هشدار امنیتی؛ کلاهبرداری حرفه ای در متامسک با استفاده از تایید دو مرحله ای جعلی

هشدار امنیتی؛ کلاهبرداری حرفه ای در متامسک با استفاده از تایید دو مرحله ای جعلی
۱۵ دی ۱۴۰۴

شیوه‌های کلاهبرداری در فضای دارایی‌های دیجیتال وارد مرحله‌ای شده است که در آن، حتی آگاهی از مفاهیم امنیتی نیز می‌تواند به ابزاری علیه کاربران تبدیل شود. گزارش‌های اخیر نشان می‌دهد که یک موج جدید کلاهبرداری فیشینگ، کاربران کیف پول متامسک (MetaMask) را با استفاده از یک فرآیند تایید دو مرحله‌ای (2FA) جعلی هدف قرار داده است. در این روش، کلاهبرداران به جای استفاده از پیام‌های ساده و غیرحرفه‌ای، از طراحی‌های دقیق و مهندسی اجتماعی برای جلب اعتماد استفاده می‌کنند.

🔷 کیف پول متامسک چیست؟ نحوه نصب کیف پول متامسک

روش اجرای عملیات فریب در پلتفرم متامسک

این عملیات با ارسال ایمیل‌هایی آغاز می‌شود که شباهت بسیار زیادی به پیام‌های رسمی بخش پشتیبانی متامسک دارند. در این ایمیل‌ها ادعا شده است که کاربران برای حفظ امنیت حساب خود، ملزم به فعال‌سازی تایید دو مرحله‌ای هستند. طراحان این حمله با استفاده از لوگوی آشنای روباه، رنگ‌بندی دقیق و چیدمان مشابه نسخه اصلی، تلاش می‌کنند تا هرگونه شک و تردید را در کاربر از بین ببرند.

یکی از جزئیات فنی و خطرناک این کلاهبرداری، استفاده از دامنه‌های اینترنتی است که تنها در یک حرف با دامنه اصلی تفاوت دارند. این تغییر کوچک به ویژه در صفحات نمایش کوچک گوشی‌های هوشمند یا زمانی که کاربر با عجله اقدام می‌کند، به راحتی نادیده گرفته می‌شود. بر اساس گزارش مدیر امنیت شرکت SlowMist در پلتفرم ایکس، پس از کلیک بر روی لینک، کاربر به وب‌سایتی هدایت می‌شود که رابط کاربری آن دقیقاً مشابه متامسک طراحی شده است تا حس امنیت کاذب را القا کند.

تایید دو مرحله ای؛ پوششی برای دسترسی به کلمات بازیابی

در وب‌سایت جعلی، کاربر مراحل مختلفی را طی می‌کند که در ظاهر یک روند امنیتی استاندارد به نظر می‌رسد. در مرحله نهایی، از کاربر خواسته می‌شود تا برای تکمیل تنظیمات تایید دو مرحله‌ای، عبارت بازیابی (Seed Phrase) خود را وارد کند. این لحظه، وضعیت بحرانی این کلاهبرداری است؛ زیرا عبارت بازیابی در واقع کلید اصلی کیف پول است و با داشتن آن، فرد مهاجم می‌تواند دارایی‌ها را به طور کامل تحت کنترل بگیرد.

انتخاب موضوع تایید دو مرحله‌ای به عنوان طعمه کاملاً هوشمندانه انجام شده است. از آنجا که این قابلیت همیشه با افزایش امنیت گره خورده، کاربران با اطمینان خاطر بیشتری اطلاعات حساس خود را وارد می‌کنند. با دسترسی به این عبارت، تمامی رمزهای عبور و تاییدیه‌های دستگاه‌های دیگر بی‌اثر می‌شوند.

آیا ممکن است ابزارهایی که برای محافظت از سرمایه خود به آن‌ها تکیه می‌کنیم، به سادگی به تله‌ای برای تخلیه دارایی‌هایمان تبدیل شوند؟ در وضعیتی که کلاهبرداران در سال ۲۰۲۶ به جای ارسال پیام‌های انبوه، بر روی افزایش اعتبار و کیفیت طراحی‌های خود تمرکز کرده‌اند، مرز بین امنیت و فریب کجاست؟

حالا به نظر شما، با پیچیده‌تر شدن روش‌های مهندسی اجتماعی و استفاده از ظاهر ابزارهای معتبری مثل تایید دو مرحله‌ای، آیا توسعه‌دهندگان کیف پول‌ها باید محدودیت‌های سخت‌گیرانه‌تری وضع کنند یا آموزش کاربران تنها راه مقابله با این تله‌ها است؟ دیدگاه خود را در بخش نظرات با ما به اشتراک بگذارید. 👇

📜 اخبار مرتبط:

کاهش 83 درصدی خسارت های فیشینگ در سال 2025؛ تغییر استراتژی کلاهبرداران؟

تخلیه دارایی 2,596 کیف پول در تراست ولت؛ جزئیات آسیب پذیری در افزونه مرورگر

یک اشتباه کپی-پیست و ضرر 50 میلیون دلاری: کلاهبرداری مسمومیت آدرس چگونه کار می کند؟

منبع:
coinjournal
مهدی حسینی

ورود من به دنیای ارزهای دیجیتال در سال ۱۳۹۸، مانند بسیاری دیگر، با معامله‌گری آغاز شد. اما به مرور دریافتم که این حوزه بسیار فراتر از نمودارهای قیمت است. هرچه ...

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد.

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *