عملية تصيّد لعملة ميم تتنكّر في هيئة فحص Cloudflare تكلّف متداولاً 600,000 دولار

ظهرت موجة جديدة من صفحات التحقق المزيفة التي تنتحل اسم Cloudflare وتستهدف متداولي عملات الميم، وقد أفاد أحد الضحايا بخسارة تقدر بنحو 600,000 دولار. هذه الخدعة، التي تم التحذير منها في تقارير السوق يوم 16 سبتمبر، تكشف كيف يمكن لـاحتيال تصيد عملات الميم أن يتجاوز الطريقة المعتادة لسرقة المحافظ ويجعل الضحايا يشغلون أكواداً خبيثة مباشرة على أجهزة الكمبيوتر الخاصة بهم.
أبرز النقاط
- صفحات Cloudflare المزيفة تستهدف متداولي عملات الميم
- الخسارة تصل إلى 600,000 دولار
- الهجوم يشغل أكواداً خبيثة على جهاز الضحية مباشرة
- روابط التصيد مخفية داخل بيانات الرموز على منصات التجميع
كيف يعمل احتيال Cloudflare المزيف؟
جوهر هذا الاحتيال بسيط بشكل مخادع: صفحة تبدو وكأنها فحص Cloudflare المعتاد للتحقق من أنك إنسان، لكنها في الحقيقة تطلب من المستخدم تشغيل سكريبت بصلاحيات المدير. التقارير التي انتشرت يوم 16 سبتمبر وصفت عدة صفحات شهيرة لعملات الميم تعيد توجيه الزوار إلى هذه الشاشات المزيفة، والتي تشغل بعدها سكريبتات قادرة على سحب كل العملات الرقمية الموجودة على الكمبيوتر.
تنفيذ السكريبتات الخبيثة عبر صفحات التحقق
بمجرد أن يضغط المتداول على طلب التحقق المزيف، يمكن لسكريبت خبيث أن يتم تحميله وتشغيله على الجهاز. حساب التشفير @insidecalls وصف الآلية مباشرة، محذراً من أن الموقع سيعرض فحص Cloudflare مزيف قبل أن يطلب من المستخدم تشغيل سكريبت بصلاحيات المدير على ويندوز، “والذي سيسحب كل محتوى جهازك”. هذه الخطوة الواحدة، التي تُنفذ بصلاحيات المدير، هي ما يميز هذا الهجوم عن أشكال التصيد الأكثر شيوعاً.
خسارة 600,000 دولار لمتداول
أوضح ضحية حتى الآن هو المتداول @cladzsol، الذي وصفه @insidecalls بأنه من كبار متداولي Axiom، وأفاد بخسارة حوالي 600,000 دولار أثناء محاولة نقل أموال إلى Arc. وفقاً للتقارير، حدثت الخسارة بعد أن أدى طلب التحقق المزيف إلى تشغيل الحمولة الخبيثة. وتعد هذه واحدة من أكبر الخسائر الفردية المرتبطة بهذا النوع من الهجمات حتى الآن.
توزيع روابط التصيد عبر التلاعب ببيانات الرموز
روابط التصيد هذه لا تنتشر عبر إعلانات عشوائية أو رسائل مزعجة، بل يتم تضمينها في حقول البيانات الوصفية التي يفحصها المتداولون عند التحقق من الرموز الجديدة. هذه التفصيلة مهمة لأنها تعني أن الاحتيال يختبئ داخل خطوة البحث نفسها التي يقوم بها المتداولون لحماية أنفسهم.
إخفاء المواقع الخبيثة في بيانات الرموز
عادةً ما تدرج مشاريع عملات الميم حقل الموقع الإلكتروني وروابط التواصل الاجتماعي كجزء من بياناتها العامة. التقارير عن هذه الحملة قالت إن هذه الحقول يمكن تعديلها من قبل منشئي الرموز، أو من قبل أي شخص يسيطر لاحقاً على الوجود الرقمي للمشروع. وهذا يفتح الطريق للمهاجمين لتبديل موقع خبيث بدلاً من الصفحة الرسمية التي يتوقع المتداولون رؤيتها.
دور منصات التجميع مثل DexScreener
منصات تتبع الرموز وتداولها تجمع وتعرض نفس بيانات الموقع والتواصل الاجتماعي، وقد أشارت التقارير إلى مخاوف بشأن تأخر مراجعة الروابط التي تعرضها خدمات مثل DexScreener. لا يوجد دليل في التقارير على أن DexScreener نفسها تم اختراقها، لكن القلق يبرز كيف يمكن لرابط خبيث أن يصل إلى المتداولين بسرعة بمجرد أن يتسلل إلى بيانات المشروع.
