حوت العملات الرقمية تعلم بالطريقة الصعبة لماذا يجب ألا تنقر أبدًا على روابط عشوائية. في سبتمبر 2023، خسر شخص ما مليون دولار عبر هجوم تصيد على خدمة الستاكينج الخاصة بـ Rocket Pool — والآن، قام الهاكر بنقل مليون دولار من ETH إلى Tornado Cash، على الأرجح للتحضير للسحب.
ما الذي حدث فعلاً
استخدم المهاجم خدعة هندسة اجتماعية كلاسيكية: حيث جعل الضحية يوافق على عملية “زيادة السماح”. يبدو الأمر بريئًا، أليس كذلك؟ لكن المشكلة أن هذا الإذن منح الهاكر شيكًا فارغًا لسرقة أي رموز ERC-20 من ذلك المحفظة.
وفي موجتين، سرق المهاجم:
9579 من stETH (إيثريوم المكدس)
4851 من rETH (رموز استلام Rocket Pool)
إجمالي الضرر: مليون دولار.
مسار الأموال
تتبع محققو البلوكتشين في PeckShield الأموال التي تم تحويلها إلى 13785 ETH و1.64 مليون DAI. المليون دولار من ETH وصلت إلى Tornado Cash، وهو خدمة خلط، في 21 مارس — وهو أسلوب كلاسيكي لغسل الأموال لإخفاء مسار المعاملات.
وهذا ليس حادثًا معزولًا. ففي فبراير وحده، استنزفت عمليات التصيد الاحتيالي ما يقرب من مليون دولار من مستخدمي العملات الرقمية، حيث أصابت 78% من الهجمات إيثريوم و86% من الرموز ERC-20.
المشكلة الحقيقية: تصاريح الرموز خطيرة
إليك ما لا يدركه معظم الناس: عندما تتفاعل مع بروتوكول DeFi أو تخلق NFT، غالبًا ما توقع عقدًا ذكيًا يقول “يمكن لهذا العنوان أن ينقل رمودي”. إذا تم اختراق ذلك العقد أو الموقع، فالأمر ينتهي بك الأمر.
بعد أيام من هذا الاختراق، تعرض ضحية آخر لهجوم عبر عقد قديم لبورصة Dolomite — حيث تم سرقة 1.8 مليون دولار من المستخدمين الذين وافقوا سابقًا على العنوان. واضطر فريق Dolomite إلى التحرك بسرعة لإلغاء تلك التصاريح.
الجانب المشرق
ليس كل هجوم ينجح على نطاق واسع. عندما تم اختراق موقع Layerswap في 20 مارس، تمكن مزود DNS الخاص بهم من اكتشاف الأمر بسرعة، بحيث تم سرقة 100,000 دولار فقط، واستُعيدت الأموال لجميع المستخدمين بالإضافة إلى تعويضات إضافية.
ما الذي عليك فعله فعلاً
لا توافق أبدًا على رموز غير محدودة — معظم البروتوكولات تتيح لك تحديد حد مخصص
إلغاء التصاريح القديمة التي لم تعد تستخدمها — تحقق من Etherscan أو revoke.cash
تحقق من عناوين URL قبل الاتصال — مواقع التصيد تبدو مطابقة تمامًا للمواقع الأصلية
فكر مرتين قبل توقيع العقود — خاصة من رسائل Discord المباشرة أو روابط عشوائية
شركات أمن العملات الرقمية والمجتمع بحاجة إلى أنظمة إنذار مبكر أفضل، لكن بصراحة؟ الخطوة الأأمن هي أن تكون في حالة من الهوس والشك. افترض أن كل رابط مزيف حتى تثبت العكس.
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
@ذهب خلال دقائق: إليك كيف تم سحب أموال الحوت المحتال عبر التصيد الاحتيالي
حوت العملات الرقمية تعلم بالطريقة الصعبة لماذا يجب ألا تنقر أبدًا على روابط عشوائية. في سبتمبر 2023، خسر شخص ما مليون دولار عبر هجوم تصيد على خدمة الستاكينج الخاصة بـ Rocket Pool — والآن، قام الهاكر بنقل مليون دولار من ETH إلى Tornado Cash، على الأرجح للتحضير للسحب.
ما الذي حدث فعلاً
استخدم المهاجم خدعة هندسة اجتماعية كلاسيكية: حيث جعل الضحية يوافق على عملية “زيادة السماح”. يبدو الأمر بريئًا، أليس كذلك؟ لكن المشكلة أن هذا الإذن منح الهاكر شيكًا فارغًا لسرقة أي رموز ERC-20 من ذلك المحفظة.
وفي موجتين، سرق المهاجم:
إجمالي الضرر: مليون دولار.
مسار الأموال
تتبع محققو البلوكتشين في PeckShield الأموال التي تم تحويلها إلى 13785 ETH و1.64 مليون DAI. المليون دولار من ETH وصلت إلى Tornado Cash، وهو خدمة خلط، في 21 مارس — وهو أسلوب كلاسيكي لغسل الأموال لإخفاء مسار المعاملات.
وهذا ليس حادثًا معزولًا. ففي فبراير وحده، استنزفت عمليات التصيد الاحتيالي ما يقرب من مليون دولار من مستخدمي العملات الرقمية، حيث أصابت 78% من الهجمات إيثريوم و86% من الرموز ERC-20.
المشكلة الحقيقية: تصاريح الرموز خطيرة
إليك ما لا يدركه معظم الناس: عندما تتفاعل مع بروتوكول DeFi أو تخلق NFT، غالبًا ما توقع عقدًا ذكيًا يقول “يمكن لهذا العنوان أن ينقل رمودي”. إذا تم اختراق ذلك العقد أو الموقع، فالأمر ينتهي بك الأمر.
بعد أيام من هذا الاختراق، تعرض ضحية آخر لهجوم عبر عقد قديم لبورصة Dolomite — حيث تم سرقة 1.8 مليون دولار من المستخدمين الذين وافقوا سابقًا على العنوان. واضطر فريق Dolomite إلى التحرك بسرعة لإلغاء تلك التصاريح.
الجانب المشرق
ليس كل هجوم ينجح على نطاق واسع. عندما تم اختراق موقع Layerswap في 20 مارس، تمكن مزود DNS الخاص بهم من اكتشاف الأمر بسرعة، بحيث تم سرقة 100,000 دولار فقط، واستُعيدت الأموال لجميع المستخدمين بالإضافة إلى تعويضات إضافية.
ما الذي عليك فعله فعلاً
شركات أمن العملات الرقمية والمجتمع بحاجة إلى أنظمة إنذار مبكر أفضل، لكن بصراحة؟ الخطوة الأأمن هي أن تكون في حالة من الهوس والشك. افترض أن كل رابط مزيف حتى تثبت العكس.