
قالت Malwarebytes في 1 سبتمبر إن موقعًا وهميًا يدّعي بيع نسخة مسربة من Grand Theft Auto VI يحتوي على كود مصمم لتفريغ محافظ العملات المشفرة المتصلة. ووجد تحليل التحليل الفني الخاص بالشركة مكونًا واحدًا موجهًا نحو Solana ونصًا أكبر منفصلًا مُهيأً لسبع شبكات إضافية. هذه الحملة تُعد تهديدًا بمنح إذن للمحفظة وليس مجرد عملية احتيال دفع بسيطة.
تُعلن الصفحة عن تسريب مزعوم بسعر 50 دولارًا أو واحد SOL، وتستعير تفاصيل إصدار واقعية لتعزيز مصداقيتها. وقالت Malwarebytes إن كود سولانا المضمن يتجاهل السعر المعلن: فهو يتحقق من رصيد المحفظة، ويترك مبلغًا صغيرًا لرسوم المعاملة، ثم يعد الباقي للتحويل. هذا السلوك يجعل السعر المطلوب للشراء كمينًا وليس حدًا للخسارة المحتملة.
المُسرق يستهدف الأصول عبر شبكات متعددة
وفقًا للباحثين، يحتوي نص منفصل بحجم حوالي 2.4 ميغابايت على برامج اتصال محفظة شرعية جنبًا إلى جنب مع وظائف ضارة. يمكنه تعداد الممتلكات، وتقدير قيمتها، وإرسال تفاصيل المحفظة والزوار إلى المشغل، واسترداد المعاملات للحصول على الموافقة. الشبكات المُهيأة هي إيثريوم، بوليجون، سلسلة BNB الذكية، أفالانش، أربيتروم، باس، وفانتوم؛ كما يمكن للرمز تحديد العملات المستقرة وطلب الوصول إلى الرموز أو مجموعات NFT.
الفرق بين التحويل والموافقة مهم. يمكن للتحويل نقل الأصول فورًا، بينما قد تترك الموافقة على الرمز أو NFT المهاجم قادرًا على نقلها لاحقًا. استغلت حملات سرقة المحافظ طلبات إذن مضللة، مما يجعل شاشة التوقيع—وليس صفحة التسويق—نقطة التحقق الأمنية الحاسمة.
الباحثون يلاحظون علامات على البنية التحتية المستأجرة
قالت Malwarebytes إن النص البرمجي الأكبر يُحمّل مُعرّف المشغل والإعدادات من خادم بعيد، بينما يختلف عنوان الوجهة عن عنوان Solana المضمن في الصفحة. وقال الباحثون إن هذه البنية تشبه خدمة مستضافة تُستخدم من قبل عملاء متعددين، على الرغم من أنهم لم يتمكنوا من تحديد منتج محدد. ويمكن للتكوين عن بُعد أن يسمح للمشغل بتغيير مكان إرسال الأموال المسروقة دون تعديل صفحة GTA المزيفة نفسها.
كما يقوم الكود بتحليل المحافظ قبل طلب الموافقة، ويتضمن تدابير مصممة لإرباك أدوات المسح الآلي وأدوات مطوري المتصفح. ويحظر مرشح بلد اختياري الزوار من عشرة دول في منطقة رابطة الدول المستقلة. وحذرت Malwarebytes من أن القائمة وحدها لا تحدد من قام ببناء الحملة أو تشغيلها.
شاشة موافقة المحفظة هي آخر خط دفاع
ربط المحفظة ببساطة لا ينقل الأصول، كما أشار التقرير؛ فالخطر ينشأ عندما يوقّع المستخدم على معاملة أو طلب إذن يلي ذلك. يجب على المستخدمين رفض الطلبات التي تنقل تقريبًا كل الرصيد أو تمنح بائع لعبة سيطرة على الرموز أو NFTs. كما تشمل ممارسات أمان محفظة العملات المشفرة الأوسع استخدام مصادر تنزيل موثوقة وفصل الأصول القيمة عن المحافظ المستخدمة في تطبيقات غير مألوفة.
أي شخص قام بالموافقة على الوصول يجب أن يراجع ويُلغي الأذونات النشطة، بينما يجب على المستخدم الذي أدخل عبارة الاسترداد أن يعامل المحفظة على أنها مخترقة بشكل منفصل وينقل الأصول المتبقية إلى محفظة جديدة تم إنشاؤها. يمتد هذا الحادث نمطًا من حملات التصيد التي تستهدف حاملي العملات المشفرة، حيث تخلق العلامات التجارية المعروفة إحساسًا بالاستعجال قبل طلب خادع.



