
معاملهگران میم کوین هدف صفحات فیشینگ قرار گرفتهاند که به عنوان صفحات تأیید Cloudflare جعل شدهاند؛ یک معاملهگر پس از اجرای یک اسکریپت مخرب، از دست دادن تقریباً ۶۰۰,۰۰۰ دلار را گزارش کرده است.
گزارشهای بازار در ۱۶ سپتامبر حاکی از آن است که چندین صفحه محبوب میم کوین بازدیدکنندگان را به صفحات تأیید جعلی هدایت کردهاند که به آنها دستور میدهد دستوراتی را روی رایانههایشان اجرا کنند و به اسکریپتهای مخرب اجازه اجرا و احتمالاً سرقت داراییهای رمزارزی را میدهند.
معاملهگر رمزارز @cladzsol اعلام کرد که در این حادثه حدود ۶۰۰,۰۰۰ دلار از دست داده است، در حالی که حساب رمزارزی @insidecalls هشدار داد که این حمله شامل یک وبسایت بود که یک بررسی جعلی Cloudflare را نمایش میداد و سپس از کاربر میخواست یک بدافزار (payload) را با دسترسی مدیر در ویندوز اجرا کند.
این روش با بسیاری از حملات تخلیه کیف پول که بر اتصال کیف پول توسط کاربران و تأیید یک تراکنش مخرب بلاکچین تکیه دارند، متفاوت است. در این مورد، صفحه فیشینگ سعی میکند قربانی را وادار به اجرای مستقیم کد روی رایانه کند.
لینکهای مخرب از طریق فیلدهای وبسایت متصل به میم کوینها ظاهر شدهاند. معاملهگرانی که توکنهای تازه راهاندازی شده را بررسی میکنند، ممکن است هنگام تحقیق درباره یک پروژه، این لینکها را باز کنند و در نهایت به صفحهای وارد شوند که برای شباهت به یک بررسی تأیید مشروع Cloudflare طراحی شده است.
طبق گزارشها، به محض اینکه کاربر دستورالعملهای روی صفحه را دنبال کند، یک اسکریپت مخرب میتواند روی رایانه دانلود و اجرا شود.
Inside Calls هنگام بحث در مورد ضرر وارد شده به @cladzsol، یک توالی مشابه را توصیف کرد و اظهار داشت که فرآیند تأیید جعلی از کاربر میخواهد یک بدافزار (payload) را با دسترسی مدیر در ویندوز اجرا کند. معاملهگر متعاقباً اعلام کرد که این حادثه ۶۰۰,۰۰۰ دلار برای او هزینه داشته است.
این حمله تا حدی بر رفتار معمول معاملهگران میم کوین تکیه دارد که اغلب هنگام جستجو برای داراییهای تازه راهاندازی شده، به سرعت بین صفحات توکن، حسابهای اجتماعی و وبسایتهای پروژه جابجا میشوند.
برخی از پلتفرمهای ردیابی توکن و تجمیع معاملات، اطلاعات وبسایت و رسانههای اجتماعی را که از فراداده (metadata) توکن استخراج شدهاند، نمایش میدهند. گزارشهای مربوط به آخرین کمپین حاکی از آن است که این فیلدها میتوانند توسط سازندگان توکن یا افرادی که بعداً کنترل حضور اجتماعی یک پروژه را به دست میآورند، تغییر داده شوند.
بنابراین مهاجمان میتوانند یک وبسایت مخرب را در فیلدی قرار دهند که معاملهگران انتظار دارند صفحه اصلی رسمی پروژه باشد. این گزارشها نگرانیهایی را در مورد تأخیر در بررسی لینکهای نمایش داده شده توسط سرویسهای تجمیعکننده مانند DexScreener مطرح کردند، اگرچه هیچ مدرکی در گزارشها ارائه نشد که نشان دهد خود DexScreener به خطر افتاده است.
آخرین کمپین به دنبال چندین حمله میآید که در آنها وبسایتها، برندها یا خدمات آنلاین آشنا کپی شده بودند تا کاربران رمزارز را متقاعد کنند با نرمافزارهای مخرب تعامل داشته باشند.
در ماه اوت، یک معاملهگر Hyperliquid حدود ۵۵۰,۰۰۰ دلار از دست داد پس از کلیک بر روی یک تبلیغ گوگل حمایتشده که به نسخه جعلی پلتفرم معاملاتی غیرمتمرکز منتهی شد. شرکت امنیت بلاکچین Salus زیرساخت پشت این سایت را به اکوسیستم تخلیهکننده (drainer) Inferno مرتبط دانست.
سرقت ۱۳ اوت شامل یک وبسایت جعلی Hyperliquid بود که از طریق نتایج جستجوی پولی تبلیغ شده بود. Salus گفت که این زیرساخت شامل اسکریپتهای مخرب، تولید دستورات تأیید، تخلیه خودکار، برداشتهای زنجیرهای متقابل و ابزارهایی برای یکپارچهسازی وجوه سرقت شده بود.
