بازار ارزهای دیجیتال گرچه بر فناوری امن و مطمئن بلاکچینها استوار است، اما گاهی با حملات مختلفی نیز مواجه میشود که اگر کاربران هوشیار نباشند ممکن است آسیب ببینند.
گاهی این حملات مستقیما باعث از دست رفتن ارزهای دیجیتال و داراییهای شخص میشود و گاهی بهصورت غیرمستقیم انجام میشود.
حمله داستینگ (Dusting Attack) یکی از انواع غیرمستقیم سرقت دارایی است که در آن ابتدا حریم خصوصی فرد نقض میشود و مهاجم سعی میکند اطلاعات شخصی فرد را در فضایی خارج از فضای بازار کریپتو پیدا کند.
عناوین مطلب:
سپس از این اطلاعات برای باجگیری یا سرقت دارایی فرد استفاده کند. در ادامه به جزییات بیشتری درباره حمله داستینگ و نحوه شکلگیری و جلوگیری از آن میپردازیم.
نکات کلیدی
- داست به معنای یک مقدار خیلی کوچک از ارز دیجیتال است بهطوریکه بهتنهایی در یک تراکنش نگنجد و درعینحال قابل برداشت هم نباشد تا کاربر مجبور شود آن را همراه با داراییهای دیگر، وارد تراکنش کند.
- حمله داستینگ زمانی رخ میدهد که مهاجمان مقدار ناچیزی ارز دیجیتال را به کیف پولهای بسیار زیادی وارد میکنند تا کاربران آن را همراه با سایر کریپتوهای خود وارد تراکنش کنند. سپس با ردگیری داست وارد شده تا یک پلتفرم غیرمتمرکز، اطلاعات هویتی و سایر اطلاعاتی که فرد به آن پلتفرم سپرده است را میدزدند.
- داستینگ اتک بهصورت غیر مستقیم باعث سرقت مستقیم داراییهای کریپتوکارنسی نمیشوند.
کریپتو داست (Crypto Dust) چیست؟
کریپتو داستها مقادیر خیلی کمی ارز دیجیتال هستند که گاهی با اهداف خیرخواهانه و گاهی مخرب به تعداد زیادی کیف پول ارز دیجیتال ارسال میشوند.
درحقیقت مقدار آنها آنقدر کم است که از میزان کارمزد تراکنش هم کمتر یا برابر آن است. مثلا بیتکوین یک محدودیت داست دارد که Bitcoin Core یعنی نرمافزار پایه بیتکوین آن را قرار داده است.
مقدار این محدودیت 546 ساتوشی برابر با 0.00000546 بیتکوین است؛ یعنی کمترین مقدار قابل انتقال از بیتکوین.
بیشتر بخوانید: بیتکوین داست (Bitcoin Dust) چیست؟
کیف پولهایی که بخواهند چنین میزان کمی با کمتر از آن را منتقل کنند، قادر به انجام تراکنش نیستند.
گاهی داست، مقدار بسیار کم ارز دیجیتالی است که پس از یک تراکنش، بهخاطر گرد کردن مبلغ یا کارمزد باقی میماند و در طول زمان که تراکنشهای متعددی انجام شود انباشته میشود.
این مقدار اندک بهجامانده قابل معامله نیست اما میتواند به توکن بومی صرافی تبدیل شود.
کریپتو داستها تهدیدهای قابلملاحظهای نیستند چون معمولا برای مقاصد مشروع استفاده میشوند نه مخرب.
مثلا دسترسی به کیف پولها از طریق داستینگ میتواند روشی مشابه ایمیل مارکتینگ در نظر گرفته شود. این داستها میتوانند حاوی پیامهای تبلیغاتی باشند و بهجای ایمیل ارسال گردند.
حمله داستینگ چیست؟
حمله داستینگ زمانی رخ میدهد که عوامل خرابکار، مقدار کمی دارایی کریپتو که داست نامیده میشود را به چندین آدرس کیف پول میفرستند و در شبکه بلاکچین منتشر کنند.
