کلاهبرداری جدید در بلاکچین: انتقال صفر (Zero Transfer) چگونه کار میکند؟ (با بررسی نیپوتو)
در تاریخ 2 6 مه 2025، یک سرمایهگذار رمزارز قربانی یک سری حملات فیشینگ درون زنجیرهای شد. شرکت تطابق رمزنگاری Cyvers اعلام کرد که این قربانی مجموعاً 2.6 میلیون دلار ارز دیجیتال را از دست داده است.
همه چیز زمانی آغاز شد که کاربر 843.000 تتر (USDT) را به یک آدرس غیر از گیرنده مورد نظر ارسال کرد. تنها سه ساعت بعد، همان کاربر 1.75 میلیون تتر دیگر به همان آدرس ارسال کرد. نتیجه: همه آن تترها در عرض چند ساعت از دست رفت.
اما کاربر چگونه این اشتباه را مرتکب شد؟ به گفته Cyvers، کاربر هدف یک کلاهبرداری انتقال با ارزش صفر شده بود.
آیا میدانستید؟ صرافی نیپوتو یکی از امنترین صرافیهای رمزارز برای خرید و فروش انواع ارز دیجیتال در ایران است.
کلاهبرداری انتقال با ارزش صفر چگونه کار میکند؟
انتقال با ارزش صفر یک روش کلاهبرداری فریبنده است که از سردرگمی کاربران سوءاستفاده میکند و نیازی به دسترسی به کلیدهای خصوصی ندارد.
آدرسهای کیف پول رمزنگاری از کاراکترهای الفبایی و عددی تشکیل شدهاند. اگرچه تعداد کاراکترها برای هر بلاکچین متفاوت است، اما هرگز کمتر از 26 کاراکتر نیست. در مورد تتر، این تعداد بین 34 تا 42 کاراکتر متغیر است.
کار کردن با کاراکترهای طولانی و بههمریخته به صورت تصادفی یک کار گیجکننده و پرخطر است که ممکن است در صورت اشتباه تایپی منجر به خسارات شدید شود، زیرا تراکنشهای رمزنگاری به دلیل ذات غیرقابل تغییر بلاکچین قابل بازگشت نیستند. بنابراین، کاربران معمولاً در هنگام ارسال ارزهای دیجیتال به کپی کردن آدرسهای کیف پول متوسل میشوند.
در کلاهبرداریهای انتقال با ارزش صفر، بازیگران مخرب دقیقاً از همین رویه سوءاستفاده میکنند. آنها از بین کیف پول هدف، آدرسهایی را که با آنها تعامل داشتهاند جستجو میکنند. کلاهبرداران سپس یک آدرس ظاهری (vanity address) ایجاد میکنند که کاراکترهای ابتدایی و انتهایی مشابه با یک آدرس تعامل شده دارد و یک تراکنش بدون ارزش به آن آدرس ارسال میکنند.
هدف این است که آدرس جعلی را در تاریخچه تراکنشهای کیف پول هدف قرار دهند. کاربری که به دنبال ارسال ارز دیجیتال به یک آدرس آشنا است ممکن است به عقب در تراکنشهای گذشته بگردد و بهطور تصادفی آدرس جعلی کلاهبردار را کپی کند. در نتیجه، کاربر ناخواسته یک تراکنش به کلاهبردار ارسال میکند بدون اینکه راهی برای بازیابی ارزهای دیجیتال از دست رفته داشته باشد.
جریان حمله انتقال صفر
یک حمله انتقال با توکن صفر تنها یکی از تکتیکهای سمپاشی آدرس است، که اصطلاحی کلی برای کلاهبرداریهایی است که بر اساس فریب عمل میکنند و نیازی به کنترل عبارتهای اولیه یا کلیدهای خصوصی ندارند.
آیا میدانستید؟ فضای فعلی آدرسهای رمزنگاری شبیه به دوران قبل از سیستم نام دامنه (DNS) اینترنت است. قبل از DNS، کاربران باید آدرسهای IP عددی را برای دسترسی به وبسایتها تایپ میکردند. برخی از راهحلهای بلاکچینی مانند سیستم نام اتریوم (ENS) وجود دارند که به صورت مشابه با DNS عمل میکنند و آدرسهای کیف پول را به صورت قابلخواندن برای انسان میسازند.
