در سال 2021 شاهد جرایم مربوط به رمزنگاری همه زمانه بود ، و کلاهبرداران 14 میلیارد دلار رمزنگاری دریافت کردند. افزایش کلاهبرداری و کلاهبرداری با رشد عظیم فعالیت در ارزهای رمزنگاری شده در سراسر جهان ارتباط دارد.
اعلامیه ها و تحولات اخیر شرکت نشان دهنده افزایش علاقه به ارزهای رمزپایه است. به عنوان مثال ، پی پال در حال بررسی راه اندازی cryptocurrency خود است ، فیس بوک دوباره به متا مجدداً معرفی کرده است ، و Mastercard اعلام کرد که شرکای موجود در شبکه خود می توانند مصرف کنندگان خود را قادر به خرید ، فروش و نگه داشتن cryptocurrency با استفاده از یک کیف پول دیجیتال کنند.
علاوه بر این ، دیزنی می خواهد یک متاور بسازد ، نایک یک شرکت NFT را خریداری کرد ، مشتریان Starbucks هم اکنون می توانند از برنامه جدید Bakkt برای پرداخت نوشیدنی و کالاهای موجود در کافی شاپ های زنجیره ای با بیت کوین تبدیل شده استفاده کنند. علاوه بر این ، مایکروسافت در حال ساخت متاور خود است ، ویزا تأیید کرد که یک خلبان را با Crypto.com انجام می دهد تا cryptocurrency را برای تسویه حساب در شبکه پرداخت خود بپذیرد. آدیداس از طریق NFT به Metaverse پیوست و Grayscale اعلام کرد Metaverse یک صنعت 1T دلار است. وجوه به سمت رمزنگاری جریان می یابد ، بنابراین جای تعجب نیست که هکرها ارزهای رمزنگاری شده را هدف قرار می دهند.
در ماه نوامبر ، بررسی Check Point Research (CPR) به کاربران کیف پول Crypto از یک کمپین عظیم فیشینگ موتور جستجوی هشدار داد که منجر به حداقل نیم میلیون دلار در طی چند روز شد. در این مقاله ، بررسی نقطه بررسی (CPR) نشان می دهد که چگونه هکرها در حال ایجاد نشانه های جدید هستند و مردم را برای خرید این نشانه ها و سپس "کشیدن فرش" تمام پول از یک قرارداد هوشمند را فریب می دهند. علاوه بر این ، CPR تشخیص داد که سکه معمولاً برای کلاهبرداری افراد ساخته نشده است ، اما یک پیکربندی نادرست در عملکردهای قرارداد هوشمند به هکرها کمک می کند تا پول را سرقت کنند.
اخیراً ، بی بی سی نیوز گزارش داد که یک نشانه به نام ماهی مرکب در یک کلاهبرداری در مقیاس بزرگ 3. 38 میلیون دلار از سرمایه گذاران رمزنگاری به سرقت برد. توکن رمزنگاری ارز شبیه به بیت کوین و اتریوم است ، اما برخی از پروژه ها برای نوآوری و ساخت فن آوری های جدید ایجاد شده اند ، در حالی که برخی دیگر برای اهداف کلاهبرداری در آنجا هستند. این تحقیق بررسی می کند که چگونه هکرها نشانه هایی را برای کلاهبرداری از مصرف کنندگان ساخته و نکاتی در مورد چگونگی شناسایی این کلاهبرداری ارائه می دهند. مثلا:
- برخی از نشانه ها حاوی 99 ٪ هزینه خرید هستند که تمام پول شما را در مرحله خرید سرقت می کند.