از طرف دیگر تکنولوژی بلاکچین به ناشناسی همراه است. به این معنی که مالکان آدرسهای ارزهای دیجیتال، توسط نامشان شناسایی نمیشوند.
بااینحال دفتر کل بلاکچین، شفاف و قابل ردیابی است. بهاینترتیب همه تراکنشها برای همه قابل مشاهده است و میتوان از طریق بررسی یک تاریخچه خاص، فعالیت کاربران را بررسی کرد.
وقتی مهاجمان، داست را به والتهای ارز دیجیتال فرستادند میخواهند با دنبال کردن میزان دارایی افراد در هنگام انتقال آنها به یک کیف پول دیگر به حریم خصوصی آنها تجاوز کنند.
هدف مهاجم در حمله داستینگ سرقت ارز دیجیتال نیست بلکه آدرس هدف را با سایر آدرسها مرتبط میکند و این کار میتواند به شناسایی قربانی از طریق هک خارج از بلاکچین منجر شود.
معمولا حملات داستینگ کریپتو در فضای بلاکچینهای عمومی مثل بیتکوین، لایتکوین و دوجکوین رخ میدهد.
هدف حمله Dusting Attack ارتباط دادن آدرسها و کیف پولهای مورد حمله به دادههای شخصی شرکتها یا افراد مرتبط و استفاده از این اطلاعات برای اهداف دیگری از جمله کلاهبرداریهای فیشینگ، اخاذی سایبری، باجگیری یا جعل هویت برای کسب سود است.
بیشتر بخوانید: 14 کلاهبرداری متداول در ارزهای دیجیتال
آیا همه حملات داستینگ، کلاهبرداری هستند؟
در پاسخ این سوال باید گفت که نه، همیشه اینطور نیست که هر انتقال داستی یک کلاهبرداری باشد. این کار برای دلایل دیگر هم انجام میشود.
گاهی دولتها برای ارتباط دادن یک آدرس کریپتوی خاص به یک شخص یا سازمان و شناسایی یک سری فعالیتهای خرابکارانه شامل پولشویی، فرار مالیاتی، تهدیدهای تروریستی و غیره از داستینگ استفاده میکنند.
البته این کار را با رعایت مقررات و ایمنی کامل پیش میبرند.
همچنین ممکن است از داستینگ اتک برای تست استرس نرمافزار استفاده کنند و این تست نرمافزاری برای تعیین میزان قدرت نرمافزار و سایر ویژگیهای آن مثل سرعت پردازش تراکنش، مقیاسپذیری شبکه و پروتکلهای امنیتی، توسعه زیادی پیدا کند.
این موضوع به تشخیص مشکلات و آسیبهای احتمالی نرمافزار کمک کرده و بهاینترتیب امکان بهبود کارآیی و امنیت آن فراهم میشود.
معمولا تریدرهای بازار کریپتو پس از تراکنشها مقداری داست دریافت میکنند و این نشاندهنده حمله نیست.
بسیاری از صرافیهای ارز دیجیتال نیز این امکان را به کاربران خود میدهند که این مقادیر ناچیز کریپتو را در معاملات آتی بکار ببرند یا با ارزهای دیجیتال دیگر در قالب تراکنشهایی با کارمزد کم مبادله کنند.
بیشتر بخوانید: حمله DDos چیست؟ (انواع حملات DDos Attack و روشهای مقابله)
حمله داستینگ چطور انجام میشود؟
در این نوع از حملات، کاربران ارزهای دیجیتال حتی متوجه دریافت چنین مقدار کمی کریپتو هم نمیشوند.
بهخاطر نحوه کار بلاکچینها و شفافیت و قابلیت ردیابی که در آنها وجود دارد میتوان تراکنشها را پیگیری کرد و حتی ممکن است به شناسایی صاحبان کیف پول بینجامد.
برای اینکه یک حمله داست موثر باشد، صاحب کیف پول باید کریپتو داست را با وجوه وجود در همان کیف پول ترکیب کرده و برای تراکنشهای دیگر استفاده کند.
با وارد کردن این حجم کم از ارز دیجیتال در سایر تراکنشها، ممکن است آنها ناخواسته به یک سازمان متمرکز در بیرون بلاکچین منتقل شوند.
ازآنجاییکه پلتفرمهای متمرکز باید از قانون «شناخت مشتری» یا KYC تبعیت کنند دادههای شخصی قربانی را ذخیره میکنند و این میتواند باعث آسیبپذیری در مقابل فیشینگ، اخاذیهای سایبری، باجگیری و سایر هکهای هدفمند بلاکچین شود.
آدرسهای UTXO آدرسهایی از کریپتوکارنسی هستند که در مقابل حملات داستینگ آسیبپذیرترند.
این آدرسها در بلاکچینهای مختلفی مثل بیتکوین، لایتکوین و دش استفاده میشوند چراکه برای هر تغییری در مقدار کریپتوی باقیمانده از یک تراکنش، آدرس جدیدی میسازند.
UTXO جلوی دو بار خرج کردن را میگیرد و یک خروجی خرج نشده از تراکنش است که انجام تراکنش باقی میماند و میتواند بهعنوان ورودی تراکنش دیگر استفاده شود.
در نظر بگیرید که وقتی 9.59 دلار خرج میکنیم و یک اسکناس 10 دلاری میدهیم. بقیه پول را میتوانیم در تراکنش دیگری به کار ببریم.
در مورد ارزهای دیجیتال نیز همینطور است و داستهایی که از چندین تراکنش بهجاماندهاند میتوانند در تراکنشهای دیگر استفاده شوند.
آیا حملات داستینگ میتوانند منجر به دزدیدن کریپتو شوند؟
مطمئنا حملات سنتی داستینگ اتک برای دسترسی به پول کاربر و دزدیدن داراییهای کریپتوی او اثربخش نیست.
بااینحال ممکن است ابزارهای خاص هک، صاحبان کیف پولها را به سمت فیشینگ برده و وجوه آنها را تخلیه کنند.
حملات داستینگ برای تشخیص افراد یا گروههایی که یک والت را در اختیار داشتند، پیدا کردن نام آنها و شکستن حریم خصوصیشان استفاده میشود.
این موارد به دزدی مستقیم ارزهای دیجیتال منجر نمیشود اما هدفشان شناسایی فعالیتهای اجتماعی قربانیان است که از طریق آدرسهای مختلف پیگیری کرده و آنها را پیدا میکنند. درنهایت از این اطلاعات برای باجگیری استفاده میشود.
با گذشت زمان و با پدید آمدن کاربردهای جدید فناوری مثل توکنهای غیرقابل تعویض (NFT) و امور مالی غیرمتمرکز (دیفای) مهاجمان نیز پیچیدهتر شده و یاد گرفتهاند که توکنهای کلاهبرداری را در قالب ایردراپها و به شکل یک توکن رایگان به مردم بدهند.
دارندگان کیفهای پولها زمانی که در سایتهای غیرقانونی فیشینگ که مورد نظر مهاجمان است از توکنهای خود استفاده کنند مورد حمله داستینگ قرار میگیرند.
این سایتها به قدری شبیه سایتهای معتبر هستند که تشخیص آنها برای افراد بسیار زیادی دشوار است.
سایتهای فیشینگ، قربانی را متقاعد میکنند که کیف پول ارز دیجیتال خود را به آنها متصل کند. با دادن مجوز دسترسی کیف پول به این سایتها، دارایی آنها هک شده و NFT ها و سایر کریپتوها به سرقت میروند.
