تحليل هجمات التصيد الاحتيالي على توقيعات Web3: من الآليات الأساسية إلى استراتيجيات الحماية

robot
إنشاء الملخص قيد التقدم

تحليل المنطق الأساسي لعملية الاحتيال بتوقيع Web3

مع تطور بيئة Web3، أصبحت "صيد التوقيع" واحدة من أساليب الهجوم المفضلة لدى القراصنة. على الرغم من أن الخبراء في الصناعة وشركات الأمن يواصلون القيام بالتوعية، إلا أن عددًا كبيرًا من المستخدمين يقع في الفخ يوميًا. ويرجع ذلك أساسًا إلى أن معظم المستخدمين يفتقرون إلى الفهم العميق لآلية التفاعل مع المحفظة، وأن مستوى تعلم المعرفة ذات الصلة مرتفع بالنسبة لغير المتخصصين.

لجعل المزيد من الناس يفهمون ويتجنبون هذا الخطر، سنقوم بشرح طريقتين أساسيتين لعمليات محفظة Web3 بطريقة بسيطة وسهلة الفهم: "التوقيع" و"التفاعل".

التوقيع هو عملية تحدث خارج سلسلة الكتل ولا تتطلب دفع رسوم غاز. يتم استخدامه عادةً للتحقق من الهوية، مثل تسجيل الدخول إلى المحفظة أو الاتصال بتطبيقات لامركزية (DApp). على سبيل المثال، عندما تريد تبادل الرموز على أي DEX، تحتاج أولاً إلى توصيل المحفظة، وهذا يتضمن عملية توقيع واحدة تخبر الموقع "أنا مالك هذه المحفظة". هذه العملية لن تؤثر على سلسلة الكتل، لذا لا توجد رسوم.

التفاعل هو العمليات المنفذة مباشرة على البلوكشين، ويتطلب دفع رسوم الغاز. على سبيل المثال، عند تبادل الرموز على DEX، تحتاج أولاً إلى تفويض (approve) العقد الذكي لاستخدام رموزك، ثم تنفيذ عملية التبادل الفعلية. كلا الخطوتين تتطلبان دفع رسوم الغاز.

تفسير بسيط لأساسيات التصيد بتوقيع Web3: فرق بين تصيد التفويض، وPermit وPermit2

بعد فهم الفرق بين هذين النوعين من العمليات، دعونا نلقي نظرة على ثلاث طرق شائعة للاحتيال: احتيال التفويض، احتيال توقيع التصريح، واحتيال توقيع Permit2.

تتم عملية التصيد الاحتيالي المعتمدة على التفويض من خلال آلية الموافقة. قد ينشئ القراصنة موقع تصيد يتنكر كمشروع NFT، ويغري المستخدمين بالنقر على زر "استلام الإعانات". في الواقع، ستؤدي هذه العملية إلى تفعيل طلب تفويض، مما يسمح للقراصنة بالتحكم في رموز المستخدم. ومع ذلك، نظرًا لأن هذه العملية تتطلب دفع رسوم الغاز، فإن المستخدمين غالبًا ما يكونون أكثر حذرًا، مما يجعل هذه الطريقة في التصيد سهلة نسبيًا للتعرف عليها.

تفسير سهل لأساسيات تصيد توقيع Web3: تصيد التفويض، الفرق بين التصريح وPermit2

تعد توقيعات Permit وPermit2 أكثر خداعًا، لأنها تستغل ثقة المستخدم في عمليات التوقيع. يعتبر Permit ميزة موسعة لمعيار ERC-20، تسمح للمستخدمين بتفويض الآخرين لنقل رموزهم من خلال التوقيع. يمكن للقراصنة إغواء المستخدمين لتوقيع رسالة تبدو غير ضارة، لكنها في الواقع "ترخيص" يمنح القراصنة حق نقل أصول المستخدم.

تفسير مبسط لمنطق التصيد الاحتيالي في Web3: الفرق بين التصيد الاحتيالي والتفويض وPermit2

Permit2 هي ميزة أطلقتها بعض منصات التداول اللامركزية (DEX) تهدف إلى تبسيط عمليات المستخدمين وتقليل تكاليف الغاز. ولكن إذا كان المستخدم قد استخدم هذه المنصة من قبل ومنحها حدًا غير محدود، فعند توقيع رسالة Permit2 خبيثة، يمكن للقراصنة بسهولة تحويل أصول المستخدم.

لتجنب هذه المخاطر، يجب على المستخدمين:

  1. زرع الوعي بالأمان، يجب التحقق بعناية في كل مرة تقوم فيها بعمليات المحفظة.
  2. فصل الأموال الكبيرة عن المحفظة المستخدمة يوميًا لتقليل الخسائر المحتملة.
  3. تعلم كيفية التعرف على تنسيق توقيع Permit و Permit2، بما في ذلك عنوان الموقع التفاعلي، عنوان الجهة المخولة، عنوان الجهة المخولة لها، كمية التفويض، رقم عشوائي ومدة انتهاء الصلاحية وغيرها من المعلومات.

تفسير بلغة بسيطة لأساسيات احتيال توقيع Web3: احتيال التفويض، الفرق بين Permit و Permit2

بشكل عام، يحتاج مستخدمو Web3 إلى البقاء يقظين في جميع الأوقات وفهم معنى كل عملية لحماية أصولهم الرقمية.

DAPP7.52%
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 6
  • مشاركة
تعليق
0/400
ApeWithNoChainvip
· منذ 14 س
حمقى看多了都麻木了...
شاهد النسخة الأصليةرد0
WalletDetectivevip
· منذ 14 س
توقيع التفاعل وما إلى ذلك، لقد أزعجني ذلك.
شاهد النسخة الأصليةرد0
RektCoastervip
· منذ 14 س
مرة أخرى لا يعمل، سيتعطل بعد قليل.
شاهد النسخة الأصليةرد0
JustAnotherWalletvip
· منذ 15 س
لقد تم خداعي عدة مرات مرة أخرى
شاهد النسخة الأصليةرد0
TokenUnlockervip
· منذ 15 س
آه مبتدئ لن يكبر أبدا
شاهد النسخة الأصليةرد0
AirdropHunterWangvip
· منذ 15 س
يوم آخر يتعرض فيه للهجوم من الخلف gg
شاهد النسخة الأصليةرد0
  • تثبيت