Market أخبار
FTX تعوض مستخدمي المنصة بعد موجة من هجمات الصيد الاحتيالي

Sam Bankman-Fried، مؤسس FTX، أعلن على Twitter أنه سيكون هناك تعويض بقيمة 6 ملايين دولار للمستخدمين الذين سُرقت عملاتهم المشفرة عبر هجمات صيد احتيالية حديثة. كما أوضح سام أن التعويض يخص حسابات FTX فقط، وسيكون تسوية “مرة واحدة”، ولن يتكرر في حادث مشابه مستقبلاً.
2022، عام الاختراقات
تم استهداف مستخدمي FTX مؤخرًا من قبل المهاجمين. تمكن القراصنة من الوصول إلى عملات المستخدمين المشفرة عبر الحصول على مفاتيح API الخاصة بـ 3Commas وإجراء صفقات غير مصرح بها. لجأ سام بانكمان-فريد إلى Twitter للإعلان عن خطة التعويض. كما اقترح سام في تغريدته اتفاقية “معيار 5-5” حيث اقترح أن يحتفظ القراصنة المشفرين إما بـ 5 ملايين دولار أو 5٪ من إجمالي الأصول المسروقة. حث الرئيس التنفيذي لـ FTX القراصنة على إعادة ما يقرب من 5.7 مليون دولار، أي حوالي 95٪ من إجمالي الأصول المسروقة، خلال أربع وعشرين ساعة إلى عنوان محفظة مدرج؛ ووعد الرئيس التنفيذي بإعفاء القراصنة إذا امتثلوا.
3Commas في بيان صادر أنها نفت أن الاختراق نشأ من تسريب مفاتيح API على أحد أنظمتها. “لم يحدث أي اختراق لأمن حسابات 3Commas أو أنظمة تشفير API، ولا لأمن حسابات وأنظمة تشفير API في البورصات الشريكة لدينا”، جاء في التقرير. وأشارت 3Commas إلى أن الاختراق من المرجح أنه مرتبط بهجوم صيد احتيالي وقع عليه المستخدمون.
كانت الاختراقات شائعة في مجال العملات المشفرة خلال العام الماضي، وأصبح القراصنة أكثر تطورًا في الأساليب والتقنيات التي يستخدمونها لتنفيذ الهجمات الضارة. شهدنا حوادث اختراق لبورصات العملات المشفرة، وبروتوكولات التمويل اللامركزي (DeFi)، وجسور السلاسل المتقاطعة، وتصريف مجمعات السيولة، وغيرها. في بعض الحالات تم استغلال أخطاء في شفرة العقود الذكية، مما منح القراصنة إمكانية الوصول إلى ملايين الدولارات من العملات المشفرة. في عام 2022 وحده، تشمل بعض حوادث الاختراق البارزة اختراق جسر Ronin الخاص بـ Axie Infinity حيث سرق القراصن أكثر من 600 مليون دولار من إيثريوم وUSDC، وهجوم جسر Wormhole الذي أدى إلى خسارة 320 مليون دولار في فبراير، والهجمات الأخيرة على جسر Binance وكذلك بروتوكول Mango التي نتج عنها خسائر تجاوزت 600 مليون دولار و100 مليون دولار على التوالي. تستهدف بعض هذه الاختراقات المستخدمين مباشرةً الذين يسلمون عن غير قصد كلمات المرور، المفاتيح الخاصة، عبارة الاسترداد، وغيرها من الاعتمادات الحيوية للقراصنة.
