از ۶۰۰ رمزارز در پلتفرم معاملات تترلند
۴. لینک را از تبلیغ یا پیام ناشناس باز کردهاید
یکی از اشتباهات رایج، جستوجوی نام یک سرویس در موتور جستوجو و کلیک روی اولین لینک است.
مهاجمان میتوانند صفحات یا تبلیغاتی ایجاد کنند که ظاهر و نام بسیار مشابهی با سرویس اصلی داشته باشند.
همین مسئله درباره لینکهایی که در شبکههای اجتماعی، گروهها، پیامرسانها و ایمیلها دریافت میکنید نیز وجود دارد.
قبل از کلیک روی لینک، منبع آن را بررسی کنید.
برای سرویسهای مهم، بهتر است آدرس رسمی را مستقیماً وارد کنید یا از یک منبع رسمی به آن دسترسی پیدا کنید.
۵. برای دریافت جایزه باید کیف پول را متصل کنید
پاداشهای رایگان یکی از ابزارهای قدیمی فیشینگ هستند.
مهاجم ممکن است ادعا کند که شما برنده یک ایردراپ، جایزه یا توکن رایگان شدهاید و برای دریافت آن باید کیف پول خود را به یک سایت متصل کنید.
خود اتصال کیف پول لزوماً به معنای سرقت دارایی نیست؛ مشکل زمانی جدی میشود که سایت از شما بخواهد مجوز یا تراکنشی را امضا کنید که مفهوم آن را نمیدانید.
بنابراین قبل از تأیید هر درخواست، دقیقاً بررسی کنید که چه چیزی را تأیید میکنید.
۶. نمیدانید چه چیزی را در کیف پول امضا میکنید
یکی از خطرناکترین موقعیتها زمانی است که کیف پول از شما درخواست امضای تراکنش یا پیام میکند اما شما دقیقاً نمیدانید این امضا چه نتیجهای دارد.
ممکن است کاربر تصور کند صرفاً در حال ورود به یک سایت است، در حالی که درخواست نمایشدادهشده مربوط به یک مجوز یا عملیات دیگری باشد.
هرگز چیزی را که مفهومش را نمیدانید امضا نکنید.
اگر یک سایت برای انجام کاری ساده، درخواست پیچیده یا غیرمنتظرهای از کیف پول دارد، بهتر است ابتدا آن را بررسی کنید.
۷. از شما خواسته میشود نرمافزار یا افزونه ناشناس نصب کنید
فیشینگ همیشه با یک سایت جعلی انجام نمیشود.
گاهی مهاجم کاربر را متقاعد میکند که برای:
- رفع مشکل کیف پول
- افزایش امنیت
- دریافت جایزه
- بهروزرسانی کیف پول
- اتصال به یک سرویس
یک نرمافزار، افزونه مرورگر یا فایل خاص نصب کند.
این فایل ممکن است مخرب باشد و اطلاعات ورود، کلیدها یا سایر دادههای حساس را هدف قرار دهد.
نرمافزار کیف پول و افزونههای مرتبط را فقط از منابع رسمی دریافت کنید.
۸. فردی در شبکه اجتماعی خودش را پشتیبان معرفی میکند
این روش در فضای رمزارز بسیار رایج است.
ممکن است در یک شبکه اجتماعی یا گروه، فردی با نام و تصویر یک برند معتبر ظاهر شود و ادعا کند:
«پشتیبانی هستم؛ برای بررسی مشکل کیف پولتان این لینک را باز کنید.»
ظاهر حساب، لوگو و حتی نام کاربری مشابه حساب اصلی میتواند جعلی باشد.
هیچوقت صرفاً به دلیل استفاده از لوگوی یک شرکت یا نام مشابه، یک حساب را معتبر فرض نکنید.
پشتیبانی واقعی نباید از شما Seed Phrase یا Private Key بخواهد.
۹. آدرس مقصد را فقط با چند کاراکتر اول و آخر بررسی میکنید
این مورد بیشتر به حملات مرتبط با آدرسهای رمزارزی مربوط میشود.
برخی مهاجمان تلاش میکنند آدرسی ایجاد کنند که از نظر چند کاراکتر ابتدایی یا انتهایی شبیه آدرس موردنظر شما باشد.
اگر هنگام انتقال دارایی فقط چند کاراکتر ابتدا و انتهای آدرس را بررسی کنید، ممکن است متوجه اشتباه نشوید.
به همین دلیل هنگام انتقال مبالغ مهم، آدرس مقصد را با دقت بیشتری بررسی کنید و در صورت امکان از قابلیتهای معتبر دفترچه آدرس یا روشهای تأییدشده استفاده کنید.