- برخی از نشانه ها به خریدار اجازه نمی دهند که دوباره فروش کند (نشانه ماهی مرکب) و فقط مالک می تواند بفروشد.
- برخی از نشانه ها شامل 99 ٪ هزینه فروش هستند که تمام پول شما را در مرحله فروش به سرقت می برد.
- برخی به مالک اجازه می دهند سکه های بیشتری را در کیف پول خود ایجاد کند و آنها را بفروشد.
- و برخی دیگر مخرب نیستند اما در کد منبع قرارداد آسیب پذیری های امنیتی دارند و وجوه خود را در برابر هکرهایی که از آسیب پذیری ها بهره می برند ، از دست می دهند.
برای شناسایی مشروعیت یک نشانه ، محققان Check Point به قرارداد هوشمند آن در شبکه blockchain نگاه کردند. قراردادهای هوشمند برنامه هایی هستند که در یک blockchain ذخیره می شوند که در هنگام برآورده شدن شرایط خاص اجرا می شوند. زبان برنامه ریزی در یک قرارداد هوشمند ، استحکام است. استحکام یک زبان برنامه نویسی شی گرا برای نوشتن قراردادهای هوشمند در سیستم عامل های مختلف blockchain است ، مهمترین آنها ، Ethereum. فواید قرارداد هوشمند نسبت به یک برنامه منظم این است که کد منبع کاملاً منبع باز و تغییر ناپذیر است (قابل تغییر نیست) ، اما هنوز هم می توانید کد منبع را ببینید.
به عنوان مثال اگر کسی بخواهد عملکردی را در یک قرارداد هوشمند اجرا کند ، می تواند دقیقاً ببیند که در کد چه اتفاقی خواهد افتاد و بر خلاف اجرای یک عملکرد در یک سرور وب در اینترنت که کاملاً در پس زمینه پلتفرم پنهان است.
کد موجود در اکوسیستم قرارداد هوشمند توسط EVM (دستگاه مجازی Ethereum) اجرا می شود و کد توسط معدنچیان/گره ها اجرا می شود.
به راحتی می توان فرض کرد که کد قرارداد هوشمند دقیقاً به عنوان یک عملکرد Lambda که روی یک سرور تصادفی در ابر اجرا می شود ، اجرا می شود. با این حال ، در یک قرارداد هوشمند می توانید کدی را اجرا کنید که اجرا خواهد شد و هر عملکردی که اجرا می شود هزینه پولی خواهد داشت. هزینه توسط شخصی که کارکردها را انجام می دهد و نه صاحب کد پرداخت می شود. به عنوان مثال ، اگر یک تابع خرید را برای خرید یک سکه/توکن اجرا کنید ، هزینه آن اجرای عملکرد را در blockchain پرداخت می کنید.
حال بیایید نمونه هایی از چگونگی ساخت هکرها سکه های کلاهبرداری را برای فریب شما در خرید آنها و سپس سرقت تمام پول خود ، به عنوان مثال ، M3 (0x8Ed9C7E4DFE480584CC7EF45742AC302BA27D7)
می توانید کد قرارداد را در اینجا مشاهده کنید.
ما می توانیم ببینیم که ما یک عملکرد _transfer داریم که یک عملکرد استاندارد مطابق با استاندارد قرارداد هوشمند است ، اما این عملکرد "هزینه" را از "TotalSuperhere" شما که مقدار نشانه ای است که شما دارید ، می گیرد:

این متغیر "هزینه" از طریق عملکرد "_settaxfee" تنظیم می شود
در اینجا عملکرد "تأیید" ، که یک عملکرد پنهان در قرارداد است ، سعی می کند عملکرد مشروع "تأیید" را جعل کند
اگر ما به معامله قرارداد ایجاد شده در:
این عملکرد "aprove" دو بار اجرا شد:

پس از بارگذاری قرارداد در blockchain ، با پارامتر "8" به عنوان هزینه:
پس از اسکن قرارداد توسط برخی از ابزارهای blockchain ، کلاهبرداران دوباره هزینه را به 99 تغییر دادند:

این روش متداول است زیرا هکرها هزینه پنهان را اجرا می کنند و بعداً آن را تغییر می دهند.
یک نشانه مشروع هزینه ها را پرداخت نمی کند یا مقادیر سخت کد شده ای را که توسط توسعه دهنده تنظیم نمی شود ، شارژ می کند.
به عنوان مثال ، قرارداد Token Valktoken را می توان در URL زیر یافت:
Valktoken یک هزینه کدگذاری شده را اجرا کرد که قابل تغییر نیست:

هزینه های خرید و فروش تنها کلاهبرداری نیست. انواع دیگری مانند قابلیت های نعناع پنهان وجود دارد که به توسعه دهندگان اجازه می دهد سکه های بیشتری ایجاد کنند ، یا حتی کنترل کنند که مجاز به فروش هستند. نمونه آن قرارداد "مینی بسکتبال" است که بیش از 3500 خریدار و بیش از 14000 معاملات دارد.https://bscscan.com/address/0x31d9bb2d2e971f0f2832b32f32f942828e1f5d82bf9

بررسی کد منبع نشان داد که این کلاهبرداری به ما اجازه نمی دهد تا نشانه ها را بفروشیم.
این را می توان با نگاهی به عملکرد "_transfer" مشاهده کرد:

برای واجد شرایط بودن برای فروش ، آدرس باید در لیست "_Balances1" باشد و "Balances1" باید روی "True" تنظیم شود ، در غیر این صورت خطای "ERC20: انتقال به آدرس صفر" نشان داده می شود. با نگاهی به کارکردهایی که برای آن مقادیر تنظیم شده است ، می توانیم آن را ببینیم:
- انصراف - تعادل متغیر 1 را تنظیم کنید
- prize_fund - ارزش آدرس را که می خواهد به "درست" بفروشد ، تعیین کنید
- تأملات - ارزش آدرس را که می خواهد به "نادرست" بفروشد ، تعیین کنید
با نگاهی به کد ما می توانیم در معاملات با عملکرد زیر تماس بگیریم:
دروغ
درست است، واقعی
که نشان می دهد در ابتدا هیچ کس قادر به فروش نخواهد بود ، و سپس فقط این 2 آدرس.
لیواتان یک قرارداد قانونی است که هک شد. این یک قرارداد MasterChef را به عنوان صاحب خود استفاده کرد و مالکیت آن را که در معاملات مشاهده می شود به این قرارداد منتقل می کند:

این قرارداد تنها کسی است که می تواند نشانه های بیشتری را مدیریت و نعناع کند:

در این شرایط ، یکی از توسعه دهندگان این قرارداد به اشتباه کلید Private MasterChef Contract را برای repo Github از پروژه بارگذاری کرد. هکر به کلید دسترسی پیدا کرد و میلیون ها نشانه را به هم زد.

آنها بعداً تمام وجوه را از قرارداد Levyathan پس گرفتند ، اما این تنها اشکال در قرارداد نبود. CPR دریافت که این قرارداد دارای عملکرد "برداشت اضطراری" است که چندین بار برای برداشت وجوه بدون اعتبار اضافی برای استیک استفاده شده است:

اما توسعه دهندگان به اشتباه پارامتر را به جای کاربر قرار می دهند. AMOUNT شامل تمام وجوه + اعتبار اضافی است:

هکرها از این عملکرد برای سرقت وجوه از قرارداد استفاده کردند. با نگاهی به آمار معامله ، بیش از 57 تماس با EnverencipwithDraw برای سرقت وجوه از قرارداد وجود دارد.
در مثال شبکه Zenon ، اشتباه در محدود کردن یک عملکرد مهم از دسترسی غیرمجاز که منجر به یک فاجعه شد ، وجود داشت و به هکرها اجازه می داد 814. 570 دلار دزدی کنند.
توابع در استحکام دارای مشخصات دید هستند که نحوه استفاده از توابع را نشان می دهد. دید تعیین می کند که آیا می توان یک عملکرد را توسط کاربران ، توسط سایر قراردادهای مشتق شده ، فقط در داخل یا فقط خارج از کشور توسط کاربران خارج کرد. هک شبکه Zenon با یک عملکرد سوختگی محافظت نشده در قرارداد هوشمند امکان پذیر شد.