ما هو الصيد الاحتيالي وكيفية اكتشافه وتجنبه
كان الصيد الاحتيالي شائعًا في الويب2 وتم نقله إلى الويب3. الصيد الاحتيالي هو شكل من أشكال هجمات الهندسة الاجتماعية حيث يتظاهر المهاجم بأنه مصدر موثوق لخداع المستخدم للكشف عن معلومات شخصية هامة. يرسل المهاجمون رسائل بريد إلكتروني تبدو رسمية ويخلقون صفحات تسجيل دخول ومواقع ويب مقلدة لخداع المستخدمين غير المتوقعين لاتخاذ إجراء مثل تنزيل برنامج عبر رابط أو إدخال بيانات الاعتماد في موقع ويب مقلد ومزيف. غالبًا ما تكون هذه المواقع المزيفة ذات اسم نطاق مشابه للمواقع الأصلية. يستخدم الصيادون هذه الأساليب والتقنيات لكسب ثقة الضحية وجعلها تخفض حذرها.
أحيانًا يستخدم الصيادون شبكات التواصل الاجتماعي لجمع المعلومات الشخصية الأساسية عن ضحيتهم. باستخدام هذه المعلومات الشخصية، يمكن للصياد بعد ذلك التخطيط لكيفية تنفيذ هجوم صيد احتيالي على الضحية.
أنواع هجمات الصيد الاحتيالي
أصبحت هجمات الصيد الاحتيالي متنوعة ومتطورة على مر السنين، حيث لكل نوع من الهجمات اسم محدد. إليكم بعض أكثر أنواع هجمات الصيد الاحتيالي شيوعًا.
- البريد الإلكتروني الصيد الاحتيالي: هذا هو النوع الأكثر شيوعًا من الصيد الاحتيالي. غالبًا ما يتضمن نبرة رسائل البريد الإلكتروني الصيدية تهديدًا أو إحساسًا بالعجلة لجعل المستخدم يتبع التعليمات بسرعة دون التحقق من مصدر البريد. عادةً ما تحتوي رسائل الصيد على روابط إلى صفحة تسجيل دخول مزيفة أو روابط إلى موقع برمجيات خبيثة.
- الصيد الاحتيالي المستهدف: هذا أيضًا هجوم صيد احتيالي يتم عبر إرسال رسائل بريد إلكتروني صيدية، إلا أنه في حالة الصيد الاحتيالي المستهدف يكون لدى المهاجم بالفعل معلومات تمهيدية مثل الاسم أو المسمى الوظيفي أو الدور الوظيفي للضحية.
- الصيد الاحتيالي الأنجلر: هجوم الصيد الاحتيالي الأنجلر هو عندما يستخدم المهاجم حسابات وسائل تواصل اجتماعي مزيفة لتقليد حساب شخص أو منظمة معروفة. ينتشر هذا بشكل واسع على تويتر المتعلق بالعملات المشفرة؛ حيث تنشر الحسابات المزيفة “المُتحققة” روابط لتوزيعات هوائية مزيفة، وهدايا، ومخططات “مضاعفة العملات”. يكون الصيادون أيضًا نشطين دائمًا على وسائل التواصل الاجتماعي بملفات دعم عملاء مزيفة: يتواصلون بسرعة مع العملاء الذين يطلبون المساعدة علنًا أو دعم العملاء ويخدعون الضحية للكشف عن معلومات حساسة.
- الصيد الاحتيالي للقيادات العليا: هذا هو هجوم صيد احتيالي يستهدف الإدارة العليا في المنظمة. في هذا النوع من الهجمات، يرسل المهاجمون إلكترونيًا عروضًا أو مقترحات مخصصة للغاية ومهيكلة جيدًا إلى الإدارة العليا للمنظمة؛ تحتوي المستندات على روابط خبيثة. إذا وقع أحد أفراد الإدارة العليا ضحية، قد يؤدي ذلك إلى اختراق البيانات السرية للمنظمة.
