یک سرمایه‌گذار فعال در بازار رمزارزها، پس از بیش از یک سال غفلت، قربانی یک حمله فیشینگ هدفمند شد و ۹۰۸,۵۵۱ دلار از دارایی‌های خود را از دست داد. این حمله زمانی رخ داد که مهاجم، از یک تراکنش قدیمی با دسترسی دائمی به توکن‌های ERC-20 قربانی استفاده کرد و در لحظه مناسب، تمام موجودی کیف پول او را تخلیه کرد.

بررسی داده‌های آنچین نشان می‌دهد این مجوز دسترسی، احتمالاً در اثر امضای یک تراکنش مخرب در قالب ایردراپ جعلی یا وب‌سایت فیشینگ ایجاد شده بود. آدرس مرتبط با این مجوز، «0x67E5Ae» شناسایی شده که به هکر معروف «pink-drainer.eth» مرتبط است.

زمان‌بندی دقیق سرقت
هکر در ساعت ۸:۲۷ صبح دوم آگوست (۱۱ مرداد) به وقت تهران، موجودی کیف پول قربانی را که شامل استیبل کوین USDC به ارزش ۹۰۸,۵۵۱ دلار بود، برداشت کرد. این اتفاق دقیقاً ۴۵۸ روز پس از ثبت تراکنش تأیید مخرب در ۳۰ آوریل ۲۰۲۴ (۱۱ اردیبهشت ۱۴۰۳) رخ داد.

طبق هشدار پلتفرم امنیتی Scam Sniffer، کاربران باید به‌طور منظم تأییدیه‌های قدیمی کیف پول خود را بررسی و لغو کنند؛ چرا که حتی یک مجوز رهاشده می‌تواند روزی به یک تهدید جدی تبدیل شود.

چرا هکر ۱۵ ماه صبر کرد؟
تا یک ماه پیش از حادثه، کیف پول آلوده ارزش چندانی نداشت و تراکنش مهمی در آن دیده نمی‌شد. اما در ۲ جولای (۱۱ تیر)، قربانی ابتدا ۷۶۲,۳۹۷ دلار را از کیف پول متامسک خود به این آدرس منتقل کرد و تنها ۱۰ دقیقه بعد نیز ۱۴۶,۱۵۴ دلار دیگر از یک حساب مرتبط با صرافی کراکن به همان آدرس واریز شد.

پس از این انتقال‌ها، هکر یک ماه کامل کیف پول را رصد کرد تا مطمئن شود شرایط برای سرقت بهینه است. نهایتاً در دوم آگوست، او در یک عملیات سریع، کل موجودی را به سرقت برد.

این روش، یکی از تکنیک‌های متداول فیشینگ بر پایه «تأییدیه مخرب» است؛ جایی که مهاجم با صبر طولانی، تا زمانی که موجودی حساب به‌قدر کافی بالا رود، اقدامی نمی‌کند.

راهکارهای پیشگیری از فیشینگ در ارزهای دیجیتال
کاربران شبکه اتریوم می‌توانند با استفاده از ابزار Token Approval Checker در سایت Etherscan، مجوزهای قدیمی یا غیرضروری را شناسایی و لغو کنند. البته لغو هر مجوز نیاز به پرداخت کارمزد گس دارد.

بر اساس آمارها، تنها در ماه جولای بیش از ۱۴۲ میلیون دلار در بازار کریپتو، طی دست‌کم ۱۷ حمله مختلف به سرقت رفته است که بزرگ‌ترین آن مربوط به هک صرافی CoinDCX بوده است.