۱۰. سایت بیش از حد خوب به نظر میرسد
پاداش غیرمنطقی، وعده بازدهی بسیار بالا، تخفیف عجیب یا فرصت سرمایهگذاری «بدون ریسک» باید زنگ خطر باشد.
مهاجم دقیقاً میداند که کاربران به دنبال چه چیزی هستند: فرصت محدود، جایزه رایگان و بازدهی بالا.
هرچه یک پیشنهاد جذابتر و فوریتر باشد، نیاز به بررسی بیشتری دارد.
آیا داشتن کیف پول سختافزاری جلوی فیشینگ را میگیرد؟
خیر.
کیف پول سختافزاری میتواند امنیت نگهداری کلیدهای خصوصی را افزایش دهد، اما نمیتواند جلوی تمام اشتباهات کاربر را بگیرد.
فرض کنید کاربر کیف پول سختافزاری خود را به یک سایت جعلی متصل کند و سپس یک تراکنش یا مجوز مخرب را آگاهانه یا ناآگاهانه تأیید کند.
در این شرایط، مهاجم لزوماً کیف پول سختافزاری را هک نکرده است؛ بلکه کاربر را فریب داده تا خودش یک عملیات را تأیید کند.
به همین دلیل امنیت دارایی فقط به نوع کیف پول وابسته نیست و به رفتار کاربر نیز بستگی دارد.
اگر اشتباهی به یک سایت فیشینگ متصل شدیم چه کار کنیم؟
اگر فقط صفحهای را باز کردهاید و هیچ اطلاعاتی وارد نکرده و هیچ تراکنشی را تأیید نکردهاید، خطر معمولاً بسیار کمتر است.
اما اگر اطلاعات حساس وارد کردهاید یا تراکنشی را امضا کردهاید، باید سریعتر اقدام کنید.
اگر Seed Phrase را وارد کردهاید
موضوع را بسیار جدی بگیرید.
اگر عبارت بازیابی در اختیار فرد دیگری قرار گرفته باشد، آن کیف پول دیگر محل امنی برای نگهداری دارایی نیست. در چنین شرایطی، انتقال دارایی به یک کیف پول جدید و امن میتواند ضروری باشد.
اگر یک مجوز مشکوک صادر کردهاید
مجوزهای فعال کیف پول را بررسی کنید و در صورت امکان، مجوزهای غیرضروری یا مشکوک را لغو کنید.
صرفاً حذف اتصال سایت از کیف پول لزوماً به معنای لغو مجوزهای قبلی نیست.
اگر تراکنش انتقال دارایی را تأیید کردهاید
تراکنشهای ثبتشده روی بلاکچین معمولاً قابل برگشت نیستند. در این شرایط باید سریعاً وضعیت کیف پول و سایر مجوزهای احتمالی را بررسی کنید و از ادامه تعامل با سایت مشکوک خودداری کنید.
مطلب مرتبط: چطور یک کیف پول رمزارزی امن انتخاب کنیم؟ ۸ معیار مهم قبل از ساخت یا انتقال دارایی
چکلیست ۳۰ ثانیهای قبل از اتصال کیف پول
قبل از اینکه روی گزینه Connect Wallet یا هر گزینه مشابهی کلیک کنید، این موارد را بررسی کنید:
☐ آدرس سایت را بررسی کردهام.
☐ سایت را از منبع معتبر باز کردهام.
☐ سایت Seed Phrase نمیخواهد.
☐ پیشنهاد غیرمنطقی یا جایزه مشکوک وجود ندارد.
☐ درخواست اتصال کیف پول را میفهمم.
☐ میدانم چه چیزی قرار است امضا شود.
☐ نرمافزار یا افزونه ناشناسی درخواست نشده است.
☐ حساب شبکه اجتماعی پشتیبانی را بررسی کردهام.
☐ آدرس مقصد را کامل بررسی میکنم.
☐ اگر چیزی مشکوک باشد، تراکنش را تأیید نمیکنم.
مهمترین قانون امنیت رمزارز
برای محافظت از داراییهای رمزارزی لازم نیست همیشه متخصص امنیت باشید؛ اما باید چند قانون ساده را جدی بگیرید:
Seed Phrase را به هیچکس ندهید.
Private Key را به هیچکس ندهید.
چیزی را که نمیدانید چیست امضا نکنید.
به لینکهای ناشناس اعتماد نکنید.
و مهمتر از همه:
اگر مطمئن نیستید چه چیزی را تأیید میکنید، آن را تأیید نکنید.
بخش بزرگی از حملات فیشینگ با سوءاستفاده از یک اشتباه کوچک کاربر شروع میشوند. بنابراین در امنیت رمزارز، چند ثانیه بررسی بیشتر میتواند از یک ضرر جبرانناپذیر جلوگیری کند.