هجمات الصيد الاحتيالي الخاصة بالويب3
كأحدث نسخة من الإنترنت، لم يُستثنى الويب3 من هجمات الصيد الاحتيالي. تسلل الصيادون إلى مجتمعات الويب3 بما في ذلك مجموعات Telegram وDiscord لمشروعات العملات المشفرة و“تويتر العملات المشفرة”. أصبحت توزيعات الهوائية الاحتيالية شائعة. يبدأ هجوم صيد احتيالي نموذجي على الويب3 عندما ينشر المهاجم “ترويجًا” لتوزيع هوائي احتيالي أو أي عرض آخر. يعمل هؤلاء الصيادون كشبكة إجرامية منظمة؛ يستخدمون حسابات متعددة للإعجاب، والمشاركة، والتعليق على منشور التوزيع الاحتيالي لإضفاء مصداقية على التوزيع وجذب الضحايا إلى الموقع الاحتيالي. عندما يزور الضحية الموقع، والذي يكون عادةً نسخة مقلدة من مشروع شرعي، يطلب الموقع الاحتيالي من المستخدم إدخال مفتاحه الخاص أو عبارة الاسترداد. يحصل الصياد على الاعتمادات وتُستنزف محفظة الضحية.
هجوم صيد احتيالي شائع آخر في الويب3 ومجال العملات المشفرة يضيف رابط برمجية خبيثة إلى بريد إلكتروني أو رسالة مباشرة (DM). ينقر المستخدم غير المتشكك على الرابط وتُثبت البرمجية الخبيثة “بصمت” على جهازه. تراقب البرمجية الخبيثة باستمرار حافظة الجهاز؛ عندما يحاول المستخدم إرسال عملة مشفرة ويقوم بنسخ ولصق عنوان محفظة المستلم، تقوم البرمجية بتغيير عنوان المحفظة إلى عنوان محفظة يتحكم فيها المهاجم، وبالتالي تُرسل العملة المشفرة إلى محفظة المهاجم دون علم الضحية.
كيفية اكتشاف الصيد الاحتيالي وتجنبه
دائمًا ما تحتوي رسائل الصيد الاحتيالي على نوع من العجلة. على سبيل المثال، رسالة بريد إلكتروني توجه المستخدم لتحديث محفظته المشفرة وإلا سيُرفض الوصول إلى المحفظة بحلول منتصف الليل. هذا مثال كلاسيكي على إلحاح الضحية للقيام بالإجراء قبل أن يدرك أنه يتعرض للصيد.
الأخطاء النحوية شائعة جدًا في معظم رسائل الصيد الاحتيالي. قد يكون نبرة البريد الإلكتروني أو الرسالة المباشرة – على سبيل المثال، كونها ودودة بشكل مفرط في محادثة يُفترض أن تكون رسمية – إشارة واضحة على الصيد الاحتيالي.
التناقضات في عناوين URL للويب هي إحدى السمات الرئيسية لمواقع الصيد الاحتيالي. في مواقع الصيد التي تحاكي موقعًا شرعيًا، غالبًا ما تكون عناوين URL مُفصولة بشرطة. على سبيل المثال، يتحول اسم النطاق “metamask.io” إلى “meta-mask.io”. في بعض الحالات، يتم استبدال الحرفين “i” و “l” بالرقم “1”. مثال على ذلك تحويل “binance.com” إلى “b1nance.com”. قد تمر هذه التغييرات الطفيفة في أسماء URL دون أن يلاحظها الضحية.
هناك إجراءات بسيطة يمكن اتباعها لتجنب الوقوع ضحية لهجوم صيد احتيالي. وتشمل: التحقق المزدوج من عناوين URL للمواقع التي تزورها قبل القيام بأي نشاط على الموقع، والانتباه إلى الإشارات الدقيقة مثل نبرة التواصل عندما تتلقى بريدًا إلكترونيًا أو رسالة مباشرة من مصادر غير معروفة، وعدم إعطاء أي معلومات مثل كلمات المرور أو المفاتيح الخاصة أو عبارات الاسترداد لأي شخص – حتى موظفي دعم العملاء للمنصة المفترض أنها مصدر الرسالة – وتثبيت أدوات الأمان الضرورية مثل المصادقة الثنائية (2FA) على جميع التطبيقات والمحافظ المدعومة.