Crypto.news قبلاً در ماه ژوئیه گزارش داده بود که سرویسهای تخلیهکننده کیف پول معمولاً از وبسایتهای جعلی پروژه، ایردراپهای کلاهبردارانه، لینکهای مخرب رسانههای اجتماعی و صفحات توکن جعلی استفاده میکنند تا کاربران را در مقابل درخواستهای تراکنش خطرناک قرار دهند.
در این حملات، سایت مخرب معمولاً از قربانی میخواهد یک کیف پول را متصل کرده و یک تراکنش یا امضا را تأیید کند. این تأیید میتواند به یک قرارداد تحت کنترل مهاجم اجازه انتقال توکنها را بدون به دست آوردن عبارت بازیابی (seed phrase) یا رمز عبور کیف پول بدهد.
کمپین جعلی Cloudflare از مسیر متفاوتی استفاده میکند که در گزارشهای ۱۶ سپتامبر توضیح داده شده است: قربانیان دستور میگیرند که یک اسکریپت را روی رایانههای خود اجرا کنند. هنگامی که کد به صورت محلی اجرا شود، حمله دیگر به دست آوردن تأییدیه درون زنجیرهای از طریق وبسایت محدود نمیشود.
کمپینهای اخیر بارها فیشینگ را با بدافزارهایی ترکیب کردهاند که برای جمعآوری اطلاعات کیف پول و سایر اطلاعات هویتی از رایانهها طراحی شدهاند.
طبق گفته شرکت امنیت سایبری Morphisec، یک برنامه دسکتاپ جعلی Claude که در ماه اوت کشف شد، بدافزار RevStealer را توزیع کرد که قادر به هدف قرار دادن بیش از ۵۰ کیف پول رمزارزی بود.
این بدافزار در داخل برنامهای با عنوان "Claude Opus 5 Free Desktop" پنهان شده بود. Morphisec گفت که این برنامه میتوانست اطلاعاتی را از کیف پولهای رمزارزی، مدیران رمز عبور و مرورگرهای وب در سیستمهای ویندوز جمعآوری کند، قبل از ارسال سوابق سرقت شده به زیرساختهای تحت کنترل مهاجم.
کمپین دیگری که در ماه مه فاش شد، از پکیجهای توسعهدهنده مخرب برای هدف قرار دادن توسعهدهندگان رمزارز و هوش مصنوعی استفاده کرد. پلتفرم امنیتی Socket حداقل ۳۴ پکیج مخرب و ۳۸۴ نسخه مرتبط را در اکوسیستمهای نرمافزاری npm، PyPI و Rust شناسایی کرد.
Socket گفت که کمپین TrapDoor برای جمعآوری دادههای کیف پول به همراه توکنهای GitHub، اطلاعات احراز هویت ابری، کلیدهای API و دسترسی SSH طراحی شده بود.
روشهای تحویل متفاوت بودند، اما هر دو کمپین به این موضوع وابسته بودند که قربانیان نرمافزاری را که به عنوان یک چیز مشروع ارائه شده بود، نصب یا اجرا کنند.
معاملات میم کوین قبلاً فرصتهایی را برای مهاجمان فراهم کرده است تا نرمافزارهای مخرب را توزیع کنند، زیرا معاملهگران اغلب از ابزارهای شخص ثالث، توصیههای رسانههای اجتماعی و وبسایتهای پروژه ناآشنا استفاده میکنند.
در آگوست ۲۰۲۴، تجمیعکننده صرافی غیرمتمرکز سولانا (Solana) به نام Jupiter به کاربران هشدار داد در مورد یک افزونه مخرب کروم به نام Bull Checker پس از آنکه چندین کاربر گزارش دادند کیف پولهایشان تخلیه شده است.
این افزونه به کاربران سولانا به عنوان ابزاری برای مشاهده دارندگان میم کوین معرفی شده بود. تحقیقات Jupiter نشان داد که این افزونه میتوانست تراکنشها را در حین تعامل با برنامههای غیرمتمرکز تغییر دهد و دستورالعملهایی را برای انتقال توکنها به آدرس دیگر وارد کند.
یک حادثه جداگانه در نوامبر ۲۰۲۴ مربوط به یک سرمایهگذار میم کوین Gigachad بود که گزارش داد پس از کلیک بر روی یک لینک جعلی جلسه Zoom، ۶.۰۹ میلیون دلار از دست داده است. قربانی گفت که بدافزار روی لپتاپ دانلود شده است، و پس از آن مهاجم سه کیف پول حاوی ۹۵.۲۷ میلیون توکن GIGA را تخلیه کرد.
Onchain Lens گفت که مهاجم بعداً توکنهای سرقت شده را به ازای ۱۱,۷۵۹ SOL فروخت، که در آن زمان تقریباً ۲.۱ میلیون دلار ارزش داشت.
گزارشهای ۱۶ سپتامبر به معاملهگرانی که با یک صفحه تأیید Cloudflare فرضی روبرو میشوند و از آنها میخواهد دستورات یا اسکریپتهایی را اجرا کنند، توصیه کرد که صفحه را بدون تعامل با آن ببندند.





