Market समाचार

FTX फ़िशिंग हमलों की लहर के बाद प्लेटफ़ॉर्म उपयोगकर्ताओं को मुआवजा देता है

mm
Securities.io को Google पर अपने पसंदीदा स्रोतों में जोड़ें

Sam Bankman-Fried, FTX के संस्थापक, ने Twitter पर घोषणा की कि हालिया फ़िशिंग हमलों के कारण अपनी क्रिप्टोकरेंसी चोरी हुए उपयोगकर्ताओं को $6 मिलियन का मुआवजा दिया जाएगा। Sam ने यह भी स्पष्ट किया कि यह मुआवजा केवल FTX खातों के लिए है, और यह “एकबारगी” निपटान होगा, जिसे भविष्य में समान घटना में दोहराया नहीं जाएगा।

2022, हैक्स का वर्ष

FTX उपयोगकर्ताओं को हाल ही में हमलावरों ने निशाना बनाया। हैकर्स ने उपयोगकर्ताओं की 3Commas API कुंजियों तक पहुंच प्राप्त करके और अनधिकृत ट्रेड करके उपयोगकर्ताओं की क्रिप्टोकरेंसी तक पहुंच हासिल की। Sam Bankman-Fried ने मुआवजा योजना की घोषणा करने के लिए Twitter पर लिखा। Sam ने अपने ट्वीट में “5-5 मानक” समझौता भी प्रस्तावित किया, जिसमें उन्होंने सुझाव दिया कि क्रिप्टोकरेंसी हैकर्स या तो $5 मिलियन या चोरी हुए कुल संपत्ति का 5% रख सकते हैं। FTX के CEO ने हैकर्स से अनुरोध किया कि वे लगभग $5.7 मिलियन, जो कुल चोरी हुई संपत्ति का लगभग 95% है, 24 घंटे के भीतर सूचीबद्ध वॉलेट पते पर वापस भेजें; यदि वे अनुपालन करेंगे तो CEO ने हैकर्स को माफ करने का वादा किया।

3Commas ने जारी बयान में इनकार किया कि उल्लंघन उनके किसी सिस्टम पर API कुंजियों के रिसाव से उत्पन्न हुआ था। “ऐसे कोई उल्लंघन नहीं हुआ है, न ही 3Commas की खाता सुरक्षा और API एन्क्रिप्शन सिस्टम में, न ही हमारे साझेदार एक्सचेंजों की खाता सुरक्षा और API एन्क्रिप्शन सिस्टम में,” रिपोर्ट में कहा गया। 3Commas ने बताया कि यह उल्लंघन संभवतः एक फ़िशिंग हमले से संबंधित है, जिसका शिकार उपयोगकर्ता थे।

पिछले वर्ष क्रिप्टोकरेंसी क्षेत्र में हैक्स व्यापक रहे हैं, और हैकर्स ने अपने दुष्ट हमलों को अंजाम देने के तरीकों और तकनीकों में अधिक परिष्करण हासिल किया है। क्रिप्टोकरेंसी एक्सचेंजों, DeFi प्रोटोकॉल, क्रॉस-चेन ब्रिजों, और लिक्विडिटी पूलों के ड्रेनिंग सहित कई हैक घटनाएँ हुई हैं। कुछ मामलों में स्मार्ट कॉन्ट्रैक्ट कोड में बग्स का शोषण किया गया, जिससे हमलावरों को मिलियन डॉलर मूल्य की क्रिप्टोकरेंसी तक पहुंच मिली। केवल 2022 में कुछ उल्लेखनीय हैक घटनाओं में Axie Infinity की Ronin ब्रिज हैक शामिल है, जिसमें हैकर ने $600 मिलियन से अधिक मूल्य के Ethereum और USDC चुराए, Wormhole ब्रिज हमला जिसने फरवरी में $320 मिलियन का नुकसान किया, और Binance ब्रिज तथा Mango प्रोटोकॉल पर हालिया हमले, जिनसे क्रमशः $600 मिलियन और $100 मिलियन का नुकसान हुआ। इन हैक्स में से कुछ सीधे उपयोगकर्ताओं को लक्षित करते हैं, जो अनजाने में अपने पासवर्ड, प्राइवेट की, सीड फ्रेज और अन्य महत्वपूर्ण क्रेडेंशियल्स हैकर्स को सौंप देते हैं।

