این موضوع اولین بار توسط Scam Sniffer در تاریخ 13 ژوئیه مشاهده شد و هکر از استیبل کوین دای (DAI) برای بازگرداندن وجوه طی دو تراکنش در هفته گذشته استفاده کرد. هماکنون که صحبت از دای شد، اجازه بدهید در ادامه و قبل از اینکه به ارائه جزئیات بیشتر در خصوص هک بپردازیم، در خصوص این استیبل کوین، نحوه کار و فروش دای بیشتر توضیح دهیم.
دای چیست؟
دای یک استیبل کوین غیرمتمرکز است که در سال 2017 ایجاد و طراحی شده است تا به دلار ایالات متحده (USD) متصل باشد. این بدان منظور است که ارزش آن به دلار حفظ شود و در برابر نوسانات بازار ارزهای دیجیتال، از سرمایهگذاران رمزارز محافظت کند. دای توسط یک DAO (سازمان غیرمتمرکز خودگردان) به نام میکردائو (MakerDAO) مدیریت و اداره میشود. فروش دای توسط صرافیهای رمزارز خارجی و ایرانی مانند نیپوتو صورت میگیرد.
یک دائو (DAO)، همانطور که از نامش پیداست، تحت کنترل هیچ نهاد واحدی نیست و به همین دلیل در برابر قوانین سختگیرانه مالی در امان است و غیرممکن است که توسط مقامات مرکزی تعطیل شود. این سازمان در عوض توسط قراردادهای هوشمند که برنامههای خوداجرا هستند و بر روی بلاکچین اتریوم (ETH) مستقر شدهاند، مدیریت میشود. برای اعمال هر گونه تغییرات در قراردادهای هوشمند، از دارندگان توکن حاکمیتی میکر (MKR) که توکن پلتفرم میکردائو است، رأیگیری میشود.
با توجه به اینکه دای یک پروژه متنباز است، هر کسی در جهان میتواند اعمال هر گونه تغییرات را به آن پیشنهاد دهد. صدور و توزیع دای نیز میتواند توسط اشخاص مورد بررسی و حسابرسی قرار گیرد. این امر به ایجاد یک اکوسیستم بدون اعتماد و شفاف کمک میکند.
نحوه کار توکنهای دای
دای یک دارایی مبتنی بر اتریوم است که طبق استاندارد توکن ERC-20 ساخته شده و تنها با قفل کردن توکنهای مبتنی بر ERC-20 پشتیبانیشده در قراردادهای هوشمند به عنوان وثیقه، ایجاد میشود. صدور دای برخلاف بسیاری از استیبل کوینهای دیگر که توسط شرکتهای متمرکز صادر میشوند و ادعا میکنند که به ازای هر کوین ایجاد شده یک دلار دارند، تحت حاکمیت پروتکل میکر، نرمافزاری که توسط میکردائو توسعه و مدیریت میشود، قرار دارد.
صدور دای در ابتدا، تنها با قفل کردن اتریوم، دومین رمزارز بزرگ از نظر ارزش بازار انجام میشد. با این حال، میکردائو تغییراتی در پروتکل میکر ایجاد کرد تا از چندین توکن دیگر که میتوانند به عنوان وثیقه قفل شوند، پشتیبانی کند. این امر، یکی از رویدادهای رأیگیری دموکراتیک در اکوسیستم دای بود.
وثیقهگذاری بیش از حد به حفظ ثبات دای کمک میکند، زیرا توکنهای قفل شده همیشه در حال نوسان هستند. پروتکل میکر نیاز دارد که برای ایجاد توکنهای دای، ارزش توکنهای وثیقهگذاری شده، بیشتر از دای صادر شده باشد. لازم به ذکر است، دارایی وثیقه شده، پس از بازگشت دای دوباره آزاد میشود. قیمت دای با مدیریت نرخ بهرهای که کاربران برای قرض گرفتن و فروش دای پرداخت میکنند و استفاده از قراردادهای هوشمند که ارزش توکنهای قفل شده را پیگیری میکنند، به دلار آمریکا متصل نگه داشته میشود.
جزئیات انتقال از هکر به قربانی
حالا که دای را بررسی کردیم، اجازه دهید که به ادامه جزئیات بپردازیم. طبق دادههای اتراکسن (Etherscan) اولین انتقال در تاریخ 8 ژوئیه انجام شد و مبلغ 5.23 میلیون دلار بازگردانده شد، در حالی که انتقال دیگری به مبلغ 4.04 میلیون دلار در تاریخ 13 ژوئیه ساعت 12:06 به وقت جهانی ارسال شد.
تصویر انتقالات از هکر به آدرس کیف پول قربانی. منبع: Etherscan
قربانی در یک کلاهبرداری فیشینگ به مبلغ 24.2 میلیون دلار گرفتار شد و 9,579اتریوم سهام گذاری شده لیدو (stETH) و 4,850 توکن اتر راکت پول (rETH) را از دست داده بود.
نحوه کلاهبرداری هکر
طبق دادههای Scam Sniffer در زمان وقوع این حادثه، قربانی با امضای قرارداد افزایش اعتبار (Increase Allowance) به هکر اجازه داد تا به توکنها دسترسی پیدا کند. Increase Allowance یک ویژگی برای توکنهای ERC-20 است که به یک شخص ثالث این حق را میدهد که توکنهای متعلق به آن مالک را خرج کند.
