ساختار استاندارد حمله
کاربر از طریق تبلیغ، پیام مستقیم یا نتیجهٔ جستجو به صفحهای هدایت میشود که دقیقاً شبیه یک پروژهٔ شناختهشده است. صفحه درخواست اتصال کیف پول میکند که خودش بیخطر است و همین باعث میشود کاربر خیالش راحت شود.
سپس درخواست امضا ظاهر میشود؛ معمولاً با عنوانی بیضرر مانند تأیید هویت یا ادعای جایزه. آنچه در واقع امضا میشود یک مجوز نامحدود برای انتقال توکن یا یک تراکنش انتقال مستقیم است.
چرا ظاهر صفحه قابل اعتماد نیست
کپی کردن کامل ظاهر یک سایت کار چند ساعت است. گواهی امنیتی هم چیزی را اثبات نمیکند، چون برای هر دامنهای بهرایگان قابل دریافت است و فقط رمزگذاری ارتباط را نشان میدهد.
حتی رتبهٔ بالا در نتایج جستجو هم تضمینی نیست، چون جایگاههای تبلیغاتی قابل خریداریاند و مرتباً برای همین کار استفاده میشوند.
آنچه باید پیش از امضا بخوانید
کیف پول همیشه نشان میدهد چه چیزی امضا میشود. سه چیز را بررسی کنید: کدام توکن، چه مقدار، و به کدام آدرس اجازه داده میشود. اگر مقدار نامحدود است و دلیل روشنی ندارد، همانجا متوقف شوید.
درخواست امضای پیام هم همیشه بیخطر نیست. برخی قالبهای امضای ساختیافته میتوانند بدون ارسال تراکنش، مجوز انتقال بدهند و از نظر کاربر شبیه یک ورود ساده به نظر میرسند.
اگر اتفاق افتاد
انتقال روی زنجیره نهایی است و هیچکس نمیتواند آن را برگرداند. کار فوری این است که مجوزهای باقیمانده را لغو کنید و داراییهای دیگر را به آدرسی کاملاً تازه منتقل کنید.
افبیتی سواپ غیرحضانتی است؛ هیچ تراکنشی را نمیتواند متوقف، معکوس یا جبران کند. ما هرگز اول با کاربران تماس نمیگیریم و تنها نشانی رسمی ارتباط fbtswap@gmail.com است.