كيفية تجنب عمليات الاحتيال الالكتروني من EVM إلى سولانا؟

7/25/2024, 1:39:36 AM
متوسط
الحماية
يصف هذا المقال حالة فقدان المستخدم للأصول بسبب عملية احتيال تصيد على سولانا. يشرح الاختلافات بين سولانا وسلاسل إي في إم وتكتيكاتها الاحتيالية الفريدة، مثل نقل ملكية حساب الرمز، وعدم الحاجة إلى الموافقة المسبقة، والسماح بنقل الرموز المتعددة في معاملة واحدة، واستخدام Durable Nonce للتزوير.

مؤخراً، قام مستخدم بالإعلان عن فقدان ملايين الرنمينبي من الأصول بسبب عملية احتيال عبر الإنترنت على سولانا. وفقاً للوصف، فإنه نقر عن طريق الخطأ على رابط نشره مجموعة احتيالية تحت تغريدة من مشروع مانيكي، مما أدى به إلى موقع ويب احتيالي.

ما أربكه هو أنه خلال التفاعل، لم يبدو أن الموقع يتطلب أي عملية ترخيص رمزية، ونجح القراصنة في سرقة الأصول مباشرة. عندما أدرك أنه قد يكون هناك مشكلة في الموقع وحاول نقل الرموز من محفظته لتجنب السرقة، وجد أن محاولات عديدة للتحويل فشلت، وأنه لم يعد بإمكانه سحب أصوله.

نظرًا للتفاصيل المحدودة المقدمة، لا يمكننا استعادة مشهد الحادث بالكامل. ومع ذلك، من الواضح أن المستخدم فقد السيطرة على حساب رمز منيكي، وهذا هو السبب في فشل محاولات نقل الأصول من محفظته. قد يشعر المستخدمون المعتادون على EVM بالارتباك بشأن ما يعنيه السيطرة على الحساب.

هذا يعود لأن سولانا تستخدم تنفيذًا مختلفًا عن سلسلة EVM. الاستمرار في التفاعل مع سولانا باستخدام العادات من EVM مثل استخدام سيف قديم في معركة حديثة، مما يؤدي بالضرورة إلى مخاطر كبيرة.

للتمتع باللعب على سولانا، من الضروري فهم خصائص سولانا وتكتيكات الاحتيال. لهذا السبب، قمنا بتجميع بعض أساليب الهجوم على سولانا التي تختلف عن تلك الموجودة على EVM، على أمل مساعدة المستخدمين غير الملمين بسولانا على تجنب الفخاخ.

1. cuckoo in the nest: نقل ملكية حساب الرمز المميز

واجه بطل القضية الافتتاحية لدينا هذا النوع من الهجوم. في محفظة سولانا، يحتوي كل رمز على حساب منفصل (حساب الرمز)، على غرار كيفية وجود حسابات منفصلة للعملات المختلفة مثل الرنمبي والدولار الأمريكي في الحساب المصرفي، والتي تعتمد بشكل مستقل عن بعضها البعض. كما يحتوي كل حساب رمز على سمة ملكية.

بشكل افتراضي ، يتم تعيين مالك حساب الرمز كمحفظة الحالية. ومع ذلك ، فإن هذا ليس مُشفرًا بشكل صلب. من خلال استدعاء عملية createsetauthorityinstruction ، يمكن تغيير ملكية حساب الرمز. يستخدم المخترقون هذه العملية لخداع المستخدمين وتحويل ملكية حساب الرمز من محفظتهم إلى محفظة المخترق.

بمجرد نجاحها، حتى وإن كانت الرموز ما زالت في المحفظة، لا يمكن للمستخدم نقلها، مما يعادل سرقة الرموز.

نظرًا لارتفاع مخاطر هذه العملية، كل من فانتوم و@Backpack_CNتقوم المحافظ بالتقاط وتحذير المستخدمين من مخاطر العملية، مطلوبة تأكيد ثاني للعملية ، ما لم يصر المستخدم على الموافقة عليها.

2. لا يتطلب أي تفويض مسبق للمعاملات على سولانا

على EVM، يحتاج عقد الصيد الاحتيالي إلى أن يأذن المستخدم بالعقد على عقد الرمز المميز قبل أن يتمكن من نقل الرموز من محفظة المستخدم. يمكن لعقد الصيد الاحتيالي فقط بدء الصفقة لنقل أصول المستخدم بعد الحصول على الإذن.

ومع ذلك، على سولانا، "الموافقة" لا تعني التفويض بل الموافقة على العملية. إذا عالج المستخدم بطريقة خاطئة هذه الخطوة على أنها خطوة تفويض ووافق عليها، يتم إرسال عملية الاحتيال، مما يترك فرصة ضئيلة للاسترداد.