عملکرد سوختگی به عنوان یک عملکرد خارجی تنظیم شده است به این معنی که می توان آنها را از سایر قراردادها و از طریق معاملات فراخوانی کرد.
عملکرد سوختگی می تواند نشانه های موجود در استخر را از بین ببرد ، که می تواند باعث افزایش ارزش نشانه ها شود. دسترسی به توابع سوختگی باید محدود شود ، اما شبکه Zenon به طور ناخواسته به عنوان خارجی شناخته می شد و آن را به طور عمومی فراخوانی می کرد.

همانطور که در معامله مشاهده می کنید ، مهاجم در عوض 0. 42 دلار WBNB را به استخر نقدینگی اضافه کرد و در عوض 0. 01354 سکه ZnN بسته بندی شده دریافت کرد.
سپس آنها از عملکرد سوختگی برای از بین بردن 26،468 سکه با ارسال آنها برای سوزاندن آدرس 0x0000000000000000000000000000000000 استفاده کردند و باعث افزایش قیمت WZNN می شود. در نتیجه ، هنگامی که آنها می خواستند WBNB خود را بازخرید کنند ، استخر معتقد بود که به تعداد زیادی از نشانه های WBNB بدهکار هستند و آنها را قادر می سازد تا استخر را تخلیه کنند و در عوض 814. 570 دلار دریافت کنند.
مهاجم از عملکرد سوختگی برای دستکاری در قیمت ZNN استفاده کرد ، دانستن این قرارداد محاسبات خود را از ارزش نشانه خود به طور کامل در داخل انجام می دهد و باعث می شود استخر باور کند که پول بیشتری را به مهاجم بدهکار می کند.
تحقیقات Check Point (CPR) هشدار می دهد که روشهای مختلفی وجود دارد که کلاهبرداران می توانند نشانه های کلاهبرداری و قراردادهای هک ایجاد کنند. برای مصرف کنندگان مهم است که با نشانه هایی که خریداری می کنند مراقب باشند.
نتیجه گیری و توصیه برای کاربران رمزنگاری:
نادیده گرفتن جذابیت کریپتو سخت است. این یک چیز جدید درخشان است که نوید تغییر جهان را می دهد، و اگر قیمت ها به روند صعودی خود ادامه دهند، مردم فرصتی برای کسب مقدار قابل توجهی پول خواهند داشت. با این حال، ارز دیجیتال یک بازار بی ثبات است. کلاهبرداران همیشه راه های جدیدی برای سرقت پول شما با استفاده از ارز دیجیتال پیدا می کنند. شکل های جدیدی از رمزارز دائما در حال تولید هستند. طبق گزارش کمیسیون تجارت فدرال (FTC) ، مصرف کنندگان آمریکایی بیش از 80 میلیون دلار به دلیل کلاهبرداری های ارزهای دیجیتال بین اکتبر تا مارس 2020 از دست دادند. اگر رمزارز را در سبد سرمایه گذاری خود قرار داده اید یا علاقه مند به سرمایه گذاری در ارزهای دیجیتال در آینده هستید، باید مطمئن شوید که فقط از صرافی های شناخته شده استفاده می کنید و خرید می کنید. از یک توکن شناخته شده با چندین تراکنش در پشت آن.
مراقب بازارهای مخرب باشید:
ارزهای رمزنگاری شده در بسیاری از کشورهای جهان تنظیم نمی شوند و کیف پول مصرف کنندگان را به عنوان یک هدف جذاب برای مجرمان سایبری در معرض دید قرار می دهند. باید مراقب تمام تلاش های فیشینگ با هدف سرقت از این بازارهای بیت کوین و جعل هویت وب سایت های آن ها باشد که تلاش می کنند کاربر را وادار به وارد کردن جزئیات ورود به سیستم خود برای تنها هدف سرقت کنند. توجه به آدرس های اینترنتی بازارهایی که مصرف کنندگان برای جلوگیری از هرگونه دستکاری توسط مجرمان سایبری استفاده می کنند، مهم است.
حساب اسلامي...
ما را در سایت حساب اسلامي دنبال می کنید
برچسب :
نویسنده : کامران فیوضات
بازدید : <-PostHit->
تاريخ : چهارشنبه
3 خرداد
1402 ساعت: 14:46