
استُهدف متداولو عملات الميم بصفحات تصيد احتيالي متنكرة في هيئة شاشات تحقق من Cloudflare، حيث أبلغ أحد المتداولين عن خسارة تقدر بحوالي 600,000 دولار بعد تشغيل نص برمجي ضار.
ذكرت تقارير السوق في 16 سبتمبر أن العديد من صفحات عملات الميم الشهيرة كانت تعيد توجيه الزوار إلى شاشات تحقق مزيفة تطلب منهم تنفيذ أوامر على أجهزة الكمبيوتر الخاصة بهم، مما يسمح بتشغيل نصوص برمجية ضارة وسرقة الأصول المشفرة المحتملة.
قال متداول العملات المشفرة @cladzsol إنه خسر حوالي 600,000 دولار في الحادث، بينما حذر حساب العملات المشفرة @insidecalls من أن الهجوم تضمن موقعًا إلكترونيًا يعرض فحص Cloudflare مزيفًا قبل أن يطلب من المستخدم تشغيل حمولة بامتيازات المسؤول على نظام Windows.
تختلف هذه الطريقة عن العديد من هجمات استنزاف المحافظ التي تعتمد على قيام المستخدمين بربط محفظة والموافقة على معاملة بلوكتشين ضارة. في هذه الحالة، تحاول صفحة التصيد الاحتيالي جعل الضحية ينفذ التعليمات البرمجية مباشرة على جهاز الكمبيوتر.
ظهرت الروابط الضارة من خلال حقول المواقع الإلكترونية المرفقة بعملات الميم. قد يفتح المتداولون الذين يمسحون التوكنات التي تم إطلاقها حديثًا هذه الروابط أثناء البحث عن مشروع، ليجدوا أنفسهم على صفحة مصممة لتبدو وكأنها فحص تحقق Cloudflare شرعي.
بمجرد أن يتبع المستخدم التعليمات الموجودة على الصفحة، يمكن تنزيل نص برمجي ضار وتنفيذه على جهاز الكمبيوتر، وفقًا للتقارير.
وصفت Inside Calls تسلسلاً مشابهًا عند مناقشة الخسارة التي تكبدها @cladzsol، قائلة إن عملية التحقق المزيفة تطلب من المستخدم تشغيل حمولة إدارية على Windows. وقال المتداول لاحقًا إن الحادث كلفه 600,000 دولار.
يعتمد الهجوم جزئيًا على السلوك الروتيني لمتداولي عملات الميم، الذين يتنقلون غالبًا بسرعة بين صفحات التوكنات وحسابات وسائل التواصل الاجتماعي ومواقع المشاريع بحثًا عن الأصول التي تم إطلاقها حديثًا.
تعرض بعض منصات تتبع التوكنات وتجميع التداول معلومات المواقع الإلكترونية ووسائل التواصل الاجتماعي المستخلصة من بيانات تعريف التوكن. ذكرت التقارير حول الحملة الأخيرة أن هذه الحقول يمكن تغييرها بواسطة منشئي التوكنات أو من قبل الأشخاص الذين يدّعون لاحقًا السيطرة على الوجود المجتمعي للمشروع.
لذلك، يمكن للمهاجمين وضع موقع إلكتروني ضار في حقل قد يتوقع المتداولون أن يحتوي على الصفحة الرئيسية الرسمية للمشروع. أثارت التقارير مخاوف بشأن التأخير في مراجعة الروابط التي تعرضها خدمات التجميع مثل DexScreener، على الرغم من عدم وجود دليل مقدم في التقارير يظهر أن DexScreener نفسه قد تعرض للاختراق.
تأتي الحملة الأخيرة في أعقاب عدة هجمات تم فيها نسخ مواقع إلكترونية أو علامات تجارية أو خدمات عبر الإنترنت مألوفة لإقناع مستخدمي العملات المشفرة بالتفاعل مع برامج ضارة.
في أغسطس، خسر متداول في Hyperliquid حوالي 550,000 دولار بعد النقر على إعلان Google ممول أدى إلى نسخة مزيفة من منصة التداول اللامركزية. ربطت شركة أمان البلوكتشين Salus البنية التحتية وراء الموقع بنظام Inferno drainer البيئي.
تضمنت سرقة 13 أغسطس موقع Hyperliquid مزيفًا تم الترويج له من خلال نتائج البحث المدفوعة. قالت Salus إن البنية التحتية تضمنت نصوصًا برمجية ضارة، وتوليد أوامر الموافقة، واستنزافًا آليًا، وعمليات سحب عبر السلاسل، وأدوات لتوحيد الأموال المسروقة.
