چانگپنگ «CZ» ژائو بار دیگر خواستار تقویت تدابیر دفاعی در سطح صنعت برای مقابله با کلاهبرداریهای مسمومسازی آدرس شد.
مدیرعامل پیشین بایننس در یک پست اخیر تأکید کرد که این نوع حملات با بهبود محافظتهای سطح کیف پول قابل حل هستند.
مقابله با حملات مسمومسازی آدرس
CZ بیان کرد که کیف پولها باید به طور خودکار بررسی کنند آیا آدرس دریافتکننده با فعالیتهای مسمومسازی شناختهشده مرتبط است یا خیر و از ارسال وجه به این آدرسها جلوگیری کنند. او اشاره کرد که این کار از طریق جستجوهای زنجیرهای امکانپذیر است و همچنین خواستار ایجاد ائتلافهای امنیتی آنی شد که فهرستهای سیاه مشترک از آدرسهای مخرب را نگهداری کنند. این اقدام به کیف پولها اجازه میدهد تا پیش از امضای تراکنش، ریسکها را شناسایی و هشدار دهند.
بنیانگذار صرافی رمز ارز افزود که کیف پول بایننس هماکنون هنگام تلاش کاربران برای ارسال وجه به آدرسهای مسموم هشدار صادر میکند و پیشنهاد داد که تراکنشهای خرد اسپم که برای آلوده کردن تاریخچه تراکنشها استفاده میشوند، به طور کامل از رابط کاربری کیف پول حذف شوند.
«ما میتوانیم این نوع حملات مسمومسازی آدرس را به طور کامل ریشهکن کنیم.»
ضرر ۵۰ میلیون دلاری یک معاملهگر در USDT
واکنش او چند روز پس از حادثهای پر سر و صدا مطرح شد که در آن یک معاملهگر رمز ارز نزدیک به ۵۰ میلیون دلار USDT را پس از گرفتار شدن در دام حمله مسمومسازی آدرس از دست داد. طبق گزارش محققان زنجیرهای، دادههای منتشرشده نشان داد که در ۲۰ دسامبر، قربانی بلافاصله پس از برداشت وجه از بایننس، به اشتباه ۴۹,۹۹۹,۹۵۰ USDT را به آدرسی تحت کنترل کلاهبردار منتقل کرد.
مطابق روال معمول، معاملهگر ابتدا یک تراکنش آزمایشی ۵۰ USDT به آدرسی که تصور میکرد کیف پول خودش است ارسال کرد. مهاجم با استفاده از اسکریپت خودکار، آدرسی جعلی ایجاد کرد که شباهت زیادی به آدرس اصلی داشت. این آدرس جعلی پنج کاراکتر اول و چهار کاراکتر آخر را با آدرس اصلی یکسان داشت و تنها در بخش میانی متفاوت بود؛ دقیقاً همان بخشی که بسیاری از کیف پولها با علامت سهنقطه کوتاه میکنند.
کلاهبردار با ارسال تراکنشهای خرد از این آدرس مشابه، تاریخچه تراکنش قربانی را مسموم کرد. حدود ۲۶ دقیقه پس از تراکنش آزمایشی، به نظر میرسد قربانی آدرس جعلی را از تاریخچه خود کپی کرده و کل مبلغ ۵۰ میلیون دلار را ارسال کرده است.
طبق گزارش SlowMist، مهاجم به سرعت وجوه را با تبدیل USDT به DAI و سپس به حدود ۱۶,۶۹۰ اتریوم شستشو داد و بخش عمده آن را به تورنادو کش واریز کرد تا فرآیند بازیابی را پیچیدهتر کند. قربانی بعداً پیامی در زنجیره منتشر کرد و یک جایزه ۱ میلیون دلاری برای بازگرداندن وجوه به صورت وایتهت پیشنهاد داد.
در ماه مه گذشته نیز یک سرمایهگذار رمز ارز حدود ۶۸ میلیون دلار بیتکوین رپد (WBTC) را پس از گرفتار شدن در همین نوع کلاهبرداری از دست داد. دادههای بلاکچین نشان داد که قربانی بیش از ۱,۱۵۰ WBTC را به کیف پولی تحت کنترل هکر ارسال کرده بود؛ پس از آنکه آدرس را از تاریخچه تراکنشهای خود کپی کرده بود.
منبع: لینک خبر



