Two nearly identical bitcoin addresses side by side with a copied marker and a transaction list below
Қауіпсіздік·9 мин оқу

Мекенжайды улау бір компанияға $2 млн-ға қалай түсті

Инвестициялық компания $2 млн USDC-ті қате мекенжайға жіберді. Қате басу емес, кілттің бұзылуы емес, фишинг сайты да емес: оператор компанияның өз операциялар тізімінен бір жолды көшірді, ал ол жол басқа біреуге тиесілі болды.

Қаражат бірнеше минутта DAI-ге ауыстырылды. Аударымда қайтарылатын ештеңе болмады, әрі жұмыс ағынында ешбір тетік дабыл қақпады, өйткені әмиян тұрғысынан транзакция мүлдем қалыпты еді.

Мекенжайды улау қалай жұмыс істейді

Мекенжайды улау сіз сұрамаған төлемнен басталады. Бұл жағдайда ол 0,0002 USDC болды, компанияның әмиянына бірінші және соңғы таңбалары тұрақты жұмыс істейтін контрагентінікімен сәйкес келетін мекенжайдан жіберілді.

Шабуыл жүйені емес, әдетті нысанаға алады. Ешкім қырық екі таңбалы жолды басынан аяғына дейін оқымайды. Адамдар алдыңғы таңбаларға қарайды, соңғыларына көз тастайды, пішінді таниды да көшіреді. Айырма дәл ортасында тұрады, ал интерфейстер жасыратыны да дәл сол орта.

Уланған жазба өткен операциялар тізіміне түскен соң, шабуылдаушының жұмысы бітті. Ұрлықты құрбанның өзі жасайды, желі оны растайды, ал шағымданатын жер жоқ.

Неге бұл кәсіби мамандарда да өтті

Bofur Capital тәжірибесіз иеленуші емес еді. Оның нағыз контрагентпен тұрақты жұмыс байланысы болды әрі бұрын да сол мекенжайға жіберген. Дәл осы таныстық осалдық болып шықты: мекенжай таныс көрінді, операция күнделікті көрінді.

Бұл істі үйретерлік ететін нәрсе — дайындық. Уланған жазба ірі аударымнан шамамен жиырма сағат бұрын отырғызылған. Шабуылдаушылар әмиянды бақылап, жаңа жем тарихтың жоғарғы жағында тұрып, бірінші болып таңдалатын сәтті күткен.

Бұл нүктелік жұмыс, шашыратып ату емес. Ірі әмияндар ашық: баланстар, контрагенттер және төлем ырғағы бәрі көрінеді, сондықтан шабуылдаушы үміткерлер тізімін жасап, содан кейін жай ғана күте алады.

Оның ауқымы

Мекенжайды улау енді қызық оқиға болудан қалды. USDT шаң аударымдарын бақылаған талдаушылар үш айда 612% өсуді тіркеді, әрі бұл секіріс экономиканы тиімдірек еткен желі жаңартуынан кейін болды.

2022 жылғы шілде мен 2024 жылғы маусым аралығын қамтыған бұрынғы зерттеу базалық деңгей туралы түсінік береді: шамамен 17 миллион улау әрекеті, кемінде 1,3 миллион зардап шеккен пайдаланушы және ең аз дегенде $79,3 млн шығын.

Сол жұмыс мұндай шабуылдардың комиссиясы төмен желілерде 1300%-дан астам жиірек болатынын анықтады. Логика — арифметика: арзан транзакциялар сол бюджетке көбірек әмиян себуге мүмкіндік береді, ал мекенжайды улаудың пайдасы тордың кеңдігіне қарай өседі.

Тақырып атаған істерден тыс жеке шығындар да жоғары. Бір инвестор шабуылдаушыға 500 000 USDT-ден астам жіберді, дәл сол жолмен: тарихты ашу, жолды көшіру, қою, растау.

Бір идеяның төрт нұсқасы

Классикалық нұсқа шаң төлемін қолданады: шабуылдаушы центтің үлесін жұмсайды, тек өз мекенжайы сіздің операциялар тізіміңізде көрінуі үшін.

Екіншісі нөлдік аударымдарды пайдаланады. Токен стандарттары басқа мекенжайдың атынан нөл бірлік аударымын бастауға рұқсат етеді, сондықтан тізімде сіз шабуылдаушыға қаражат жіберген сияқты жазба пайда болады. Шабуылдаушыға түсетін шығын: нөл.

Үшіншісі есептеу қуатына сүйенеді. Шабуылдаушылар нысанаға тек шеттерінде емес, ортасындағы бірнеше таңбада да сәйкес келетін мекенжай жасайды, бұл нақты есептеу қуатын талап етеді және сол шығынға тұрарлық нысандарға ғана қолданылады.

