کلاهبرداری Approval Phishing چیست؟ سوءاستفاده از مجوز کیف پول برای سرقت رمزارز
کلاهبرداری Approval Phishing چیست؟
در این نوع کلاهبرداری، کاربر بدون آنکه کلید خصوصی خود را در اختیار مهاجم قرار دهد، ممکن است با تأیید یک مجوز مخرب، زمینه انتقال توکنهای خود را فراهم کند.
فهرست مطالب
Approval Phishing دقیقاً چیست؟
Approval Phishing یکی از روشهای فریب در فضای Web3 و برنامههای غیرمتمرکز است. در این شیوه، مهاجم تلاش میکند کاربر را به یک وبسایت، قرارداد یا برنامه جعلی هدایت کند و سپس از او میخواهد یک درخواست را در کیف پول خود تأیید کند.
ممکن است ظاهر درخواست کاملاً عادی باشد؛ مثلاً «دریافت پاداش»، «Claim»، «Mint»، «فعالسازی حساب» یا «دریافت ایردراپ». اما پشت این ظاهر ساده، ممکن است یک درخواست Approval قرار گرفته باشد که به یک قرارداد یا آدرس اجازه استفاده از توکنهای کاربر را میدهد.
Approval Phishing چه تفاوتی با هک مستقیم کیف پول دارد؟
در بسیاری از حملات سنتی، هدف مهاجم بهدست آوردن Seed Phrase یا Private Key است. اگر این اطلاعات افشا شود، کنترل بسیار گستردهای بر کیف پول ایجاد میشود.
اما در Approval Phishing ممکن است کلید خصوصی قربانی هرگز در اختیار مهاجم قرار نگیرد. قربانی در ظاهر یک عملیات معمولی را تأیید کرده، ولی همان تأیید میتواند اختیاری برای استفاده از یک توکن خاص ایجاد کرده باشد.
| موضوع | Approval Phishing | سرقت کلید خصوصی |
|---|---|---|
| روش اصلی فریب | فریب کاربر برای تأیید یک مجوز | بهدست آوردن اطلاعات محرمانه کیف پول |
| افشای Seed Phrase | لزومی ندارد | ممکن است هدف اصلی حمله باشد |
| نقطه ضعف | اعتماد کاربر به قرارداد یا سایت | حفاظت ضعیف از اطلاعات کیف پول |
| ریسک | توکنهای مشمول مجوز | کنترل گستردهتر کیف پول |
مهاجم چگونه کاربر را فریب میدهد؟
مهاجم معمولاً مستقیماً نمیگوید «به من اجازه انتقال دارایی بده». بلکه درخواست را در قالب یک فعالیت جذاب و ظاهراً طبیعی پنهان میکند.
ساخت یک پیشنهاد وسوسهکننده
ایردراپ، NFT رایگان، پاداش، مینت، سرمایهگذاری یا دسترسی زودهنگام به یک پروژه میتواند بهانهای برای جذب کاربر باشد.
هدایت کاربر به یک صفحه جعلی
ممکن است دامنه وبسایت بسیار شبیه نسخه اصلی باشد و حتی طراحی، لوگو و ظاهر آن نیز حرفهای به نظر برسد.
درخواست اتصال کیف پول
کاربر برای ادامه عملیات کیف پول خود را متصل میکند. در این مرحله هنوز لزوماً دارایی منتقل نشده است.
نمایش درخواست Approval
در ادامه، کیف پول کاربر یک درخواست امضا یا تأیید نمایش میدهد که ممکن است کاربر بدون مطالعه آن را تأیید کند.
استفاده از مجوز
پس از ایجاد مجوز، مهاجم میتواند در شرایط خاص از آن برای انتقال توکنهایی که تحت همان مجوز قرار گرفتهاند استفاده کند.
چرا یک Approval ساده میتواند خطرناک باشد؟
دلیل اصلی خطر این است که بسیاری از کاربران با مفهوم مجوز توکن آشنایی دقیقی ندارند. آنها تصور میکنند با فشردن دکمه تأیید، فقط یک عملیات کوتاه انجام میشود؛ در حالی که ممکن است مجوزی برای استفاده از یک توکن صادر شود.
مشکل زمانی جدیتر میشود که مجوز بیش از مقدار موردنیاز باشد یا بدون محدودیت مشخص صادر شود. در چنین شرایطی، دامنه ریسک افزایش پیدا میکند.