حملات داستینگ در کیف پولهایی که مبتنی بر مرورگرها هستند مثل متامسک و تراست ولت که بهعنوان دروازهای به برنامههای غیرمتمرکز (DApp) و خدمات وب 3 بکار میروند بیشتر رخ میدهند.
والتهای مبتنی بر بروزر، مستعد حملات Dusting Attack هستند چراکه دسترسی به آنها برای عموم راحتتر است و میتوانند بهراحتی مورد هدف هکرها و کلاهبرداران قرار گیرند.
بیشتر بخوانید: چگونه از هک شدن کیف پول خود جلوگیری کنیم؟ 10 راهکار حیاتی
چطور حملات داستینگ را تشخیص دهیم؟
یکی از شاخصهای واضح برای حمله داستینگ به یک کیف پول این است که ناگهان مقدار خیلی کمی کریپتو وارد آن میشود. بهطوریکه خرج کردن یا برداشت آن دشوار است.
تراکنش حمله داست در تاریخچه تراکنشهای کیف پول نشان داده میشود، بنابراین برای رفع ابهام میتوان لیست تراکنشها را بررسی کرد.
با توجه به نحوه عملکرد صرافیهای ارز دیجیتال که باید مطابق KYC و اصول ضد پولشویی (AML) باشند، اطلاعات مشتریان خود را ذخیره میکنند و این میتواند آنها را به اهدافی برای کلاهبرداریهای کریپتوکارنسی تبدیل کند.
در اکتبر 2020 بایننس با حملات داستینگ از طریق ارسال مقدار کمی بایننس (BNB) به کیف پولهای متعدد مواجه شد.
وقتی قربانیان این مقدار داست را همراه با سایر وجوه خود ارسال میکنند، یک تایید برای تراکنش میگیرند که یک لینک بدافزار روی آن وجود دارد و قربانیان را فریب میدهد تا روی آن کلیک کرده و ناآگاهانه هک شوند.
پس از حمله داستینگ، تامینکننده ارزهای دیجیتال مثلا صرافی یا کیف پول، تشویق میشود تا برای جلوگیری از حملات بعدی اقدامات سختگیرانهای اتخاذ کند.
اواخر سال 2018 توسعهدهندگان والت Samourai هشدار دادند که برخی از کاربران آنها مورد حمله داستینگ قرار گرفتهاند و از آنها خواستند که برای حل این مشکل به هیچ عنوان UTXO خود را خرج نکنند.
تیم توسعهدهندگان به سرعت یک هشدار ردیابی حملات داستینگ اتک و یک ویژگی چدید برای علامتگذاری وجوه مشکوک با نمایش پیام «خرج نکنید» اجرا کردند تا به کاربران کمک کنند که از خود در مقابل حملات آتی مراقبت نمایند.
چطور از حملات داستینگ جلوگیری کنیم؟
با اینکه احتمال قربانی شدن یک کاربر ارزهای دیجیتال در حملات داستینگ کم است اما لازم است نکات ایمنی را رعایت کنند.
با توجه به هزینه بالای تراکنشها، بخصوص در بلاکچین بیتکوین، ایجاد حمله داست بسیار در مقایسه با سالهای گذشته پرهزینهتر شده است. اما هنوز هم کاربران ارزهای دیجیتال باید امنیت دارایی خود را تامین کنند.
اقدامات سادهای مثل بررسی دقیق و آموزش، در جلوگیری از اثرگذاری این حملات تاثیر زیادی دارد. بااینحال، روشهایی نیز برای مراقبت از کیف پول استفاده میشوند که در ادامه به آنها اشاره میکنیم:
- استفاده از ابزارهای حریم خصوصی مثل The Onion Router (TOR) یا شبکه خصوصی مجازی (VPN) برای افزایش ناشناسی و تقویت امنیت والت
- استفاده از کیف پول قطعی سلسله مراتبی (HD) برای ایجاد آدرس جدید در هر تراکنش. این کار باعث سخت شدند ردیابی تراکنشها برای هکر میشود.