سایر تکتیکهای سمپاشی آدرس رمزارز
تقلب در آدرسهای معتبر یک روش رایج برای سمپاشی آدرس است و همچنین میتواند با ارسال مقادیر کم ارز دیجیتال به آدرس هدف برای کسب اعتبار انجام شود.
کلاهبرداران همچنین از تکتیکهای پیچیدهای برای فیشینگ کیف پول رمزنگاری و روشهایی که آنها را با روشهای هک رمزنگاری ترکیب میکنند، استفاده میکنند، مانند:
- جعل هویت
این روش مشابه انتقال با ارزش صفر عمل میکند، با این تفاوت که مهاجمان به تقلید از نهادهای با اعتبار بالا مانند شخصیتهای عمومی یا پروتکلها میپردازند، نه آدرسهای بهطور تصادفی انتخاب شده. آنها یک آدرس ظاهری ایجاد میکنند که شبیه به آدرس این نهادها است و آدرس جعلی را در تاریخچه تراکنشهای کیف پول قربانی قرار میدهند تا کاربرانی که فقط به ابتدای و انتهای آدرس نگاه میکنند را فریب دهند. استراتژیهای مهندسی اجتماعی، مانند جعل هویت در شبکههای اجتماعی، ممکن است به این روش شبیه باشند.
- کدهای QR
این تکتیک از راحتی اسکن آدرسهای کیف پول از طریق کدهای QR سوءاستفاده میکند و کدهای جعلی ایجاد میکند. کلاهبرداران این کدهای QR جعلی را از طریق رسانههای اجتماعی توزیع میکنند یا آنها را در مکانهای فیزیکی قرار میدهند تا کاربران بیخبر را فریب دهند. کدهای QR همچنین ممکن است به آدرسهای شبیه به آدرسهای معتبر منتهی شوند و شناسایی آنها را سختتر کنند.
- متوقفسازی از طریق بدافزار
این نوع سمپاشی آدرس شامل هک از طریق بدافزار است. هنگامی که مهاجمان موفق به نصب بدافزار بر روی دستگاه قربانی میشوند، میتوانند کلیپبورد را ربوده و آدرس کپیشده کیف پول را با آدرس خود جایگزین کنند. قربانی ناخواسته آدرس مهاجم را پیست میکند و ارز دیجیتال را به جای گیرنده مورد نظر به آن ارسال میکند.
- سوءاستفاده از قراردادهای هوشمند
قراردادهای هوشمند که به طور ضعیف کدگذاری شده و بررسی نشدهاند، مستعد سمپاشی آدرس هستند. مهاجمان میتوانند از اشکالات و نقصهای موجود در قرارداد، مانند اعتبارسنجی ورودی نادرست و بازگشت مجدد، سوءاستفاده کنند تا قرارداد را فریب دهند تا از یک آدرس جعلی استفاده کند یا یک متغیر حیاتی را در میانه تراکنش تغییر دهد. در نتیجه، کاربران قرارداد ممکن است ارز دیجیتال را به مهاجم ارسال کنند.
هزینه حملات سمپاشی آدرس رمزارز
سمپاشی آدرس در سال 2025 تاکنون میلیونها دلار به سرمایهگذاران ضرر زده است. در ماه فوریه، خسارات ناشی از این روش کلاهبرداری به 1.8 میلیون دلار رسید، در حالی که در ماه مارس، 1.2 میلیون دلار دیگر به این دلیل از دست رفت. در ماه مه، یک حادثه منفرد با خسارت 2.6 میلیون دلاری از مجموع دو ماه قبلی پیشی گرفت.
این حملات خسارات شدیدی را به بلاکچینهای اصلی مانند اتریوم و زنجیره BNB وارد میکنند. بین سالهای 2022 و 2024، حدود 17 میلیون آدرس در اتریوم آلوده شدند، که حملات انتقال صفر 7.2 میلیون از این تعداد را شامل میشود. از این تعداد، 1738 تلاش موفقیتآمیز بود و باعث شد کاربران نزدیک به 80 میلیون دلار از دست بدهند.
در همین مدت، زنجیره بایننس نزدیک به 230 میلیون تلاش برای سمپاشی آدرس را تجربه کرد. کاربران این بلاکچین به دلیل 4895 حمله موفق، مجموعاً 4.5 میلیون دلار ضرر کردند.
این اعداد نشان میدهند که سمپاشی آدرس یک تهدید جدی است که نمیتوان آن را نادیده گرفت.
چگونه در برابر حملات سمپاشی آدرس رمزنگاری ایمن بمانیم
سمپاشی آدرس یک تهدید امنیتی پنهان در دنیای وب تری است که شناسایی آن دشوار است، اما تدابیری وجود دارد که کاربران میتوانند برای ایمن ماندن اتخاذ کنند.
البته، واضحترین اقدام ایمنی این است که عادت کنید قبل از امضای یک تراکنش، آدرس کیف پول گیرنده را دوباره بررسی کنید.
علاوه بر این، کاربران میتوانند تدابیری را اتخاذ کنند، از جمله:
استفاده از آدرسهای جدید
برای هر تراکنش آدرسهای جدیدی ایجاد کنید. این کار احتمال قربانی شدن در برابر حملاتکنندگانی که تاریخچه تراکنشها را بررسی میکنند تا فیشینگ رمزنگاری انجام دهند را کاهش میدهد.
نگهداری آدرسهای کیف پول به صورت خصوصی
از اشتراکگذاری آدرسهای کیف پول خود به صورت عمومی خودداری کنید. چنین آدرسهایی هدفهای آسانتری برای بازیگران مخرب هستند.
نادیده گرفتن تراکنشهای کوچک
در مورد انتقالات کوچک ارز دیجیتال احتیاط کنید. احتمال اینکه اینها تلاشهایی برای سمپاشی آدرس باشند، وجود دارد.
استفاده از کیف پولهای ایمن
از کیف پولهای معتبر با ویژگیهای محافظت از فیشینگ استفاده کنید. برخی از کیف پولها آدرسهای مشکوک را علامتگذاری میکنند یا زمانی که آدرس یک کلاهبرداری شناختهشده را پیست میکنید، به شما هشدار میدهند.
یکی از ویژگی های صرافی نیپوتو اختصاص دادن کیف پول های امن به کاربر است.
پیگیری بهروزرسانیها
هشدارهای کلاهبرداری بلاکچین را زیر نظر داشته باشید. پلتفرمهایی که بر روی امنیت وب تری تمرکز دارند، مانند Cyvers، PeckShield و CertiK را دنبال کنید. همچنین شخصیتهای معروفی مانند ZachXBT، هشدارهای بهموقعی درباره کلاهبرداریها، هکها و فعالیتهای مشکوک ارائه میدهند که میتواند به کاربران در اجتناب از تعامل با آدرسهای جعلی کمک کند.
تایید آدرسها
هنگام اسکن کدهای QR، آدرسهای کیف پول را بهصورت دستی تأیید کنید. اجتناب از اسکن آنها از منابع غیرقابل اعتماد نیز یک اقدام مؤثر است.
استفاده از نرمافزار آنتیویروس
نرمافزار ضد بدافزار و افزونههای مرورگر را نصب کنید. ابزارهایی مانند Wallet Guard یا Scam Sniffer میتوانند اسکریپتهای مخرب و سایتهای جعلی شناختهشده را مسدود کنند.
برای محافظت از سرمایه خود بهتر است مقاله نکات امنیتی در فروش ارز دیجیتال از نگاه نیپوتو | چگونه از سرمایه خود محافظت کنیم؟ را مطالعه کنید.
در نظر گرفتن سیستمهای نام
هر زمان که ممکن باشد، از راهحلهای سیستم نام بلاکچین استفاده کنید. انجام تراکنش با آدرسهای قابلخواندن برای انسان گزینهای ایمنتر است که احتمال سمپاشی آدرس را به طور قابل توجهی کاهش میدهد.
استفاده از قراردادهای هوشمند ایمن
از قراردادهای هوشمند بررسیشده و بهطور کامل آزمایششده استفاده کنید تا از قربانی شدن در برابر سوءاستفادهها جلوگیری شود.