نشانههای یک درخواست Approval مشکوک
| نشانه | دلیل هشدار |
|---|---|
| پیشنهاد بیش از حد جذاب | وعده سود یا پاداش غیرعادی میتواند ابزار فریب باشد. |
| فشار برای تأیید فوری | مهاجم میخواهد فرصت بررسی اطلاعات از کاربر گرفته شود. |
| دامنه ناشناس یا مشابه | ممکن است سایت واقعی با یک دامنه جعلی تقلید شده باشد. |
| مجوز گسترده | ممکن است مقدار یا دامنه استفاده از توکن بیش از نیاز عملیات باشد. |
| درخواستهای متعدد | ممکن است هر تأیید بخشی از یک سناریوی فریب باشد. |
| توضیح نامشخص | کاربر نمیداند دقیقاً چه قراردادی و برای چه منظوری مجوز میگیرد. |
چه چیزی را قبل از تأیید بررسی کنیم؟
نام و دامنه پروژه
نام پروژه را از منابع رسمی بررسی کنید. به لینکی که از طریق پیام خصوصی، تبلیغ یا گروه ناشناس دریافت کردهاید اکتفا نکنید.
آدرس قرارداد
ظاهر وبسایت یا نام پروژه کافی نیست. آدرس قرارداد نیز باید با اطلاعات رسمی پروژه تطبیق داده شود.
نوع دارایی
بررسی کنید درخواست مربوط به کدام توکن است و چرا یک برنامه باید برای آن توکن مجوز دریافت کند.
مقدار مجوز
اگر مقدار دسترسی بسیار بیشتر از میزان موردنیاز عملیات است، باید با احتیاط بیشتری تصمیم بگیرید.
چگونه از Approval Phishing جلوگیری کنیم؟
هیچ روش امنیتی ریسک را به صفر نمیرساند، اما چند عادت ساده میتواند احتمال قربانی شدن را بهطور محسوسی کاهش دهد.
از لینکهای ناشناس استفاده نکنید
برای ورود به پروژههای مهم، آدرس وبسایت را از منبع رسمی دریافت کنید و از کلیک روی لینکهای مشکوک خودداری کنید.
مجوزهای قدیمی را بررسی کنید
اگر مدت زیادی از یک برنامه استفاده نکردهاید، مجوزهای فعال آن را بررسی کنید و دسترسیهای غیرضروری را لغو کنید.
برای فعالیتهای آزمایشی کیف پول جدا داشته باشید
تعامل با پروژههای ناشناس با یک کیف پول جداگانه میتواند ریسک قرار گرفتن تمام داراییها در معرض یک اشتباه را کاهش دهد.
هر Approval را مانند امضای یک سند مهم در نظر بگیرید
قبل از تأیید، هدف درخواست و قرارداد دریافتکننده مجوز را بررسی کنید. عادت «تأیید سریع» یکی از عوامل اصلی ایجاد ریسک است.
اگر Approval مشکوک را تأیید کرده باشیم چه کنیم؟
اگر بهتازگی یک درخواست مشکوک را تأیید کردهاید، تصور نکنید تا زمانی که پولی از کیف پول کم نشده اتفاقی نیفتاده است. ابتدا وضعیت مجوزها و تراکنشهای خود را بررسی کنید.
| اقدام | هدف |
|---|---|
| بررسی مجوزهای فعال | مشخص شدن قراردادهایی که به توکنها دسترسی دارند. |
| لغو مجوز مشکوک | جلوگیری از استفاده بعدی از همان مجوز در صورت امکان. |
| بررسی تراکنشها | تشخیص انتقال احتمالی دارایی. |
| ذخیره مستندات | حفظ اطلاعات برای بررسی فنی و حقوقی. |
اگر دارایی منتقل شده باشد چه اطلاعاتی مهم است؟
در چنین شرایطی، بهتر است اطلاعات زیر را در اسرع وقت ذخیره کنید:
Transaction Hash: شناسه تراکنش
Wallet Address: آدرس کیف پول مبدأ
Destination Address: آدرس مقصد
Contract Address: آدرس قرارداد مرتبط
Token: نوع دارایی منتقلشده
Network: شبکهای که تراکنش در آن انجام شده است
Website URL: آدرس وبسایتی که کاربر با آن تعامل کرده است
آیا امکان پیگیری قانونی Approval Phishing وجود دارد؟
در صورتی که دارایی شخص در نتیجه فریب یا اقدامات مجرمانه منتقل شده باشد، امکان بررسی حقوقی و کیفری موضوع وجود دارد؛ اما نحوه پیگیری به جزئیات هر پرونده بستگی دارد.