Төртіншісі жүктемені метадеректе жасырады. Атауында ұқсас мекенжай немесе сілтеме бар токен келеді, ал құрбан жолды тікелей токен атауынан көшіреді. Техникалық тұрғыда бұл мекенжайды улау емес, фишинг, бірақ кіру нүктесі сол бір тізім.

Оларды біріктіретіні — ешқайсысына сіздің кілттеріңізге қол жеткізу қажет емес. Шабуылдаушыға бір ғана нәрсе керек: сіз қате жолды көшіресіз.

Операциялар тізімі — мекенжай кітапшасы емес

Мекенжайды улау жұмыс істеуі үшін бір болжам орындалуы керек: тарих көрінісі тексерілген контрагенттер тізімі. Ол емес. Онда сізге бірдеңе жіберген әркім бар, оның ішінде сіз ешқашан естімеген адамдар да.

Интерфейстер жағдайды нашарлатады. Әмияндар мен эксплорерлердің көбі мекенжайды алты таңба, көп нүкте және тағы төрт таңба түріне қысқартады. Дәл осы пішім ауыстыруды мүмкін етеді, өйткені шеттерінің сәйкес келуі адамның сеніміне ие болуға жеткілікті.

Іздеу жолағында екінші тұзақ бар. Таныс мекенжайдың алғашқы таңбаларын тересіз, сәйкестік аласыз, нәтижені қолданасыз. Уланған жазба сол іздеуде нағызымен қатар шығады, ал жаңалығы бойынша сұрыптау жалғанын жиі жоғарыға шығарады.

Сондықтан ереже қатқыл: тарих — оқу үшін, ешқашан көшіру үшін емес. Мекенжайлар мекенжай кітапшасынан, QR-кодтан немесе өзіңіз бөлек тексерген арна арқылы алынған хабардан келуі керек.

Техникалық қорғаныс

Мекенжай кітапшасын пайдаланыңыз. Тексерілген контрагенттерді бір рет сақтаңыз, анық белгілеңіз және аударымдарды тек сол сақталған жазбалардан бастаңыз. Осының өзі осалдықтың көп бөлігін жояды.

Сынақ транзакциясын жіберіңіз. Кез келген ірі аударымға дейін бір бөлшек сомасын жіберіп, алушыдан қабылдағанын растатыңыз. Ол центтерге түседі, бірақ сегіз таңбалы соманы құтқарған.

Қолмен енгізу сөзсіз болғанда бүкіл жолды салыстырыңыз. Ортасынан бастап төрт таңбадан блоктап тексеру естілгеннен әлдеқайда жылдам және шеттерді салыстыруды толық жоққа шығарады.

Экраны бар қол қою құрылғысын пайдаланыңыз. Аппараттық экранда көрсетілген мекенжай — ауыстыруды әлі де ұстауға болатын соңғы нүкте, әрине оны шынымен оқысаңыз.

Шығару үшін ақ тізімді қосыңыз. Биржалардың көбі және көптеген әмияндар шығыс аударымдарды алдын ала бекітілген мекенжайлармен шектей алады; компания үшін бұл опция емес, міндетті баптау болуы керек.

Кіріс қоқысты сүзіңіз. Кейбір әмияндар нөлдік аударымдар мен белгісіз жіберушілердің токендерін жасыра алады. Қатаң мағынада бұл қорғаныс емес, бірақ таза тарих дегеніміз — жем нағызының қасына отыра алмайтын тарих.

Процестік қорғаныс

Жұмыс ағыны бір адамға құрылғанда техникалық бақылау істен шығады. Мұндай корпоративтік шығындардың көбінде төлемді дайындаған және бекіткен — бір адам.

Рөлдерді бөліңіз. Мекенжайды енгізетін және жіберуді авторизациялайтын адам әртүрлі болуы керек, ал мекенжай олардың арасында скриншот арқылы емес, ортақ каталог арқылы жүруі тиіс.

Мультиқолтаңба сол нәтижеге механикалық түрде жетеді: екінші қолтаңба дегеніміз — тағайындау жолына қараған екінші жұп көз.

Кідіріс енгізіңіз. Ірі аударымдар мекенжай қойылған бойда орындалмауы керек. Қайта тексеруге арналған бес минуттық үзіліс дәл осы шабуылдар сүйенетін сценарийді бұзады, өйткені жем жадта жаңа болуына сүйенеді.

Егер шаң әлдеқашан келген болса

Әзірге ештеңе болған жоқ. Шақырылмаған шағын төлемді алу жіберушіге сіздің қаражатыңызға ешқандай құқық бермейді және ештеңені қозғалта алмайды.

Токендермен әрекеттеспеңіз. Оларды әрі қарай жібермеңіз, ауыстыруға тырыспаңыз және токен атауына енгізілген сілтемелерді ашпаңыз — ол жол тазалау құралына емес, дренерге апарады.

Әмияныңыз қолдаса, жіберушіні спам деп белгілеп, жазбаны жасырыңыз. Содан кейін жем тізімде нағыз контрагентіңіздің қасына түсіп қалды ма, соны тексеріңіз, өйткені қателікті дәл осы жақындық туғызады.

Егер шаң келе берсе, оны мекенжайыңыз нысана тізімінде деген белгі деп қабылдаңыз. Жаңа қабылдау мекенжайына көшіңіз, ескісін тек тарихты қарау үшін қалдырыңыз — мекенжайды улау нақты бір жолға сүйенеді, оны ауыстыру шабуылдаушының бүкіл дайындығын жоққа шығарады.

Егер аударым әлдеқашан кеткен болса

Тез әрекет етіңіз, бірақ күтуді нақты ұстаңыз. Транзакция хэші мен алушыны жазып алыңыз және жолдағы кез келген орталықтандырылған қызметке дереу хабарласыңыз.

Стейблкоиндер тар есік қалдырады: эмитенттер құқық қорғау органдарының өтінішімен баланстарды бұғаттай алады. Ол үшін полиция арызы, ал іс жүзінде процесті ақтайтындай ірі сома керек.

Мүмкіндікке қарамай арыз беріңіз — хэштермен, сомалармен, уақыт белгілерімен және скриншоттармен. Қаражат қайтарылмаса да, бұл құжаттама есеп, сақтандыру және бірнеше құрбаннан құралатын болашақ іс үшін маңызды.

Әрі алдын ала ақы алып қайтарамын дейтіндерді елемеңіз. Әрбір жарияланған оқиғадан кейін бірнеше күн ішінде мұндай хабарлар келеді, бұл сол саланың келесі кезеңі.

Қысқаша

Мекенжайды улау ешбір криптографияны бұзбайды және ешбір кілтке тимейді. Ол адамның бір ғана жеңілдетуін пайдаланады: таныс көрінетін басы мен соңына сену.

Қорғаныс арзан әрі көңілсіз: тарих тізімінің орнына мекенжай кітапшасы, ірі аударымға дейін сынақ жіберу және бекітуде екінші адам. $2 млн жоғалтқан компанияда үшеуінің бірде-бірі болмаған.

FAQ
Белгісіз токен алудың өзі қауіпті ме?

Жоқ. Кіріс аударым жіберушіге әмияныңызға ешқандай бақылау бермейді және ештеңені қозғалтпайды. Тәуекел сіз сол токенмен әрекеттескенде немесе сол жазбадан мекенжай көшіргенде ғана басталады.

Қате аударымнан кейін ақшаны қайтаруға бола ма?

Мүлдем дерлік жоқ. Транзакция түпкілікті, ал алушыны шабуылдаушы бақылайды. Жалғыз шынайы жол — стейблкоин эмитентінің құқық қорғау органдарының өтінішімен балансты бұғаттауы, ал бұл ірі сомаларға қатысты.

Аппараттық әмиян бұған кедергі бола ма?

Ішінара. Ол алушыны өз экранында көрсетеді, бұл шынайы соңғы шеп — бірақ оны оқитын пайдаланушы үшін ғана. Тексермей растау құрылғы мүлдем болмағанмен бірдей нәтиже береді.

Неге бұл шабуылдар арзан желілерде жиірек?

Өйткені себу ақшаға түседі. Комиссия неғұрлым төмен болса, бір долларға соғұрлым көп әмиян уланады, ал зерттеу төмен комиссиялы желілерде жиілікті он үш еседен астам жоғары деп көрсетеді.

Шабуылдаушылар қаражатты қаншалықты тез шығарады?

Дереу. Бұл жағдайда $2 млн USDC бірнеше минутта басқа стейблкоинге ауыстырылды, бұл бұғаттауды да, қадағалауды да қиындатады.

Мекенжай кітапшасы ма, QR-код па — қайсысы қауіпсіз?

Екеуі де тарих тізімінен артық. QR бір реттік төлемдерге, кітапша тұрақты контрагенттерге ыңғайлы, әрі қалай болғанда да сақталған жол сақталған сәтте бір рет таңбалап тексерілуі керек.

Автор туралы
Криптонарық сарапшысы әрі контент және маркетинг бөлімінің басшысы

EIDEX криптонарық сарапшысы әрі контент және маркетинг бөлімінің басшысы. Нарық құрылымы, биржа инфрақұрылымы және кросс-чейн сауда туралы жазады — ончейн деректер мен нарық өзгерістерін трейдерлерге арналған нақты әрі пайдалы талдауға айналдырады.

Мақаламен бөлісуTelegramX
Мекенжайды улау бір компанияға $2 млн-ға қалай түсті | EIDEX