फ़िशिंग क्या है और फ़िशिंग हमले को कैसे पहचानें और बचें

फ़िशिंग Web2 में व्यापक रही है और यह Web2 से Web3 में भी जारी है। फ़िशिंग सामाजिक इंजीनियरिंग हमले का एक रूप है जहाँ हमलावर, वैध स्रोत का दिखावा करके, उपयोगकर्ता को महत्वपूर्ण व्यक्तिगत जानकारी देने के लिए धोखा देता है। हमलावर आधिकारिक दिखने वाले ईमेल भेजते हैं और क्लोन लॉगिन पेज और वेबसाइट बनाते हैं ताकि अनभिज्ञ उपयोगकर्ता को लिंक के माध्यम से सॉफ़्टवेयर डाउनलोड करने या क्लोन, नकली वेबसाइट में क्रेडेंशियल्स दर्ज करने जैसे कार्य करने के लिए धोखा दिया जा सके। ये नकली वेबसाइटें अक्सर मूल वेबसाइटों के समान दिखने वाले डोमेन नाम रखती हैं। फ़िशर इन तरीकों और तकनीकों का उपयोग अपने शिकार का भरोसा जीतने और उनकी सतर्कता कम करने के लिए करते हैं।

फ़िशर कभी-कभी सोशल मीडिया नेटवर्क का उपयोग करके अपने शिकार की बुनियादी व्यक्तिगत जानकारी इकट्ठा करते हैं। इस व्यक्तिगत जानकारी के साथ, फ़िशर शिकार पर फ़िशिंग हमला कैसे आयोजित किया जाए, इसकी योजना बना सकता है।

फ़िशिंग हमलों के प्रकार

फ़िशिंग हमले वर्षों में विविध और परिष्कृत हो गए हैं, प्रत्येक प्रकार के हमले का एक विशिष्ट नाम है। यहाँ कुछ सबसे सामान्य फ़िशिंग हमला प्रकार हैं।

  • ईमेल फ़िशिंग: यह सबसे सामान्य प्रकार का फ़िशिंग है। फ़िशिंग ईमेल का स्वर अक्सर धमकी या तात्कालिकता का भाव रखता है ताकि उपयोगकर्ता ईमेल में दिए गए निर्देशों को बिना स्रोत की दोबारा जाँच किए जल्दी से पालन करे। फ़िशिंग ईमेल मुख्यतः नकली लॉगिन पेज के लिंक या मैलवेयर साइट के लिंक होते हैं।
  • स्पीयर फ़िशिंग: यह भी एक फ़िशिंग हमला है जो फ़िशिंग ईमेल भेजकर किया जाता है, लेकिन स्पीयर फ़िशिंग में हमलावर के पास पहले से शिकार के बारे में कुछ प्रारंभिक जानकारी जैसे नाम, नौकरी का शीर्षक, या भूमिका होती है।
  • एंगलर फ़िशिंग: एंगलर फ़िशिंग हमला तब होता है जब हमलावर नकली सोशल मीडिया खातों का उपयोग करके किसी प्रसिद्ध व्यक्ति या संगठन के खाते की नकल करता है। यह क्रिप्टो ट्विटर पर बहुत आम है; “verified” नकली खाते नकली एयरड्रॉप, गिवअवे और “क्रिप्टो-डबलिंग” योजनाओं के लिंक पोस्ट करते हैं। फ़िशर हमेशा सोशल मीडिया पर नकली ग्राहक समर्थन प्रोफ़ाइल के साथ सक्रिय रहते हैं: वे सार्वजनिक रूप से सहायता या ग्राहक समर्थन मांगने वाले ग्राहकों से जल्दी संपर्क करते हैं और शिकार को संवेदनशील जानकारी देने के लिए धोखा देते हैं।
  • व्हेलिंग: यह एक फ़िशिंग हमला है जो किसी संगठन के वरिष्ठ प्रबंधन को लक्षित करता है। इस प्रकार के हमले में, हमलावर इलेक्ट्रॉनिक रूप से अत्यधिक व्यक्तिगत और सुव्यवस्थित प्रस्ताव या ऑफ़र वरिष्ठ प्रबंधन को भेजते हैं; इन दस्तावेज़ों में दुर्भावनापूर्ण लिंक होते हैं। यदि संगठन के वरिष्ठ प्रबंधन का कोई सदस्य शिकार बनता है, तो यह संगठन के गोपनीय डेटा के समझौते का कारण बन सकता है।

Web3-विशिष्ट फ़िशिंग हमले

इंटरनेट के नवीनतम संस्करण के रूप में, Web3 भी फ़िशिंग हमलों से अछूता नहीं रहा है। फ़िशर ने Web3 समुदायों जैसे टेलीग्राम और डिस्कॉर्ड समूहों, तथा “क्रिप्टो ट्विटर” में घुसपैठ की है। स्कैम एयरड्रॉप्स व्यापक हो गए हैं। एक सामान्य Web3 फ़िशिंग हमला हमलावर द्वारा एक स्कैम एयरड्रॉप या किसी अन्य प्रमोशन को पोस्ट करने और “शिलिंग” करने से शुरू होता है। ये फ़िशर एक संगठित अपराध सिंडिकेट की तरह काम करते हैं; वे विभिन्न खातों का उपयोग करके स्कैम एयरड्रॉप पोस्ट को लाइक, शेयर और टिप्पणी करते हैं ताकि एयरड्रॉप को विश्वसनीयता मिले और शिकार को फ़िशिंग वेबसाइट की ओर आकर्षित किया जा सके। जब शिकार वेबसाइट पर जाता है, जो आमतौर पर किसी वैध प्रोजेक्ट की क्लोन होती है, तो फ़िशिंग वेबसाइट उपयोगकर्ता को उनका प्राइवेट की या सीड फ्रेज दर्ज करने के लिए प्रेरित करती है। फ़िशर इन क्रेडेंशियल्स को प्राप्त कर लेता है और शिकार की वॉलेट खाली हो जाती है।

Web3 और क्रिप्टोकरेंसी क्षेत्र में एक और सामान्य फ़िशिंग हमला ईमेल या डायरेक्ट मैसेज (DM) में मैलवेयर लिंक जोड़ना है। अनभिज्ञ उपयोगकर्ता लिंक पर क्लिक करता है और मैलवेयर उपयोगकर्ता के डिवाइस पर “चुपचाप” स्थापित हो जाता है। मैलवेयर लगातार डिवाइस के क्लिपबोर्ड की निगरानी करता है; जब उपयोगकर्ता क्रिप्टो भेजने के लिए प्राप्तकर्ता वॉलेट पते को कॉपी‑पेस्ट करता है, तो मैलवेयर उस पते को हमलावर द्वारा नियंत्रित वॉलेट पते में बदल देता है, और भेजी गई क्रिप्टो अनजाने में हमलावर के वॉलेट में चली जाती है।

फ़िशिंग को कैसे पहचानें और बचें

फ़िशिंग ईमेल हमेशा किसी न किसी प्रकार की तात्कालिकता रखते हैं। उदाहरण के लिए, एक ईमेल जो उपयोगकर्ता को उनके क्रिप्टो वॉलेट को अपडेट करने का निर्देश देता है, अन्यथा मध्यरात्रि तक वॉलेट तक पहुंच अस्वीकार कर दी जाएगी। यह शिकार को प्रक्रिया में जल्दी करने के लिए धकेलने का क्लासिक उदाहरण है, इससे पहले कि वे समझें कि वे फ़िशिंग का शिकार हैं।

व्याकरणिक त्रुटियां अधिकांश फ़िशिंग संदेशों में बहुत आम हैं। ईमेल या DM का स्वर – उदाहरण के लिए, एक औपचारिक बातचीत में अत्यधिक मित्रवत होना – भी फ़िशिंग का संकेत हो सकता है।

वेब URL में असंगतियां फ़िशिंग वेबसाइटों की मुख्य विशेषताओं में से एक हैं। फ़िशिंग वेबसाइटें जो वैध वेबसाइट की नकल करती हैं, उनके URL अक्सर हाइफ़न वाले होते हैं। उदाहरण के लिए, डोमेन नाम “metamask.io” को “meta-mask.io” बना दिया जाता है। कुछ मामलों में, अक्षर “i” और “l” को संख्या “1” से बदल दिया जाता है। एक उदाहरण है “binance.com” को “b1nance.com” में बदलना। इन सूक्ष्म बदलावों को शिकार अक्सर नज़रअंदाज़ कर देता है।

फ़िशिंग हमले के शिकार न बनने के लिए कुछ सरल उपाय हैं। इनमें शामिल हैं: साइट पर किसी भी गतिविधि को करने से पहले विज़िट की गई वेबसाइटों के URL को दोबारा जांचना, जब आप अज्ञात स्रोतों से ईमेल या DM प्राप्त करें तो संचार के स्वर जैसे सूक्ष्म संकेतों पर ध्यान देना, और कभी भी पासवर्ड, प्राइवेट की या सीड फ्रेज जैसी जानकारी किसी को न देना – यहाँ तक कि कथित प्लेटफ़ॉर्म के ग्राहक समर्थन कर्मियों को भी नहीं, और सभी समर्थित ऐप्स और वॉलेट पर दो‑कारक प्रमाणीकरण (2FA) जैसे आवश्यक सुरक्षा उपकरण स्थापित करना।

मंडेला 2017 से क्रिप्टोकरेंसी के उत्साही रहे हैं। उन्हें कोडिंग और उभरती प्रौद्योगिकियों के बारे में लिखना पसंद है। उनके पास वितरित लेजर प्रौद्योगिकी और वेब3 प्रौद्योगिकी स्टैक की गहन समझ है। उन्हें नए क्रिप्टोकरेंसी परियोजनाओं पर शोध करना पसंद है।