اطلاعات ثبتشده روی بلاکچین میتواند برای تحلیل مسیر دارایی اهمیت داشته باشد. در عین حال، یک آدرس بلاکچینی بهتنهایی الزاماً هویت واقعی دارنده آن را مشخص نمیکند.
به همین دلیل، بررسی مسیر تراکنش، صرافیها یا سرویسهای واسط، مکاتبات، اطلاعات سایت جعلی و سایر اسناد میتواند در ارزیابی پرونده مؤثر باشد.
آیا لغو مجوز بعد از سرقت فایده دارد؟
اگر هنوز دارایی از طریق همان مجوز منتقل نشده باشد، لغو آن میتواند از استفاده بعدی از مجوز جلوگیری کند. اما اگر انتقال قبلاً انجام شده باشد، لغو مجوز آن تراکنش قبلی را معکوس نمیکند.
سه اشتباه خطرناک کاربران
اشتباه اول: تأیید بدون خواندن
دیدن نام یک پروژه معروف یا وعده یک جایزه نباید جایگزین بررسی درخواست کیف پول شود.
اشتباه دوم: اعتماد به ظاهر سایت
یک وبسایت جعلی میتواند از نظر طراحی بسیار حرفهای باشد. ظاهر زیبا دلیل اعتبار نیست.
اشتباه سوم: نگهداری همه داراییها در یک کیف پول
استفاده از یک کیف پول برای همه فعالیتها، در صورت یک اشتباه امنیتی، میتواند میزان خسارت احتمالی را افزایش دهد.
جمعبندی
Approval Phishing نشان میدهد که امنیت رمزارز تنها به مراقبت از Seed Phrase محدود نمیشود. مجوزهایی که هنگام استفاده از برنامههای غیرمتمرکز صادر میکنید نیز میتوانند بخش مهمی از امنیت دارایی شما باشند.
بررسی دامنه پروژه، آدرس قرارداد، نوع توکن، میزان مجوز و سابقه برنامه، همراه با بررسی دورهای دسترسیهای قدیمی، میتواند ریسک این نوع کلاهبرداری را کاهش دهد.
اگر یک Approval مشکوک تأیید شده یا انتقال غیرمجاز رخ داده است، اطلاعات تراکنش و شواهد مرتبط را حفظ کنید و موضوع را از نظر فنی و حقوقی بررسی کنید.
سؤالات متداول
آیا هر Approval یک کلاهبرداری است؟
خیر. Approval یکی از سازوکارهای عادی بسیاری از برنامههای غیرمتمرکز است. مشکل زمانی ایجاد میشود که مجوز برای قرارداد مخرب یا بدون آگاهی کافی کاربر صادر شود.
آیا با Approval، کل کیف پول در اختیار مهاجم قرار میگیرد؟
لزوماً نه. دامنه خطر به نوع مجوز و دارایی تحت آن بستگی دارد. اما یک مجوز نامناسب میتواند برای انتقال برخی توکنها مورد سوءاستفاده قرار گیرد.
اگر مجوز را لغو کنیم مشکل کاملاً حل میشود؟
اگر انتقالی هنوز انجام نشده باشد، لغو مجوز میتواند خطر استفاده بعدی از همان دسترسی را کاهش دهد. اما دارایی منتقلشده را خودکار بازنمیگرداند.
آیا اتصال کیف پول به یک سایت یعنی دارایی من در خطر است؟
صرف اتصال کیف پول بهتنهایی به معنای انتقال دارایی نیست؛ اما ممکن است سایت بعداً از شما درخواست امضا یا مجوز کند. بنابراین مرحله تأیید باید با دقت بررسی شود.
اگر در Approval Phishing دارایی من سرقت شده باشد چه کنم؟
هش تراکنش، آدرس مبدأ و مقصد، قرارداد، لینک سایت و تمام مکاتبات را حفظ کنید و مسیر انتقال دارایی را بررسی کنید. سپس برای انتخاب مسیر مناسب حقوقی و فنی اقدام کنید.
قربانی Approval Phishing شدهاید؟
اگر یک مجوز مشکوک تأیید کردهاید یا پس از تعامل با یک سایت ناشناس، انتقال غیرعادی در کیف پول خود مشاهده کردهاید، مستندات را حفظ کرده و موضوع را تخصصی بررسی کنید.