کوین مارکت کپ و کوین تلگراف هک شدند؛ دو حمله فیشینگ در چهار روز!

وبسایت مرجع کوین مارکت کپ با بیش از ۳ میلیون بازدید روزانه به همراه وبسایت کوین تلگراف با بیش از ۱۹۰ هزار بازدید روزانه، به فاصله سه روز تحت حمله فیشینگ قرار گرفتند. به رغم هشدار سریع، کاربران بیش از ۲۰ هزار دلار زیان دیدند
فرارو - در چهار روز گذشته، کوین مارکت کپ و کوین تلگراف دو وبسایت بزرگ و پرمخاطب حوزه رمزارز هدف حملات سایبری مشابهی قرار گرفتند.
به گزارش فرارو؛ ابتدا کوین مارکت کپ در روز جمعه 30 خرداد و سپس امروز رسانه مرجع کوینتلگراف، هک شدند. هر دو سایت در جریان حملاتی از نوع تزریق کد در رابط کاربری دچار اختلال شدند؛ حملاتی که بدون نفوذ به سرورها یا پایگاه داده، تنها از طریق فریب کاربران انجام شد و به سرقت حداقل 20 هزار دلار وجوه کاربران انجامید. در ادامه با بررسی این حملات به سایتهای مرجع اکثر معاملهگران ایرانی به نحوه جلوگیری از این حملات میپردازیم.
هک وبسایت کوین مارکت کپ؛ ۳۹ قربانی و ۲۰ هزار دلار ضرر
روز جمعه، 30 خرداد 1404، وبسایت کوین مارکت کپ مورد حمله قرار گرفت. مهاجمان موفق شدند یک فایل جاوااسکریپت آلوده به نام doodle.js را وارد بخش گرافیکی سایت کنند. این فایل، پس از بارگذاری وبسایت در مرورگر کاربر، یک پنجره پاپآپ جعلی با عنوان «تأیید کیفپول» (Verify Wallet) ایجاد میکرد. این پنجره با تشویق کاربر برای دریافت جایزه یا فعالسازی حساب، وی را به سوی اتصال کیفپول خود سوق میداد. این پاپآپ هیچ ارتباطی با سیستم اصلی سایت نداشت، اما از نظر ظاهری کاملاً واقعی بهنظر میرسید.
پس از اتصال کیفپول، کاربر در گام بعدی با درخواست امضای یک تراکنش مواجه میشد. این تراکنش عملاً اجازه برداشت از کیفپول را به مهاجم میداد.
طبق گزارش شرکتهای امنیتی بلاکچین مانند سرتیک، در این حمله حداقل ۳۹ کاربر با اتصال کیف پول خود آسیب دید و مجموع ضررهای گزارششده بین ۱۸ تا ۲۰ هزار دلار تخمین زده شد.
کوین مارکت کپ بلافاصله کد مخرب را از سایت حذف کرد و اطلاعیهای برای هشدار به کاربران منتشر کرد، اما این حمله بهوضوح نشان داد که حتی معروفترین وبسایتهای حوزه رمزارز نیز در برابر فیشینگ از طریق رابط کاربری آسیبپذیرند.
هک وبسایت کوینتلگراف؛ سوءاستفاده از برند معتبر خبری
امروز دوشنبه، ۲ تیر، تنها سه روز پس از حمله به کوین مارکت کپ، وبسایت رسانهای کوینتلگراف نیز هدف حملهای مشابه قرار گرفت. این وبسایت که از منابع اصلی اطلاعرسانی در حوزه بلاکچین و ارزهای دیجیتال بهشمار میرود، میزبان یک پاپآپ جعلی شد که وعده دریافت ایردراپ توکن جعلی بهنام CTG را میداد.
کاربران با ورود به سایت، پیامی را مشاهده میکردند که از آنها میخواست برای دریافت ۵٬۵۰۰ دلار توکن رایگان، کیفپول خود را متصل کنند. این درخواست مشابه حمله به کوین مارکت کپ بود، اما این بار مهاجمان از نام معتبر یک رسانه برای جلب اعتماد سوءاستفاده کردند.
کوینتلگراف در حساب رسمی خود در شبکه اجتماعی ایکس (توییتر) این حمله را چنین تأیید کرد:
«هشدار: ما از وجود پاپآپهای جعلی که ادعا میکنند ایردراپ یا توکن CTG ارائه میدهند، آگاه هستیم. لطفاً روی این پنجرهها کلیک نکنید، کیفپول خود را متصل نکنید و اطلاعات شخصی وارد نکنید. تیم فنی ما در حال رسیدگی به این مشکل است».
با وجود تأیید رسمی حمله، تاکنون آماری از قربانیان یا میزان خسارت منتشر نشده است.
وجه اشتراک این حملات؛ مهندسی اجتماعی از طریق رابط وب
حملات صورتگرفته به دو وبسایت بزرگ حوزه رمزارز دارای الگوی فنی مشابهی هستند:
در هر دو مورد، مهاجمان موفق به تغییر ظاهر سایت با تزریق کد جاوااسکریپت در فرانتاند سایت شدند بدون آنکه به دیتابیس یا فایلهای سرور اصلی دسترسی یابند.
همچنین در هر دو حمله هکرها با ایجاد پاپآپهای جعلی پیامهایی فریبنده مبنی بر دریافت ایردراپ یا تأیید کیفپول، کاربران را فریب دادند.
در هر دو مورد مهاجمان برای سوء استفاده از اعتبار برند میزبان، به سایت های معروف و تراز اول در حوزه ارز دیجیتال حمله کردند که باعث افزایش نرخ موفقیت حمله شد.
شایان ذکر است تراکنشها با رضایت کامل و توسط خود کاربر اجرا شد بهطوری که کیفپولها بهظاهر «هک» نشدهاند، بلکه کاربر با دست خود دسترسی داده است.
چگونه از خود در برابر حملات فیشینگ محافظت کنیم؟
این وقایع بار دیگر نشان میدهد که امنیت سایبری در حوزه رمزارز نهتنها به کدنویسی بلاکچین، بلکه به جزئیات رابط کاربری و رفتار کاربران گره خورده است.
در دنیای رمزارز که کنترل دارایی کاملاً در دست کاربر است، کوچکترین بیاحتیاطی میتواند منجر به از دست رفتن سرمایه شود. شرکتهای امنیت داده توصیه میکنند برای پیشگیری از چنین تهدیدهایی، نکات زیر را رعایت فرمایید: از کلیک روی پاپآپهای داخل سایت حتی سایتهای معتبر خودداری کنید، مگر آنکه پیش از آن در منابع رسمی خبر آن را دیده باشید.
هرگز کیفپول خود را بدون بررسی دقیق URL سایت متصل نکنید. آدرس سایت را بهدقت بررسی کنید.
تراکنشها را پیش از تأیید مطالعه کنید. اگر توضیح آن خالی یا مشکوک است، تأیید نکنید.
برای دریافت ایردراپها یک کیف پول با موجودی اندک تولید کنید. یا قبل از اتصال کیف پول موجودی آن را به کیف پول دیگری انتقال دهید.