پلتفرم دادههای بازار رمزارز کوین مارکت کپ (CoinMarketCap)، این نقص را شناسایی کرده و اشاره کرد که این موضوع میتواند به توسعهدهندگان ناشناس اجازه دهد تا قراردادهای هوشمند مخرب را برای کلاهبرداری از کاربران منتشر کنند.
بیشتر بدانید : بیت کوین (BTC)؛ رمز ارز پیشگام دنیای دیجیتال و تأثیر آن بر بازار
بازگشت اخیر 9.3 میلیون دلار، معادل 38.4 درصد کل سرمایه در 6 سپتامبر است، هرچند که 14,429 توکن اتر سهام گذاری شده با قیمتهای امروز 47.5 میلیون دلار ارزش داشت.
دادههای درون زنجیرهای نشان میدهد که دای از طریق یک آدرس که به عنوان Railgun Relay یک واسطه برای پروتکل حریم خصوصی، به قربانی منتقل شده است.
یک پیام درون زنجیرهای از هکر در تاریخ 6 ژوئیه از طریق یک آدرس کیف پول دیگر به قربانی ارسال شده و گفته بود:
سلام، من همان کسی هستم که پول تو را گرفتم، میخواهم پول را برگردانم.
دادههای اتراسکن نشان میدهد که آدرس کیف پول هکر اکنون کمی بیش از 3میلیون دلار موجودی دارد.
نزدیک به 99 درصد از آن وجوه، توکن متاگلکسی لند (MEGALAND) در زنجیره بایننس است.
وضعیت فیشینگ در سال 2023
طبق گزارش Wallet Drainers 2023 از Scam Sniffer، کلاهبرداران فیشینگ در سال 2023 تقریباً 300 میلیون دلار ارز دیجیتال از 324,000 قربانی دزدیدهاند.
در سال 2023، اینفرنو درینر (Inferno Drainer) و ام اس درینر (MS Drainer) به عنوان دو کلاهبردار فیشینگ معروف شناخته شدند و به ترتیب 81 میلیون دلار و 59 میلیون دلار دزدیدند.
پینک درینر (Pink Drainer) در سال 2024 به یکی از کلاهبرداران فیشینگ برجسته تبدیل شد و بیش از 85 میلیون دلار را دزدید. این کلاهبردار در ماه مه 2024دستگیر شد.
ارتباط دای با هکرها
دای، به عنوان یک استیبل کوین غیرمتمرکز که به دلار آمریکا متصل است، در دنیای رمزارزها به دلیل ویژگیهای خاص خود، به موضوعی جذاب برای هکرها تبدیل شده است. این ارتباط به چندین جنبه کلیدی برمیگردد که در ادامه به آنها میپردازیم:
• استفاده از دای برای بازگرداندن وجوه دزدیده شدهیکی از روشهای رایج هکرها برای بازگرداندن وجوه دزدیده شده، استفاده از دای است. به دلیل اینکه این رمزارز به عنوان یک استیبل کوین شناخته میشود و ارزش آن به دلار آمریکا متصل است، هکرها میتوانند وجوه را با ارزش مشخص و ثابتی به قربانیان بازگردانند.
• حفظ حریم خصوصی و عدم شناساییدای به عنوان یک توکن مبتنی بر بلاکچین اتریوم، میتواند به راحتی در تراکنشها و قراردادهای هوشمند استفاده شود. این ویژگی به هکرها این امکان را میدهد که وجوه را از یک آدرس به آدرس دیگر منتقل کنند و هویت خود را پنهان نگه دارند. با توجه به اینکه تراکنشهای بلاکچین قابل ردیابی هستند، هکرها میتوانند از تکنیکهای مختلفی برای مخفی کردن رد پای خود استفاده کنند.
• استفاده از قراردادهای هوشمنددای به هکرها این امکان را میدهد که از قراردادهای هوشمند برای اجرای تراکنشها و بازگرداندن وجوه استفاده کنند. این قراردادها به صورت خودکار عمل میکنند و نیازی به دخالت انسانی ندارند. به این ترتیب، هکرها میتوانند فرآیند بازگشت وجوه را به صورت خودکار و بدون جلب توجه انجام دهند.
• ایجاد تصویر مثبتبازگرداندن بخشی از وجوه به قربانیان میتواند به هکرها کمک کند تا تصویری مثبت از خود ایجاد کنند. این عمل میتواند به نوعی پوششی برای هکر باشد و به او اجازه دهد تا در آینده به فعالیتهای غیرقانونی خود ادامه دهد.
• چالشهای قانونی و اخلاقیاستفاده از دای و سایر رمزارزها در هکها، چالشهای قانونی و اخلاقی را به همراه دارد. در حالی که دای به هکرها این امکان را میدهد که وجوه را به روشی غیرمتمرکز و غیرقابل شناسایی بازگردانند، اما این عمل در نهایت همچنان غیرقانونی است و میتواند تبعات جدی برای هکرها به همراه داشته باشد.
نتیجهگیری
دای به عنوان یک استیبل کوین غیرمتمرکز، به هکرها ابزارهایی را ارائه میدهد که میتوانند از آنها برای انجام فعالیتهای غیرقانونی و بازگرداندن وجوه دزدیده شده استفاده کنند. این ویژگیها، همراه با عدم نیاز به اعتماد به نهادهای مرکزی، باعث میشود که دای در دنیای کلاهبرداریهای رمزارزی به موضوعی جذاب تبدیل شود. با این حال، این فعالیتها همچنان غیرقانونی و غیر اخلاقی هستند و میتوانند عواقب جدی برای هکرها به همراه داشته باشند.