- استفاده از خدمات تبدیل داست که داست که آنها را بهصورت اتوماتیک به توکنهای بومی تبدیل میکند که بتوان در آینده از آنها استفاده کرد.
انجام این مراحل به کاربران کمک میکند تا از دارایی خود مراقبت کنند. بااینحال کاربران ارزهای دیجیتال باید به جز داستینگ و حملات تهدید حریم خصوصی، سایر انواع حملات را هم بشناسند.
مثلا باج افزارها، بدافزارهایی هستند که برای جلوگیری از دسترسی کاربر یا سازمان به فایلهای دیجیتالی طراحی شدهاند و زمانی که کاربر مبلغی پرداخت کند به آنها دسترسی مییابد.
Cryptojacking نوعی حمله سایبریست که در آن مهاجم بهصورت مخفیانه از قدرت محاسباتی قربانی برای استخراج کریپتو استفاده میکند.
کریپتوکارنسی میتواند فناوری مفید و کارآمدی باشد اما ممکن است عمدا مورد حمله و سرقت قرار بگیرد. بههمیندلیل است که کاربران باید احتیاط کنند و از خطرات مختلف این حوزه آگاهی داشته باشند.
بیشتر بخوانید: حمله Replay چیست و چگونه بلاکچین را در معرض خطر قرار میدهد؟
سوالات متداول
حمله داستینگ چیست؟
حمله داستینگ نوعی حمله غیرمستقیم در فضای ارزهای دیجیتال است که با وارد کردن مقدار بسیار ناچیزی کریپتو به والتهای ارز دیجیتال و ردگیری آن تا ورود به پلتفرمهای متمرکز و اقدام برای به سرقت بردن اطلاعات شخصی افراد انجام میشود.
حمله داستینگ چطور منجر به سرقت کریپتو میشود؟
این اتفاق مستقیما نمیافتد. در بسیاری از موارد کاربران با خرج کردن مقدار رمزارزی که بهعنوان داست وارد والت آنها شده است پیامی دریافت میکنند که حاوی لینک است و با کلیک روی آن دچار حمله فیشینگ میشوند. گاهی نیز کاربر تا یک پلتفرم در بیرون فضای کریپتو و بلاکچین ردیابی میشود و ازآنجاییکه پلتفرمهای متمرکز اطلاعات شخصی کاربران را نگه میدارند، در این مرحله اطلاعات سرقت میشود.
چطور حمله داستینگ را تشتخیص دهیم؟
بهترین شیوه بررسی مداوم لیست تراکنشهاست چراکه کوچکترین کریپتویی که به کیف پول وارد شود در بخش تراکنشها ثبت میگردد. اگر حملات گسترده باشند و صرافی بتواند آن را تشخیص دهد نیز ممکن است به کاربران خود اطلاع دهد و نکات ایمنی را گوشزد کند.
جمعبندی
داستینگ اتک به خودی خود یک عامل مخرب بهشمار نمیرود، اما میتواند به ابزاری برای حمله و خرابکاری تبدیل شود.
در این مقاله سعی کردیم تا هر آنچه که نیاز است تا درباره این نوع حرکت مخرب بدانید، ارائه کنیم. امیدواریم این اطلاعات برای شما مفید واقع شوند.
شما در بورس، علاوه بر خرید و فروش سهام:
- میتوانید در داراییهایی مانند طلا و مسکن سرمایهگذاری کنید
- در صندوقهای سرمایه گذاری بدون ریسک، سود ثابت بگیرید
برای شروع سرمایهگذاری، افتتاح حساب رایگان را در یکی از کارگزاریها انجام دهید:
نام شرکت | ویژگیها | امتیاز | لینک ثبتنام |
---|---|---|---|
کارگزاری آگاه |
|
برای سرمایهگذاری و معامله موفق، نیاز به آموزش دارید. خدمات آموزشی زیر از طریق کارگزاری آگاه ارائه میشود: