Market Ειδήσεις

Η FTX Αποζημιώνει Χρήστες Πλατφόρμας μετά από Κύμα Επιθέσεων Phishing

mm
Προσθέστε το Securities.io στις προτιμώμενες πηγές σας στο Google

Sam Bankman-Fried, ιδρυτής της FTX, ανακοίνωσε στο Twitter ότι θα υπάρξει αποζημίωση 6 εκατομμυρίων δολαρίων σε χρήστες των οποίων η κρυπτονομίσματα κλάπησαν μέσω πρόσφατων επιθέσεων phishing. Ο Sam επίσης διευκρίνισε ότι η αποζημίωση αφορά μόνο λογαριασμούς FTX και θα είναι «εφάπαξ» διακανονισμός, χωρίς να επαναληφθεί σε μελλοντικό παρόμοιο περιστατικό.

2022, το Έτος των Επιθέσεων

Οι χρήστες της FTX στόχευτηκαν πρόσφατα από επιτιθέμενους. Οι χάκερς απέκτησαν πρόσβαση στα κρυπτονομίσματα των χρηστών αποκτώντας τα κλειδιά API του 3Commas και πραγματοποιώντας μη εξουσιοδοτημένες συναλλαγές. Ο Sam Bankman‑Fried πήγε στο Twitter για να ανακοινώσει το σχέδιο αποζημίωσης. Στο Tweet του, ο Sam πρότεινε επίσης μια συμφωνία «5‑5 standard», στην οποία πρότεινε ότι οι χάκερς κρυπτονομισμάτων θα μπορούσαν να κρατήσουν είτε 5 εκατομμύρια δολάρια είτε το 5 % του συνολικού κλεμμένου περιουσιακού στοιχείου. Ο Διευθύνων Σύμβουλος της FTX κάλεσε τους χάκερς να επιστρέψουν περίπου 5,7 εκατομμύρια δολάρια, που αντιστοιχούν σε περίπου 95 % του συνολικού κλεμμένου περιουσιακού στοιχείου, εντός είκοσι τεσσάρων ωρών σε μια καταχωρημένη διεύθυνση πορτοφολιού· ο Διευθύνων Σύμβουλος υποσχέθηκε να απαλλάξει τους χάκερς εάν συμμορφωθούν.

Η 3Commas σε μια δημοσιευμένη δήλωση άρνησε ότι η παραβίαση προήλθε από διαρροή κλειδιών API σε ένα από τα συστήματά της. “Δεν έχουν σημειωθεί παραβιάσεις ούτε των συστημάτων ασφαλείας λογαριασμών και κρυπτογράφησης API της 3Commas, ούτε των συστημάτων ασφαλείας λογαριασμών και κρυπτογράφησης API των ανταλλακτηρίων συνεργατών μας,” ανέφερε η ανακοίνωση. Η 3Commas υπέδειξε ότι η παραβίαση είναι πιθανότατα σχετική με επίθεση phishing στην οποία έπεσαν τα θύματα.
Οι επιθέσεις έχουν γίνει συχνές στον χώρο των κρυπτονομισμάτων τον περασμένο χρόνο, και οι χάκερς έχουν γίνει πιο εξελιγμένοι στις μεθόδους και τεχνικές που χρησιμοποιούν για την εκτέλεση κακόβουλων επιθέσεων. Υπήρξαν περιστατικά επιθέσεων σε ανταλλακτήρια κρυπτονομισμάτων, πρωτόκολλα DeFi, γέφυρες cross‑chain και εκκένωση δεξαμενών ρευστότητας, μεταξύ άλλων. Σε ορισμένες περιπτώσεις εκμεταλλεύτηκαν σφάλματα σε κώδικα έξυπνων συμβολαίων, δίνοντας στους επιτιθέμενους πρόσβαση σε εκατομμύρια δολάρια κρυπτονομισμάτων. Το 2022 μόνο, μερικά αξιοσημείωτα περιστατικά περιλαμβάνουν την επίθεση στο Ronin bridge της Axie Infinity, όπου ο χάκερ κέρδισε πάνω από 600 εκατομμύρια δολάρια σε Ethereum και USDC, την επίθεση στο Wormhole bridge που προκάλεσε απώλεια 320 εκατομμυρίων δολαρίων τον Φεβρουάριο, και τις πρόσφατες επιθέσεις στη γέφυρα Binance καθώς και στο πρωτόκολλο Mango, που οδήγησαν σε απώλειες αντίστοιχα πάνω από 600 εκατομμύρια και 100 εκατομμύρια δολάρια. Κάποιες από αυτές τις επιθέσεις στοχεύουν άμεσα τους χρήστες, οι οποίοι αβίαστα παραδίδουν τους κωδικούς πρόσβασης, τα ιδιωτικά κλειδιά, τη φράση seed και άλλα κρίσιμα διαπιστευτήρια σε χάκερς.

Τι είναι το Phishing και Πώς να Το Αναγνωρίσετε και να Αποφύγετε μια Επίθεση Phishing

Το phishing είναι διαδεδομένο στο Web2 και έχει μεταφερθεί στο Web3. Το phishing είναι μια μορφή επίθεσης κοινωνικής μηχανικής όπου ένας επιτιθέμενος, προσποιούμενος ότι είναι αξιόπιστη πηγή, εξαπατά έναν χρήστη ώστε να αποκαλύψει σημαντικές προσωπικές πληροφορίες. Οι επιτιθέμενοι στέλνουν επίσημα φαίνονται email και δημιουργούν κλωνοποιημένες σελίδες σύνδεσης και ιστοσελίδες για να εξαπατήσουν ανυποψίαστους χρήστες ώστε να κάνουν ενέργεια όπως λήψη λογισμικού μέσω συνδέσμου ή εισαγωγή διαπιστευτηρίων σε κλωνοποιημένη, ψεύτικη ιστοσελίδα. Αυτές οι ψεύτικες ιστοσελίδες συχνά έχουν όνομα τομέα που μοιάζει με το αρχικό. Οι phisher χρησιμοποιούν αυτές τις μεθόδους και τεχνικές για να κερδίσουν την εμπιστοσύνη του θύματος και να το κάνουν να χαλαρώσει την άμυνα του. 
Οι phisher μερικές φορές χρησιμοποιούν κοινωνικά δίκτυα για να συλλέξουν βασικές προσωπικές πληροφορίες του θύματος. Με αυτές τις πληροφορίες, ένας phisher μπορεί να σχεδιάσει πώς θα οργανώσει μια επίθεση phishing στο θύμα.

Τύποι Επιθέσεων Phishing

Οι επιθέσεις phishing έχουν γίνει ποικίλες και εξελιγμένες με τα χρόνια, με κάθε τύπο επίθεσης να έχει συγκεκριμένο όνομα. Ακολουθούν μερικοί από τους πιο συνηθισμένους τύπους επιθέσεων phishing.

  • Phishing μέσω email: Αυτός είναι ο πιο κοινός τύπος phishing. Ο τόνος των email phishing συνήθως περιλαμβάνει μια απειλή ή αίσθηση επείγοντος για να κάνει τον χρήστη να ακολουθήσει γρήγορα τις οδηγίες στο email χωρίς να ελέγξει την πηγή του. Τα email phishing κυρίως περιέχουν συνδέσμους προς ψεύτικη σελίδα σύνδεσης ή συνδέσμους προς ιστοσελίδα με κακόβουλο λογισμικό.
  • Στόχευμένο Phishing: Αυτή είναι επίσης μια επίθεση phishing που πραγματοποιείται με αποστολή email phishing, ωστόσο στην περίπτωση του στόχευμένου phishing ο επιτιθέμενος διαθέτει ήδη προκαταρκτικές πληροφορίες όπως όνομα, τίτλο εργασίας ή ρόλο εργασίας του θύματος.
  • Phishing ψαρά: Μια επίθεση Phishing ψαρά είναι όταν ένας επιτιθέμενος χρησιμοποιεί ψεύτικους λογαριασμούς κοινωνικών μέσων για να μιμηθεί το λογαριασμό ενός γνωστού ατόμου ή οργανισμού. Αυτό είναι διαδεδομένο στο crypto Twitter· ψεύτικοι λογαριασμοί «επαληθευμένοι» δημοσιεύουν συνδέσμους προς ψεύτικα airdrops, δώρα και σχήματα «διπλασιασμού κρυπτονομισμάτων». Οι phisher είναι επίσης πάντα ενεργοί στα κοινωνικά δίκτυα με ψεύτικα προφίλ εξυπηρέτησης πελατών: προσεγγίζουν γρήγορα πελάτες που ζητούν δημόσια βοήθεια ή εξυπηρέτηση και εξαπατούν το θύμα ώστε να αποκαλύψει ευαίσθητες πληροφορίες.
  • Whaling:Αυτή είναι μια επίθεση phishing που στοχεύει στη ανώτερη διοίκηση ενός οργανισμού. Σε αυτόν τον τύπο επίθεσης, οι επιτιθέμενοι στέλνουν ηλεκτρονικά εξαιρετικά εξατομικευμένες και καλά δομημένες προσφορές ή προτάσεις στη ανώτερη διοίκηση: τα έγγραφα περιέχουν κακόβουλους συνδέσμους. Εάν ένα μέλος της ανώτερης διοίκησης πέσει θύμα, μπορεί να οδηγήσει σε παραβίαση των εμπιστευτικών δεδομένων του οργανισμού.

Ειδικές Επιθέσεις Phishing στο Web3

Ως η πιο πρόσφατη έκδοση του Διαδικτύου, το Web3 δεν έχει εξαιρεθεί από τις επιθέσεις phishing. Οι phisher έχουν διεισδύσει σε κοινότητες Web3, συμπεριλαμβανομένων ομάδων Telegram και Discord έργων κρυπτονομισμάτων και του «crypto Twitter». Τα ψεύτικα airdrops έχουν γίνει διαδεδομένα. Μια τυπική επίθεση phishing στο Web3 ξεκινά με τον επιτιθέμενο να δημοσιεύει και να «προωθεί» ένα ψεύτικο airdrop ή άλλη προώθηση. Αυτοί οι phisher λειτουργούν σαν οργανωμένο εγκληματικό σχήμα· χρησιμοποιούν διάφορους λογαριασμούς για να κάνουν like, share και σχόλιο στην ανάρτηση του ψεύτικου airdrop, δίνοντας κύρος στο airdrop και προσελκύοντας θύματα στην ιστοσελίδα phishing. Όταν ένα θύμα επισκεφθεί την ιστοσελίδα, η οποία συνήθως είναι κλώνος μιας νόμιμης πλατφόρμας, η ιστοσελίδα phishing ζητά από τον χρήστη να εισάγει το ιδιωτικό κλειδί ή τη φράση seed. Ο phisher αποκτά τα διαπιστευτήρια και το πορτοφόλι του θύματος αδειάζει.
Μια άλλη κοινή επίθεση phishing στο Web3 και στον χώρο των κρυπτονομισμάτων προσθέτει έναν σύνδεσμο κακόβουλου λογισμικού σε email ή Direct Message (DM). Ο ανυποψίαστος χρήστης κάνει κλικ στον σύνδεσμο και το κακόβουλο λογισμικό εγκαθίσταται «σιωπηρά» στη συσκευή του χρήστη. Το κακόβουλο λογισμικό παρακολουθεί συνεχώς το πρόχειρο της συσκευής· όταν ο χρήστης προσπαθεί να στείλει κρυπτονομίσματα και αντιγράψει‑και‑επικολλήσει τη διεύθυνση του πορτοφολιού παραλήπτη, το κακόβουλο λογισμικό αλλάζει τη διεύθυνση σε μια διεύθυνση ελεγχόμενη από τον επιτιθέμενο, και τα αποσταλμένα κρυπτονομίσματα αποστέλλονται αθέατα στο πορτοφόλι του επιτιθέμενου.

Πώς να Αναγνωρίσετε και να Αποφύγετε το Phishing

Τα email phishing περιέχουν πάντα κάποια μορφή επείγοντος. Για παράδειγμα, ένα email που ζητά από τον χρήστη να ενημερώσει το crypto wallet του, αλλιώς η πρόσβαση στο wallet θα απορριφθεί μέχρι τα μεσάνυχτα. Αυτό είναι ένα κλασικό παράδειγμα πίεσης του θύματος πριν συνειδητοποιήσει ότι πέφτει θύμα phishing. 

Τα γραμματικά λάθη είναι πολύ συχνά στα περισσότερα μηνύματα phishing. Ο τόνος ενός email ή DM – για παράδειγμα, υπερβολική φιλικότητα σε μια υποτιθέμενη επίσημη συνομιλία – μπορεί επίσης να είναι ένδειξη phishing.

Οι ασυνέπειες στις διευθύνσεις URL είναι ένα από τα κύρια χαρακτηριστικά των ιστοσελίδων phishing. Σε ιστοσελίδες phishing που μιμούνται μια νόμιμη ιστοσελίδα, τα URL συχνά περιέχουν παύλες. Για παράδειγμα, το όνομα τομέα «metamask.io» θα γίνει «meta-mask.io». Σε ορισμένες περιπτώσεις, τα γράμματα «i» και «l» αντικαθίστανται με τον αριθμό «1». Ένα παράδειγμα είναι το «binance.com» που αλλάζει σε «b1nance.com». Αυτές οι λεπτές αλλαγές στα ονόματα των URL μπορεί να περάσουν απαρατήρητες από το θύμα.

Υπάρχουν απλά μέτρα που πρέπει να ακολουθήσετε για να μην γίνετε θύμα επίθεσης phishing. Περιλαμβάνουν: διπλό έλεγχο των URL των ιστοσελίδων που επισκέπτεστε πριν εκτελέσετε οποιαδήποτε ενέργεια στον ιστότοπο, προσοχή σε λεπτές ενδείξεις όπως ο τόνος της επικοινωνίας όταν λαμβάνετε email ή DM από άγνωστες πηγές, και ποτέ να μην αποκαλύπτετε πληροφορίες όπως κωδικούς πρόσβασης, ιδιωτικά κλειδιά ή φράσεις seed σε κανέναν – ούτε καν στο προσωπικό εξυπηρέτησης πελατών της υποτιθέμενης πλατφόρμας, καθώς και η εγκατάσταση απαραίτητων εργαλείων ασφαλείας όπως η Διπλή Επαλήθευση (2FA) σε όλες τις υποστηριζόμενες εφαρμογές και πορτοφόλια.

Ο Mandela έχει είναι ένας ενθουσιώδης του κρυπτονομίσματος από το 2017. Του αρέσει η κωδικοποίηση και η γραφή για τις αναδυόμενες τεχνολογίες. Έχει μια βαθιά κατανόηση της τεχνολογίας κατανομής εγγράφων και του σταδίου τεχνολογίας Web3. Του αρέσει η έρευνα για новые κρυπτονομίσματα projects.