أفادت Crypto.news سابقًا في يوليو أن خدمات استنزاف المحافظ تستخدم عادةً مواقع مشاريع مزيفة، وإسقاطات جوية احتيالية، وروابط وسائل تواصل اجتماعي ضارة، وصفحات توكنات مقلدة لوضع المستخدمين أمام طلبات معاملات خطيرة.
في تلك الهجمات، يطلب الموقع الضار عادةً من الضحية ربط محفظة والموافقة على معاملة أو توقيع. يمكن أن تمنح الموافقة عقدًا يتحكم فيه المهاجم إذنًا بنقل التوكنات دون الحصول على عبارة استرداد المحفظة أو كلمة المرور.
تستخدم حملة Cloudflare المزيفة مسارًا مختلفًا موصوفًا في تقارير 16 سبتمبر: يتم توجيه الضحايا لتنفيذ نص برمجي على أجهزة الكمبيوتر الخاصة بهم. بمجرد تشغيل التعليمات البرمجية محليًا، لم يعد الهجوم مقتصرًا على الحصول على موافقة على السلسلة من خلال الموقع الإلكتروني.
جمعت الحملات الأخيرة مرارًا وتكرارًا بين التصيد الاحتيالي والبرامج الضارة المصممة لجمع معلومات المحافظ وبيانات الاعتماد الأخرى من أجهزة الكمبيوتر.
تطبيق سطح مكتب Claude مزيف تم الكشف عنه في أغسطس قام بتوزيع برنامج RevStealer الضار القادر على استهداف أكثر من 50 محفظة عملات مشفرة، وفقًا لشركة الأمن السيبراني Morphisec.
كانت البرامج الضارة مخبأة داخل تطبيق تم تقديمه على أنه "Claude Opus 5 Free Desktop". قالت Morphisec إن البرنامج يمكنه جمع معلومات من محافظ العملات المشفرة ومديري كلمات المرور ومتصفحات الويب على أنظمة Windows قبل إرسال السجلات المسروقة إلى بنية تحتية يسيطر عليها المهاجم.
كشفت حملة أخرى في مايو عن استخدام حزم مطورين ضارة لاستهداف مطوري العملات المشفرة والذكاء الاصطناعي. حددت منصة الأمن Socket ما لا يقل عن 34 حزمة ضارة و 384 إصدارًا ذات صلة عبر أنظمة npm و PyPI و Rust البيئية للبرامج.
قالت Socket إن حملة TrapDoor صُممت لجمع بيانات المحافظ بالإضافة إلى رموز GitHub وبيانات اعتماد السحابة ومفاتيح API والوصول إلى SSH.
اختلفت طرق التسليم، لكن كلتا الحملتين اعتمدتا على جعل الضحايا يقومون بتثبيت أو تنفيذ برامج مقدمة على أنها شيء شرعي.
لقد أتاح تداول عملات الميم سابقًا للمهاجمين فرصًا لتوزيع برامج ضارة لأن المتداولين غالبًا ما يستخدمون أدوات طرف ثالث، وتوصيات وسائل التواصل الاجتماعي، ومواقع مشاريع غير مألوفة.
في أغسطس 2024، حذرت مجمع التبادل اللامركزي Solana Jupiter المستخدمين من امتداد Chrome ضار يسمى Bull Checker بعد أن أبلغ العديد من المستخدمين عن استنزاف محافظهم.
تم الترويج للامتداد لمستخدمي Solana كأداة لعرض حاملي عملات الميم. ووجدت تحقيق Jupiter أنه يمكنه تعديل المعاملات أثناء التفاعلات مع التطبيقات اللامركزية وإدخال تعليمات تنقل التوكنات إلى عنوان آخر.
حادثة منفصلة في نوفمبر 2024 تضمنت مستثمرًا في عملة الميم Gigachad أبلغ عن خسارة 6.09 مليون دولار بعد النقر على رابط اجتماع Zoom مزيف. قال الضحية إنه تم تنزيل برامج ضارة على الكمبيوتر المحمول، وبعد ذلك قام المهاجم باستنزاف ثلاث محافظ تحتوي على 95.27 مليون توكن GIGA.
قالت Onchain Lens إن المهاجم باع لاحقًا التوكنات المسروقة مقابل 11,759 SOL، بقيمة حوالي 2.1 مليون دولار في ذلك الوقت.
نصحت تقارير 16 سبتمبر المتداولين الذين يواجهون صفحة تحقق Cloudflare مفترضة تطلب منهم تنفيذ أوامر أو نصوص برمجية بإغلاق الصفحة دون التفاعل معها.