الموقف الأكثر خطورة هو إذا تم خداع المستخدم لتفويض الرموز المميزة على EVM ، يتأثر الرمز المميز المصرح به فقط ، وتظل الرموز المميزة الأخرى غير المصرح بها آمنة. في Solana ، نظرا لعدم الحاجة إلى إذن وموافقة المستخدم فقط مطلوبة لنقل الرموز المميزة ، جنبا إلى جنب مع النقطة الثالثة التي سنناقشها بعد ذلك ، فقد يؤدي ذلك إلى خسائر كبيرة للمستخدم.

3. حذار من التأثير بك لنقل عدة رموز

تسمح تصميمات معاملات سولانا بتضمين عدة معاملات فرعية في معاملة واحدة، حيث تنفذ كل معاملة فرعية تفاعلاً معينًا، مثل نقل رمز معين. بالمقارنة مع EVM، حيث يتطلب نقل كل رمز معاملة منفصلة، فإن هذه الميزة في سولانا توفر بعض الراحة.

على سبيل المثال، قد يحتوي محفظتك على بعض الرموز ذات القيمة الصغيرة جدًا، أقل من 1 دولار أمريكي. يستخدم سول-إنسينراتور هذه الميزة للسماح للمستخدمين بإرسال دُفعات من الرموز ذات القيمة الصغيرة من محفظتهم وتحويلها إلى سول من دون الحاجة إلى تحويلات متعددة، التي تستهلك الكثير من الغاز وتوفر الوقت العملي.

بينما يوفر هذا الميزة الراحة، إلا أنه يسهل بشكل كبير أنشطة الاختراق. إذا نجح القراصنة في خداع المستخدم لتأكيد عملية معينة، فيمكنهم سحب جميع الرموز والعملات الرقمية وحتى سول من محفظة المستخدم. لذا، إذا رأيت عملية تشمل نقل العديد من الرموز، فكن حذرًا لأنه قد يكون القراصنة يحاولون إفراغ محفظتك باستخدام هذه الميزة.

4. سرقة تواقيع المعاملات

في نظام الـ EVM ، تُفضل تواقيع التصريح من قِبَل مجموعات التصيد بسبب خفتها وحقيقة عدم ظهورها في محفظة المُصرّح. حاليًا ، يستخدم أكثر من نصف الهجمات النصلية هذه الطريقة. في عالم Solana ، هناك طريقة مشابهة: Nonce دائم.

تعمل وظائف العدم الدائم بشكل مماثل للإذن. إذا قام المستخدم بتوقيع عملية غير مدرك لها، فلن يفقد الأصول على الفور أو يرى هذه العملية في محفظته. بدلاً من ذلك، يتم إرسال معلومات العملية الموقعة إلى مجموعة الصيد الاحتيالي، الذين يقومون بإرسال العملية إلى سلسلة الكتل. هذه الخاصية للعملية غير المتصلة بالإنترنت خطيرة بنفس القدر مثل الإذن.

نظرًا لأن سولانا يمكنها محاكاة نتائج المعاملات، فإن الرقم التسلسلي المستديم أكثر قابلية للقراءة من السماح، مما يجعل من الأسهل على المستخدمين التعرف عليه. ومع ذلك، قامت مجموعات الاحتيال بدمج الرقم التسلسلي المستديم مع ترقيات العقود لسرقة الأصول بشكل أكثر فعالية مع تجاوز تحذيرات محاكاة المعاملات.

مواقع الصيد الاحتيالية تتفاعل أولاً مع المستخدمين باستخدام عقود عادية دون معاملات خبيثة. تظهر ميزة محاكاة المعاملات في المحفظة لا توجد مشاكل في هذه المرحلة. بمجرد موافقة المستخدم على المعاملة، لا تبث مجموعة الصيد الاحتيالية على الفور إلى سلسلة الكتل. بدلاً من ذلك، ينتظرون ويقومون في وقت لاحق بترقية العقد إلى إصدار يحتوي على كود خبيث قبل بثه. بعد ذلك، سيجد المستخدم فجأة أصولهم مفقودة، غالبًا بعد أيام من توقيع المعاملة.

هذه الطريقة المحسنة للهجوم خفية للغاية وضارة. لا يمكن لوظائف محاكاة المعاملات الحالية عرض هذا الخطر. لذلك، من الأهمية بمكان الحفاظ على يقظة عالية وعدم الاعتماد بشكل كبير على تحذيرات برامج المحافظ أو الثقة العمياء في نتائج محاكاة المعاملات.

استنتاج

كان الغرض الأصلي من تلك الميزات هو خفض حواجز المستخدم وتوفير المزيد من الراحة. ومع ذلك، كما السيف ذو حدين، فإن التكنولوجيات الجديدة أيضًا قدمت لمجموعات الاحتيال مجموعة أوسع من طرق الهجوم.

قبل كتابة هذه المقالة، أصدرت سولانا ميزتين جديدتين: العمل والوميض. بينما هناك الكثير من الترقب حول هذه الميزات، حذر البعض أيضًا من إمكانية استغلال مجموعات التصيد لها.

التصيد على سولانا يتميز بالعمليات ذات النقرة الواحدة والخفية العالية. نظرًا لعدم استقرار rpc وأسباب أخرى، قد لا تعمل وظائف محاكاة المعاملات دائمًا، لذا لا يمكن الاعتماد عليها بشكل كامل.

يُوصَى باستخدام محفظة الأجهزة Keystone للتفاعل مع النظام لدى المستخدمين الذين يمتلكون الوسائل. وهذا يضيف طبقة إضافية من التأكيد، مما يمنع إجراءات التأكيد السريعة التي تحدث بسبب الاندفاع أو النقرات العشوائية.

بالإضافة إلى ذلك، يقوم Keystone بتحليل المعاملات على الجانب الأجهزة. في الحالات التي تفشل فيها محاكاة معاملات محفظة البرمجيات، يمكن للأجهزة ما زالت تحليل محتوى المعاملة، مما يوفر الخط الأخير للدفاع.

تتطور تكنولوجيا البلوكشين باستمرار وتتحول. بينما نقلق من المخاطر المرتبطة بالتكنولوجيات الجديدة، لا يمكننا أن نتوقف عن التقدم. مجموعات الاحتيال مثل الآفات التي يرغب الجميع في القضاء عليها، والمحترفون، بما في ذلك مصنعو محافظ العملات وشركات الأمان، يعملون باستمرار على تطوير حلول لمواجهة التهديدات الجديدة.

كمستخدمين عاديين، من الضروري تذكير أنفسنا بعدم الانجذاب بواسطة "الهدايا المجانية" ولكن بدلاً من ذلك يجب علينا فحص تفاصيل المعاملات بعناية. باستيعاب هذا المستوى من الوعي الأمني، فإن محاولات الاحتيال أقل احتمالًا للنجاح.

تنويه:

  1. هذا المقال مأخوذ بالطبع من [الحجر الزاوي]. جميع حقوق النشر تنتمي إلى الكاتب الأصلي [الحجر الزاوي]. إذا كان هناك اعتراضات على هذا النشر، يرجى التواصل معبوابة تعلم، وسيتعاملون معها بسرعة فائقة.
  2. تنصل المسؤولية: الآراء والآراء المعبر عنها في هذه المقالة هي فقط تلك التي تعود للكاتب ولا تشكل أي نصيحة استثمارية.
  3. تتم ترجمة المقالات إلى لغات أخرى من قبل فريق Gate learn. ما لم يذكر غير ذلك، يُحظر نسخ أو توزيع أو سرقة المقالات المترجمة.

مشاركة

تقويم العملات الرقمية

تحديثات المشروع
Etherex ستطلق عملة REX في 6 أغسطس.
REX
22.27%
2025-08-06
يوم الحوكمة والمطورين النادر في لاس فيغاس
ستستضيف Cardano يوم التطوير النادر والحكم في لاس فيغاس، من 6 إلى 7 أغسطس، ويشمل ورش العمل، hackathon ، ومناقشات جماعية تركز على التطوير الفني ومواضيع الحكم.
ADA
-3.44%
2025-08-06
البلوكتشين .Rio في ريو دي جانيرو
ستشارك Stellar في مؤتمر Blockchain.Rio، المقرر عقده في ريو دي جانيرو، من 5 إلى 7 أغسطس. سيتضمن البرنامج كلمات رئيسية ومناقشات جماعية تضم ممثلين عن نظام Stellar البيئي بالتعاون مع الشركاء Cheesecake Labs و NearX.
XLM
-3.18%
2025-08-06
ندوة عبر الإنترنت
أعلنت Circle عن ندوة مباشرة بعنوان "عصر قانون GENIUS يبدأ"، المقرر عقدها في 7 أغسطس 2025، الساعة 14:00 بتوقيت UTC. ستستكشف الجلسة تداعيات قانون GENIUS الذي تم تمريره حديثًا - الإطار التنظيمي الفيدرالي الأول لعملات الدفع المستقرة في الولايات المتحدة. سيقود دانيتي ديسبارتي وكوري ثين من Circle النقاش حول كيفية تأثير التشريع على ابتكار الأصول الرقمية، والوضوح التنظيمي، وقيادة الولايات المتحدة في البنية التحتية المالية العالمية.
USDC
-0.03%
2025-08-06
AMA على X
ستستضيف Ankr AMA على X في 7 أغسطس الساعة 16:00 بتوقيت UTC، مع التركيز على عمل DogeOS في بناء طبقة التطبيقات لـ DOGE.
ANKR
-3.23%
2025-08-06

المقالات ذات الصلة

أدوات التداول العشرة الأفضل في مجال العملات الرقمية
متوسط

أدوات التداول العشرة الأفضل في مجال العملات الرقمية

عالم العملات الرقمية يتطور باستمرار، مع ظهور أدوات ومنصات جديدة بشكل منتظم. اكتشف أفضل أدوات العملات الرقمية لتعزيز تجربتك في التداول. من إدارة المحافظ وتحليل السوق إلى تتبع الوقت الحقيقي ومنصات العملات النكتة، تعرف كيف يمكن لهذه الأدوات مساعدتك في اتخاذ قرارات مستنيرة، وتحسين الاستراتيجيات، والبقاء في المقدمة في سوق العملات الرقمية الديناميكية.
11/28/2024, 5:39:59 AM
العملات الرقمية مقابل الحوسبة الكمومية
مبتدئ

العملات الرقمية مقابل الحوسبة الكمومية

التأثير الكامل للحوسبة الكمومية على العملات الرقمية هو مصدر قلق كبير للصناعة. بمجرد تطوير الحوسبة الكمومية بشكل كامل ، يمكنها كسر التشفير وراء العملات الرقمية في دقائق. إذا كنت تمتلك عملة معماة ، فاستمر في القراءة لمعرفة المخاطر التي تواجه العملات الرقمية مقابل الحوسبة الكمومية ، ومستقبل العملات الرقمية والحوسبة الكمومية ، وما يمكنك فعله لحماية نفسك.
11/10/2024, 11:56:10 AM
كيف يمكننا جعل استخدام بيانات web2 في web3 فعلاً خاصة وقابلة للتحقق؟
متوسط

كيف يمكننا جعل استخدام بيانات web2 في web3 فعلاً خاصة وقابلة للتحقق؟

لا يمكننا أن ننتقل فقط إلى عالم يحتوي على web3 فقط دون مشاركة أي شيء. لا، ما زلنا بحاجة للمشاركة، ولكن فقط ما هو ضروري.
2/25/2025, 6:58:14 AM
ما هو OP_VAULT؟
متوسط

ما هو OP_VAULT؟

يستكشف هذا المقال OP_VAULT، وهو ميزة في بيتكوين مصممة لتعزيز الأمان من خلال حماية الأموال من الضياع أو الوصول غير المصرح به. مع نمو اعتماد بيتكوين، يقدم OP_VAULT "عهودًا"، تتيح للمستخدمين وضع إرشادات محددة مسبقًا لكيفية استخدام عملتهم الرقمية. تضيف هذه الميزة كل من الأمان والمرونة لحماية الأصول الرقمية.
3/3/2025, 3:22:47 AM
من المخاطر إلى الحماية: مخاطر الأمان واقتراحات التحسين لعقود TON الذكية
متوسط

من المخاطر إلى الحماية: مخاطر الأمان واقتراحات التحسين لعقود TON الذكية

استكشاف ميزات العقد الذكية في منصة سلسلة الكتل TON، بما في ذلك آلية الرسائل الغير متزامنة الفريدة الخاصة بها، ونموذج الحساب، ونموذج رسوم الغاز. يتضمن المقال تحليلاً مفصلاً لهندسة البنية التحتية لسلسلة الكتل TON، بما في ذلك تصميم السلسلة الرئيسية، وسلاسل العمل، وسلاسل الجزيئات، وكيفية عملها معًا لتعزيز سعة شبكة الاتصال وقابلية التوسع. كما يؤكد على قضايا الأمان التي يجب أن يكون المستخدمون واعين لها عند كتابة العقود الذكية ويقدم نصائح عملية وأفضل الممارسات لمساعدة المطورين على تجنب الثغرات الأمنية الشائعة.
9/18/2024, 6:20:19 PM
دمج Move في EVM لتعزيز أمان بيئة إثيريوم
متوسط

دمج Move في EVM لتعزيز أمان بيئة إثيريوم

تهدف الحركة إلى دمج لغة الحركة في نظام البيئة الافتراضية للإيثيريوم لمعالجة مشاكل الأمان الطويلة الأمد دون الاعتماد على حلول L2. تقلل الحركة من مساحة تخزين معاملات سلسلة الكتل وتكاليف الحساب من خلال تقنية الأمثلة المسماة "التعبئة المعمارية"، التي تقوم بربط العقود الذكية المتعددة في وحدة واحدة لتقليل تكاليف التخزين والفهرسة، وتزيد من سرعة التنفيذ عن طريق تقليل الخطوات المطلوبة لتنفيذ البايت كود.
7/24/2024, 10:59:55 AM
ابدأ التداول الآن
اشترك وتداول لتحصل على جوائز ذهبية بقيمة
100 دولار أمريكي
و
5500 دولارًا أمريكيًا
لتجربة الإدارة المالية الذهبية!