كيف يسرق المتسللون الأموال بهجمات الإيداع الكاذب
تقنيسلطت شركة SlowMist للأمن في blockchain الضوء على بعض نقاط الضعف الأمنية في التبادلات المركزية وكيف يستخدمها المتسللون لشن هجمات إيداع زائفة. بينما لا تزال تقنية blockchain في مراحلها الأولى ، يقوم المتسللون بتطوير تقنيات معقدة لسرقة الأموال من المشاريع والمستخدمين. كيف يتم إيداع الأموال في محفظة المستخدمين عند إجراء إيداع في بورصة تشفير مركزية ، فهناك خطوات مختلفة قبل إيداع المبلغ في عنوان المستخدم. يوضح الرسم البياني أدناه هذه الخطوات ، بدءًا من طلب إيداع وإنشاء محفظة فريدة للمستخدم. يوضح الرسم البياني لـ SlowMist الخطوات أثناء الإيداع في البورصات المركزية. ومع ذلك ، فإن المتسللين يخدعون العملية عن طريق إرسال معاملات مزيفة تحددها البورصة على أنها ودائع حقيقية. شارك SlowMist مثالاً على “TON Bounce-back False Top-up”. دراسة حالة عن هجوم الإيداع الكاذب بـ TON استغل المتسللون نقاط الضعف في المعاملة لإيداع Toncoin (TON) ، وهو مشروع من منصة المراسلة Telegram. توضح لقطة الشاشة أدناه معاملة باستخدام واجهة RPC. بشكل عام ، ستتحقق البورصات المركزية مما إذا كان عنوان إيداع المستخدمين مذكورًا في “الوجهة” من خاصية “in_msg”. ومع ذلك ، إذا فشلت البورصات في ملاحظة خاصية “out_msgs” ، فقد تضيف الأموال إلى حسابات المستخدمين دون استلام الإيداع. وفقًا لشروط الشخص العادي ، فإن خاصية “out_msg” ستعيد الأموال إلى حسابها الأصلي. لقطة شاشة لمعاملة ضارة لهجوم إيداع زائف. المصدر: SlowMist شارك SlowMist