رمز ارز

کلاهبرداری Approval Phishing چیست؟ سوءاستفاده از مجوز کیف پول برای سرقت رمزارز

approval-phishing-crypto-scam
BLEX.IR | حقوق دیجیتال | امنیت دارایی‌های دیجیتال

کلاهبرداری Approval Phishing چیست؟

در این نوع کلاهبرداری، کاربر بدون آنکه کلید خصوصی خود را در اختیار مهاجم قرار دهد، ممکن است با تأیید یک مجوز مخرب، زمینه انتقال توکن‌های خود را فراهم کند.

نکته کلیدی: در کیف پول‌های رمزارزی فقط Seed Phrase و Private Key مهم نیستند؛ مجوزهایی که برای قراردادهای هوشمند صادر می‌کنید نیز می‌توانند از نظر امنیتی اهمیت بسیار زیادی داشته باشند.

فهرست مطالب

Approval Phishing دقیقاً چیست؟

Approval Phishing یکی از روش‌های فریب در فضای Web3 و برنامه‌های غیرمتمرکز است. در این شیوه، مهاجم تلاش می‌کند کاربر را به یک وب‌سایت، قرارداد یا برنامه جعلی هدایت کند و سپس از او می‌خواهد یک درخواست را در کیف پول خود تأیید کند.

ممکن است ظاهر درخواست کاملاً عادی باشد؛ مثلاً «دریافت پاداش»، «Claim»، «Mint»، «فعال‌سازی حساب» یا «دریافت ایردراپ». اما پشت این ظاهر ساده، ممکن است یک درخواست Approval قرار گرفته باشد که به یک قرارداد یا آدرس اجازه استفاده از توکن‌های کاربر را می‌دهد.

هشدار: تأیید یک تراکنش با «اجازه دادن به یک قرارداد برای استفاده از توکن‌ها» یک مفهوم کاملاً متفاوت است. کاربر باید بداند دقیقاً چه چیزی را امضا یا تأیید می‌کند.

Approval Phishing چه تفاوتی با هک مستقیم کیف پول دارد؟

در بسیاری از حملات سنتی، هدف مهاجم به‌دست آوردن Seed Phrase یا Private Key است. اگر این اطلاعات افشا شود، کنترل بسیار گسترده‌ای بر کیف پول ایجاد می‌شود.

اما در Approval Phishing ممکن است کلید خصوصی قربانی هرگز در اختیار مهاجم قرار نگیرد. قربانی در ظاهر یک عملیات معمولی را تأیید کرده، ولی همان تأیید می‌تواند اختیاری برای استفاده از یک توکن خاص ایجاد کرده باشد.

موضوع Approval Phishing سرقت کلید خصوصی
روش اصلی فریب فریب کاربر برای تأیید یک مجوز به‌دست آوردن اطلاعات محرمانه کیف پول
افشای Seed Phrase لزومی ندارد ممکن است هدف اصلی حمله باشد
نقطه ضعف اعتماد کاربر به قرارداد یا سایت حفاظت ضعیف از اطلاعات کیف پول
ریسک توکن‌های مشمول مجوز کنترل گسترده‌تر کیف پول

مهاجم چگونه کاربر را فریب می‌دهد؟

مهاجم معمولاً مستقیماً نمی‌گوید «به من اجازه انتقال دارایی بده». بلکه درخواست را در قالب یک فعالیت جذاب و ظاهراً طبیعی پنهان می‌کند.

01

ساخت یک پیشنهاد وسوسه‌کننده

ایردراپ، NFT رایگان، پاداش، مینت، سرمایه‌گذاری یا دسترسی زودهنگام به یک پروژه می‌تواند بهانه‌ای برای جذب کاربر باشد.

02

هدایت کاربر به یک صفحه جعلی

ممکن است دامنه وب‌سایت بسیار شبیه نسخه اصلی باشد و حتی طراحی، لوگو و ظاهر آن نیز حرفه‌ای به نظر برسد.

03

درخواست اتصال کیف پول

کاربر برای ادامه عملیات کیف پول خود را متصل می‌کند. در این مرحله هنوز لزوماً دارایی منتقل نشده است.

04

نمایش درخواست Approval

در ادامه، کیف پول کاربر یک درخواست امضا یا تأیید نمایش می‌دهد که ممکن است کاربر بدون مطالعه آن را تأیید کند.

05

استفاده از مجوز

پس از ایجاد مجوز، مهاجم می‌تواند در شرایط خاص از آن برای انتقال توکن‌هایی که تحت همان مجوز قرار گرفته‌اند استفاده کند.

چرا یک Approval ساده می‌تواند خطرناک باشد؟

دلیل اصلی خطر این است که بسیاری از کاربران با مفهوم مجوز توکن آشنایی دقیقی ندارند. آنها تصور می‌کنند با فشردن دکمه تأیید، فقط یک عملیات کوتاه انجام می‌شود؛ در حالی که ممکن است مجوزی برای استفاده از یک توکن صادر شود.

مشکل زمانی جدی‌تر می‌شود که مجوز بیش از مقدار موردنیاز باشد یا بدون محدودیت مشخص صادر شود. در چنین شرایطی، دامنه ریسک افزایش پیدا می‌کند.

مثال: فرض کنید برای یک عملیات ساده، به قرارداد اجازه استفاده از مقدار مشخصی توکن داده شود. اگر کاربر بدون توجه، مجوزی بسیار گسترده‌تر صادر کند، در صورت مخرب بودن قرارداد، مقدار بیشتری از دارایی می‌تواند در معرض خطر قرار گیرد.

نشانه‌های یک درخواست Approval مشکوک

نشانه دلیل هشدار
پیشنهاد بیش از حد جذاب وعده سود یا پاداش غیرعادی می‌تواند ابزار فریب باشد.
فشار برای تأیید فوری مهاجم می‌خواهد فرصت بررسی اطلاعات از کاربر گرفته شود.
دامنه ناشناس یا مشابه ممکن است سایت واقعی با یک دامنه جعلی تقلید شده باشد.
مجوز گسترده ممکن است مقدار یا دامنه استفاده از توکن بیش از نیاز عملیات باشد.
درخواست‌های متعدد ممکن است هر تأیید بخشی از یک سناریوی فریب باشد.
توضیح نامشخص کاربر نمی‌داند دقیقاً چه قراردادی و برای چه منظوری مجوز می‌گیرد.

چه چیزی را قبل از تأیید بررسی کنیم؟

نام و دامنه پروژه

نام پروژه را از منابع رسمی بررسی کنید. به لینکی که از طریق پیام خصوصی، تبلیغ یا گروه ناشناس دریافت کرده‌اید اکتفا نکنید.

آدرس قرارداد

ظاهر وب‌سایت یا نام پروژه کافی نیست. آدرس قرارداد نیز باید با اطلاعات رسمی پروژه تطبیق داده شود.

نوع دارایی

بررسی کنید درخواست مربوط به کدام توکن است و چرا یک برنامه باید برای آن توکن مجوز دریافت کند.

مقدار مجوز

اگر مقدار دسترسی بسیار بیشتر از میزان موردنیاز عملیات است، باید با احتیاط بیشتری تصمیم بگیرید.

چگونه از Approval Phishing جلوگیری کنیم؟

هیچ روش امنیتی ریسک را به صفر نمی‌رساند، اما چند عادت ساده می‌تواند احتمال قربانی شدن را به‌طور محسوسی کاهش دهد.

قاعده طلایی: هر چیزی که از شما می‌خواهد کیف پولتان را وصل کنید و بلافاصله یک تراکنش یا Approval را تأیید کنید، قبل از بررسی دقیق نباید پذیرفته شود.

از لینک‌های ناشناس استفاده نکنید

برای ورود به پروژه‌های مهم، آدرس وب‌سایت را از منبع رسمی دریافت کنید و از کلیک روی لینک‌های مشکوک خودداری کنید.

مجوزهای قدیمی را بررسی کنید

اگر مدت زیادی از یک برنامه استفاده نکرده‌اید، مجوزهای فعال آن را بررسی کنید و دسترسی‌های غیرضروری را لغو کنید.

برای فعالیت‌های آزمایشی کیف پول جدا داشته باشید

تعامل با پروژه‌های ناشناس با یک کیف پول جداگانه می‌تواند ریسک قرار گرفتن تمام دارایی‌ها در معرض یک اشتباه را کاهش دهد.

هر Approval را مانند امضای یک سند مهم در نظر بگیرید

قبل از تأیید، هدف درخواست و قرارداد دریافت‌کننده مجوز را بررسی کنید. عادت «تأیید سریع» یکی از عوامل اصلی ایجاد ریسک است.

اگر Approval مشکوک را تأیید کرده باشیم چه کنیم؟

اگر به‌تازگی یک درخواست مشکوک را تأیید کرده‌اید، تصور نکنید تا زمانی که پولی از کیف پول کم نشده اتفاقی نیفتاده است. ابتدا وضعیت مجوزها و تراکنش‌های خود را بررسی کنید.

اقدام هدف
بررسی مجوزهای فعال مشخص شدن قراردادهایی که به توکن‌ها دسترسی دارند.
لغو مجوز مشکوک جلوگیری از استفاده بعدی از همان مجوز در صورت امکان.
بررسی تراکنش‌ها تشخیص انتقال احتمالی دارایی.
ذخیره مستندات حفظ اطلاعات برای بررسی فنی و حقوقی.
توجه: لغو یک Approval به‌معنای بازگرداندن دارایی‌هایی نیست که قبلاً منتقل شده‌اند. اگر انتقالی انجام شده باشد، مسیر آن تراکنش باید جداگانه بررسی شود.

اگر دارایی منتقل شده باشد چه اطلاعاتی مهم است؟

در چنین شرایطی، بهتر است اطلاعات زیر را در اسرع وقت ذخیره کنید:

Transaction Hash: شناسه تراکنش

Wallet Address: آدرس کیف پول مبدأ

Destination Address: آدرس مقصد

Contract Address: آدرس قرارداد مرتبط

Token: نوع دارایی منتقل‌شده

Network: شبکه‌ای که تراکنش در آن انجام شده است

Website URL: آدرس وب‌سایتی که کاربر با آن تعامل کرده است

آیا لغو مجوز بعد از سرقت فایده دارد؟

اگر هنوز دارایی از طریق همان مجوز منتقل نشده باشد، لغو آن می‌تواند از استفاده بعدی از مجوز جلوگیری کند. اما اگر انتقال قبلاً انجام شده باشد، لغو مجوز آن تراکنش قبلی را معکوس نمی‌کند.

پس دو موضوع را از هم جدا کنید: «لغو دسترسی» و «بازگرداندن دارایی» یکی نیستند.

سه اشتباه خطرناک کاربران

اشتباه اول: تأیید بدون خواندن

دیدن نام یک پروژه معروف یا وعده یک جایزه نباید جایگزین بررسی درخواست کیف پول شود.

اشتباه دوم: اعتماد به ظاهر سایت

یک وب‌سایت جعلی می‌تواند از نظر طراحی بسیار حرفه‌ای باشد. ظاهر زیبا دلیل اعتبار نیست.

اشتباه سوم: نگهداری همه دارایی‌ها در یک کیف پول

استفاده از یک کیف پول برای همه فعالیت‌ها، در صورت یک اشتباه امنیتی، می‌تواند میزان خسارت احتمالی را افزایش دهد.

جمع‌بندی

Approval Phishing نشان می‌دهد که امنیت رمزارز تنها به مراقبت از Seed Phrase محدود نمی‌شود. مجوزهایی که هنگام استفاده از برنامه‌های غیرمتمرکز صادر می‌کنید نیز می‌توانند بخش مهمی از امنیت دارایی شما باشند.

بررسی دامنه پروژه، آدرس قرارداد، نوع توکن، میزان مجوز و سابقه برنامه، همراه با بررسی دوره‌ای دسترسی‌های قدیمی، می‌تواند ریسک این نوع کلاهبرداری را کاهش دهد.

اگر یک Approval مشکوک تأیید شده یا انتقال غیرمجاز رخ داده است، اطلاعات تراکنش و شواهد مرتبط را حفظ کنید و موضوع را از نظر فنی و حقوقی بررسی کنید.

سؤالات متداول

آیا هر Approval یک کلاهبرداری است؟

خیر. Approval یکی از سازوکارهای عادی بسیاری از برنامه‌های غیرمتمرکز است. مشکل زمانی ایجاد می‌شود که مجوز برای قرارداد مخرب یا بدون آگاهی کافی کاربر صادر شود.

آیا با Approval، کل کیف پول در اختیار مهاجم قرار می‌گیرد؟

لزوماً نه. دامنه خطر به نوع مجوز و دارایی تحت آن بستگی دارد. اما یک مجوز نامناسب می‌تواند برای انتقال برخی توکن‌ها مورد سوءاستفاده قرار گیرد.

اگر مجوز را لغو کنیم مشکل کاملاً حل می‌شود؟

اگر انتقالی هنوز انجام نشده باشد، لغو مجوز می‌تواند خطر استفاده بعدی از همان دسترسی را کاهش دهد. اما دارایی منتقل‌شده را خودکار بازنمی‌گرداند.

آیا اتصال کیف پول به یک سایت یعنی دارایی من در خطر است؟

صرف اتصال کیف پول به‌تنهایی به معنای انتقال دارایی نیست؛ اما ممکن است سایت بعداً از شما درخواست امضا یا مجوز کند. بنابراین مرحله تأیید باید با دقت بررسی شود.

اگر در Approval Phishing دارایی من سرقت شده باشد چه کنم؟

هش تراکنش، آدرس مبدأ و مقصد، قرارداد، لینک سایت و تمام مکاتبات را حفظ کنید و مسیر انتقال دارایی را بررسی کنید. سپس برای انتخاب مسیر مناسب حقوقی و فنی اقدام کنید.

قربانی Approval Phishing شده‌اید؟

اگر یک مجوز مشکوک تأیید کرده‌اید یا پس از تعامل با یک سایت ناشناس، انتقال غیرعادی در کیف پول خود مشاهده کرده‌اید، مستندات را حفظ کرده و موضوع را تخصصی بررسی کنید.

درخواست مشاوره حقوقی

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

چهارده − یازده =