گاها در گروهها و چترومهای اینترنتی شاهد هستیم که کاربران فعال در حوزه کریپتو، خبر از هک کیف پول ارز دیجیتال خود میدهند که طبیعتا این مسئله باعث نگرانی افراد دیگر نیز میشود و آنها را به فکر بالا بردن امنیت کیف پولهایشان میاندازد. اما چگونه در دام هکرهای ارز دیجیتال نیفتیم؟
در حقیقت کلاهبرداران و هکرها، از تکنیکها و روشهای مختلفی میتوانند کیف پولهای ارز دیجیتال کاربران را هک کرده و دارایی آنها را به سرقت ببرند. ما در این مقاله قصد داریم ۳ روش هک کیف پول ارز دیجیتال را بهطور مختصر معرفی کنیم. شناخت این روشها میتواند به شما کمک کند خطر احتمال هک شدن کیف پولهای خود را کاهش دهید.
ابزار لازم برای هک کیف پول توسط هکرها
برای اینکه بدانیم به این سوال پاسخ دهیم که چگونه در دام هکرهای ارز دیجیتال نیفتیم باید راههای هک کیف پول را بشناسیم.
ممکن است از خود سوال کنید که افراد با داشتن چه اطلاعاتی از شما میتوانند این کار را انجام دهند؟ در جواب این سوال باید گفت که درواقع آنها به دانستن اطلاعات زیادی درمورد شما نیاز ندارند و فقط در دست داشتن یک آدرس کیف پول از شما برای آنها کافی است تا داراییهای شما را به جیب بزنند!
طبق گزارشهای بهدستآمده از فورتا “Forta Network” که یک شرکت امنیتی بلاکچین است، در ماه می، کلاهبرداران حداقل ۷۹۰۵ کیف پول بلاک چینی را برای جمعآوری ارزهای دیجیتالی که از کاربران عادی سرقت میکنند، ایجاد کردهاند.

شرکت فورتا بهتازگی توکن اختصاصی خود به نام فورتا (FORT) را راهاندازی کرده است که شبکهای از رباتها را مدیریت میکند که میتوانند انواع مختلف کلاهبرداریها را در بلاکچینهای مختلف مانند اتریوم (Ethereum)، بایننس اسمارت چین (Binance Smart Chain)، آوالانچ (Avalanche)، آربیتروم (Arbitrum)، پالیگان (Polygon)، فانتوم (Fantom) و آپتیمیسم (Optimism) شناسایی کنند.
کریستین سیفرت (Christian Seifert) پژوهشگر و محقق مستقر در فورتا که قبلا در بخش امنیتی مایکروسافت کار میکرد، به وبسایت کوین دسک (CoinDesk) درمورد شبکه فورتا چنین توضیح داد:
الگوریتمهای ارز دیجیتال فورتا میتوانند در حین اسکن تراکنشها در بلاکچین، انواع رفتارهای غیرعادی را شناسایی کنند.
منظور او از رفتارهای غیرعادی، حملاتی است که به کیف پول کاربران صورت میگیرد.
هک کیف پول ارز دیجیتال با روش مهندسی اجتماعی (Social Engineering)
یکی از روش های هک کیف پول ارز دیجیتال که کلاهبرداران بسیار از آن استفاده میکنند، روش “حمله مهندسی اجتماعی” (Social Engineering) است!
احتمالا برایتان جالب باشد اما در فرآیند حمله از نوع مهندسی اجتماعی، ابتدا مغز فرد قربانی هک میشود و نه کامپیوتر، موبایل و یا کیف پول او!

در واقع، اصطلاح “مهندسی اجتماعی” به انواع اقدامات شرورانهای اشاره دارد که توسط یک فرد یا گروهی از افراد انجام میشود که هدف آنها بهدست آوردن اطلاعات مهم و حیاتی از یک شرکت یا فرد است. باید توجه داشت که فردی که اطلاعات را در اختیار این افراد قرار میدهد، خود میتواند قربانی این حمله باشد و یا بدون اینکه متوجه باشد، کسبوکار و یا فرد دیگری را در معرض این حملات قرار دهد.
بسیاری از حملاتی که در فضای آنلاین صورت میگیرند، از نوع حملات مهندسی اجتماعی هستند. برای مثال یک نمونه از حملات مهندسی در فضای رمزارزها میتواند به این صورت انجام شود:
ابتدا کاربران به یک وبسایت هدایت میشوند، سپس از آنها خواسته میشود تا آدرس کیف پول خود را جهت اتصال به سایت وارد کنند، در مرحله بعد یک تراکنش ظاهر میشود و کاربر آن را تایید میکند که در نهایت باعث میشود تمام دارایی کاربر از دست برود.
هک کیف پول ارز دیجیتال با روش آیس فیشینگ (Ice Phishing)
طبق گزارشات ثبتشده از سوی شبکه فورتا، بیشترین حملات صورتگرفته در ماه می به منظور هک کیف پول ارز دیجیتال، از نوع حملات آیس فیشینیگ (Ice Phishing) بودهاند که حدود ۵۵.۸ درصد از کل حملات ثبتشده در شبکه را به خود اختصاص میدادند. آیس فیشینیگ با حمله فیشینگ سنتی تفاوت دارد. در آیس فیشینگ، اطلاعات خصوصی کاربران بهصورت مستقیم هدف قرار داده نمیشود.
در این نوع حملات ابتدا قربانیان به سمت یک وبسایت فیشینگ یا کلاهبرداری هدایت میشوند که بهظاهر، خدمات ارزهای دیجیتال ارائه میدهند. سپس با ورود به وبسایت، هکر با استفاده از روشهایی، قربانی را هدف قرار میدهد تا یک تراکنش مخرب بلاکچینی را امضا کند که درنهایت بتواند به کیف پول قربانی دسترسی پیدا کند. درنتیجه با این روش، کلاهبردار میتواند تمام دارایی فرد را به سرقت ببرد.
علاوه بر وبسایتهای فیشینگ، ممکن است هک کیف پول ارز دیجیتال شما در هنگام انجام تراکنش اتفاق بیفتد. شاید دقت کرده باشید که در هنگام اجرای تراکنشها در کیف پول خود، گزینههایی مانند تایید (Approve) و یا امضا (Sign) به شما نمایش داده میشوند.
زمانی که بخواهید تراکنشی از نوع تبادل جفتارزها در یک پلتفرم دیفای انجام دهید، باید قراردادهای هوشمند مربوط به آن را نیز امضا کنید. بسته به نوع کیف پولی که استفاده میکنید، بعد از امضای این قراردادها اجازه دسترسی به اطلاعات کیف پول خود را به درخواستکننده میدهید. بنابراین بسیار مهم است که بدانید دقیقا چه چیزی را امضا میکنید و درمورد سطح دسترسی که به وبسایتها و پلتفرمهای دیگر میدهید آگاهی داشت باشید.

هکرها میتوانند از این روش برای هک کیف پول ارز دیجیتال افراد و سرقت اموال آنها استفاده کنند. درواقع آنها در فرآیند هک از روش “تاییدیه توکن” (Token Approval) در تراکنشها استفاده میکنند که یکی از رایجترین روشها برای هک کیف پولهای وب ۳ غیرحضانتی است. در این نوع از هک، با طی کردن فرآیند طراحیشده از سوی سارق، شما بهعنوان یک کاربر به قراردادهای هوشمند اجازه میدهید که به موجودی توکنهایتان دسترسی داشته باشند.
مثلا مهاجمان و هکرها تلاش میکنند تا کاربران را به بهانه تعامل با برنامههای غیرمتمرکز (dapps) مختلف از جمله صرافیهای غیرمتمرکز (DEX) فریب دهند. در چنین طرحهایی به افراد یک فرصت بسیار سودآور معرفی میشود و سپس با ایجاد ترس از دست دادن (فومو FOMO) به هدف نهایی خویش دست مییابند.
در این حالت، فرد بدون بررسی و مطمئن شدن از اینکه با یک نهاد قانونی همکاری میکند، با امضای تراکنش، کنترل داراییهای خود را به دست مهاجم میدهد.
سپس تراکنشهای دیگری که اغلب همراه با تایمر هستند روی صفحه نمایش داده میشوند که کاربران پشتسرهم و بدون بررسی آنها، همه را تایید میکنند!
اینجاست که کاربر باید با سرمایه خود خداحافظی کند!
درواقع دو مرحله حیاتی برای آیس فیشینیگ وجود دارد:
- مرحله اول: فریب دادن قربانی و هدایت او به یک وبسایت
- مرحله دوم: ایجاد یک روایت یا داستان مثبت جهت برانگیختن احساسات فرد
یکی از انواع حملات فیشینگ نیز به این صورت است که در آن کاربران بهصورت مستقیم داراییهای خود را به کلاهبرداران ارسال میکنند. در این روش کاربر با تایید یک اعلان مبتنی بر بهروزرسانی امنیتی، که درواقع تلهای بیش نیست، به هکر دسترسی کامل به اطلاعات خود را میدهد که درنتیجه سرمایه و دارایی او از بین میرود.
هک کیف پول ارز دیجیتال با روش مسمومیت آدرس (Address Poisoning)
در دنیای ارزهای دیجیتال هرروزه پروژههای کلاهبرداری مختلفی به قصد خالی کردن سرمایه افراد بهوجود میآیند؛ معاملهگران ان اف تیها (NFT) نیز از این قاعده مستثنی نیستند!
مهاجمان، کاربرانی را که دارای NFTهای ارزشمند هستند را هدف خود قرار میدهند و سعی میکنند آنها را فریب دهند تا تراکنشهایی را تایید کنند که درنهایت بتوانند به داراییهای ارزشمند آنها دست یافته و آنها را پایینتر از قیمت بازار به فروش برسانند.
با وجود کلاهبرداریها و خطرات موجود، خوشبختانه اکثر معاملهگران NFT از روشهایی که ممکن است مورد سوءاستفاده قرار بگیرند آگاه هستند. البته برخی از مشهورترین سرقتهای NFT صورتگرفته در سالهای اخیر که سازوکار بسیار هدفمند و پیچیدهای دارند، باعث تخریب چهرههای تاثیرگذار در این حوزه شدهاند.
یکی از انواع این حملات، “مسمومیت آدرس” یا “Address Poisoning” است که در آن هکرها، ابتدا تاریخچه تراکنش کیف پول افراد را مورد بررسی قرار میدهند و سپس به دنبال آدرسهایی میگردند که فرد موردنظر بیشترین تعامل را با آنها دارد.

در مرحله بعد مهاجمان، یک آدرس بلاکچین جعلی که بسیار شبیه به آدرس مقصد است ایجاد میکنند و سپس سعی میکنند تا این آدرس ساختگی را در لیست تاریخچه تراکنشهای ارسالکننده قرار دهند. برای این کار آنها مبلغ ناچیزی را به آدرس ارسالکننده انتقال میدهند.
با این کار، آدرس جعلی در لیست تاریخچه تراکنشهای فرد قربانی قرار میگیرد. در نهایت زمانی که فرد قربانی بخواهد مجددا با آدرس مقصد که همیشه مبلغی را برای آن ارسال میکرده، آدرس جعلی را به اشتباه انتخاب کرده و آن را برای تراکنش جدید کپی و جایگذاری میکند. در نتیجه تراکنش فرد قربانی مسموم میشود و این بار مبلغ به آدرس کیف پول فرد مهاجم ارسال میشود.
چنین حملاتی برای هک کیف پول ارز دیجیتال، حتی نیازی به داشتن اطلاعات قوی درمورد قربانی ندارد. تنها چیزی که مهاجمان باید درمورد قربانیان بدانند، آدرس کیف پولی است که بیشترین تراکنشها را با آن انجام میدهند.
چچگونه در دام هکرهای ارز دیجیتال نیفتیم؟
باید بدانید که بههرحال در این فضا، هکرها و کلاهبرداران همیشه وجود دارند، در نتیجه امکان اینکه شما نیز یکی از قربانیها باشید نیز وجود دارد.

برای اینکه بتوانید احتمال هک کیف پول ارز دیجیتال خود را پایین بیاورید نیاز است تا همیشه به آدرسهایی که با آنها در تعامل هستید توجه کنید و صرفا به چک کردن چند حرف اول و اخر کیف پول مقصد بسنده نکنید.
بنابراین سعی کنید قبل از ارسال تراکنش، آنها رابه دقت بخوانید و از درست بودن تک تک کاراکترهای آدرس بهطور کامل مطمئن شوید.
علاوهبراین، هربار که اعلانی به شما نمایش داده میشود، به دقت آن را بخوانید و بعد از اطمینان از صحت جزئیات ارائهشده، روی دکمه تایید کلیک کنید تا در دام کلاهبرداران نیفتید.
خلاصه مطلب – چگونه در دام هکرهای ارز دیجیتال نیفتیم؟
بهطور کلی روشهای مختلفی وجود دارد که هکرها برای بهسرقت بردن اموال افراد و خالی کردن کیف پول آنها از آن استفاده میکنند اما ۳ روش اصلی وجود دارد که استفاده از آن در میان مهاجمان بسیار رایج است. این سه روش عبارتاند از:
- حمله مهندسی اجتماعی (Social Engineering): در این نوع حمله، بهجای هک شدن کامپیوتر و یا کیف پول شخص، ابتدا مغز فرد مورد هدف قرار میگیرد. به این معنی که هکر، با استفاده از رویکردهای روانشناسی و طراحی حقههای هوشمندانه به اطلاعات فرد مورد نظر نفوذ میکند.
- آیس فیشینگ (Ice Phishing): در این نوع حمله، ابتدا فرد قربانی به یک وبسایت هدایت میشود و در مرحله بعد با ایجاد یک داستان مثبت مانند شرکت در یک پروژه بسیار سودآور جهت برانگیختن احساسات فرد به دام میافتد. در این بخش قربانی با امضای تراکنشها از سوی سایت، کنترل داراییهای خود را به دست مهاجم میدهد.
- روش مسمومیت آدرس (Address Poisoning): در این روش فرد قربانی، زمانی که قصد دارد تراکنشی را انجام دهد به دام میافتد. او با کپی و جایگذاری کردن آدرسی که بسیار شبیه به آدرس مقصد است، داراییهای خود را به آدرس جعلی که توسط کلاهبرداران ایجاد شده است ارسال میکند.
سوالات متداول – چگونه در دام هکرهای ارز دیجیتال نیفتیم؟
هکرها با در دست داشتن چه اطلاعاتی میتوانند کیف پولهای ارز دیجیتال را هک کنند؟
روشهای مختلفی برای انجام اینکار وجود دارد که بسته به نوع آن، این اطلاعات میتواند متفاوت باشند. اما نکتهای که وجود دارد این است که بسیاری از هکها تنها با در دست داشتن یک آدرس کیف پول انجام میشود که در مقاله بهطور مفصل درباره آن توضیح داده شد.
سادهترین و رایجترین راههای هک کیف پول ارزهای دیجیتال کدام است؟
سه روش تقریبا ساده برای هک کیف پولهای ارز دیجیتال که به اطلاعات زیادی از فرد قربانی نیازی ندارند وجود دارد. این سه روش عبارتند از: حمله مهندسی اجتماعی، آیس فیشینگ و مسمومیت آدرس
برای جلوگیری از مورد هک قرار گرفتن کیف پول ارز دیجیتال خود چه کنیم؟
برای در امان ماندن از خطر هک شدن، بدون بررسی کردن و مطمئن شدن از جزئیات تراکنش، روی دکمه تایید کلیک نکنید. همچنین هربار که قصد دارید تراکنشی را انجام دهید، بعد از کپی و جایگذاری کردن آدرس، به دقت تمام کاراکترهای آدرس را بررسی کنید.
نظرات کاربران