كيف يختلف هجوم Cloudflare المزيف عن عمليات سرقة المحافظ المعتادة؟
معظم عمليات سرقة المحافظ تعتمد على قيام المتداول بتوصيل المحفظة والموافقة على معاملة خبيثة على البلوكتشين، أي أن المهاجم يحتاج إلى موافقة على الشبكة لنقل الأموال. هذه الحملة تتخطى تلك الخطوة. بدلاً من ذلك، تحاول صفحة Cloudflare المزيفة إقناع الضحية بتشغيل كود مباشرة على جهازه، مما يعني أن المهاجم غير محدود بالصلاحيات التي تمنحها موافقة المحفظة.
هذا الفرق مهم لأي شخص يتداول عملات الميم: المتداول الحذر الذي يعرف ألا يوقع على معاملة مشبوهة قد يقع ضحية هنا، بمجرد تشغيل سكريبت يعتقد أنه فحص أمني روتيني. وهذا بالضبط سبب جذب الهجوم للانتباه، فهو يستهدف نقطة عمياء لا تغطيها عادات أمان المحافظ التقليدية.
حملات برمجيات خبيثة مشابهة وحوادث تصيد سابقة
هذه ليست المرة الأولى التي يتم فيها دفع مستخدمي العملات الرقمية نحو برمجيات خبيثة تُنفذ محلياً بدلاً من الموافقات على البلوكتشين. الأشهر الأخيرة أظهرت نمطاً من التصيد المقترن مباشرة ببرمجيات خبيثة مصممة لسرقة بيانات المحافظ وبيانات الدخول.
التصيد مع البرمجيات الخبيثة لسرقة المحافظ
في أغسطس، تطبيق Claude سطح مكتب مزيف وزع برمجية خبيثة تسمى RevStealer، قادرة على استهداف أكثر من 50 محفظة عملات رقمية، وفقاً لشركة الأمن السيبراني Morphisec. الملف الخبيث كان متنكراً باسم “Claude Opus 5 Free Desktop” ويمكنه سحب البيانات من المحافظ ومديري كلمات المرور والمتصفحات على أنظمة ويندوز قبل إرسالها إلى خوادم يسيطر عليها المهاجمون. بشكل منفصل، حملة في مايو استخدمت حزم تطوير خبيثة لاستهداف مطوري العملات الرقمية والذكاء الاصطناعي. منصة الأمان Socket حددت ما لا يقل عن 34 حزمة خبيثة و384 نسخة مرتبطة بها منتشرة عبر أنظمة npm وPyPI وRust، بهدف جمع بيانات المحافظ مع رموز GitHub وبيانات السحابة ومفاتيح API.
هجمات برمجيات خبيثة سابقة على متداولي عملات الميم
متداولو عملات الميم على وجه الخصوص كانوا أهدافاً متكررة، بشكل رئيسي لأنهم يتنقلون بسرعة بين أدوات غير مألوفة ومنشورات اجتماعية ومواقع مشاريع. في أغسطس 2024، حذرت منصة تبادل Solana Jupiter من إضافة Chrome خبيثة تسمى Bull Checker، تم الترويج لها كطريقة لعرض حاملي عملات الميم، بعد أن أبلغ المستخدمون عن سرقة محافظهم. تحقيق Jupiter وجد أنها يمكن أن تعدل المعاملات وتعيد توجيه الرموز إلى عنوان آخر.
في ضوء ذلك، تحمل تحذيرات 16 سبتمبر رسالة واضحة وعملية: إذا طلبت منك صفحة تحقق بأسلوب Cloudflare تشغيل أمر أو سكريبت، فإن الخطوة الأكثر أماناً هي إغلاقها فوراً دون أي تفاعل إضافي.
الأسئلة الشائعة
كيف تعمل عمليات تصيد عملات الميم باستخدام تحقق Cloudflare المزيف؟
صفحات تحقق Cloudflare المزيفة تخدع المتداولين لتشغيل سكريبتات خبيثة على أجهزة الكمبيوتر الخاصة بهم من خلال طلب تشغيل أوامر بصلاحيات المدير.
كيف يتم توزيع روابط التصيد على متداولي عملات الميم؟
يقوم المهاجمون بتضمين مواقع التصيد في حقول بيانات الرموز التي يفتحها المتداولون أثناء البحث عن عملات الميم الجديدة، والتي غالباً ما تعرضها منصات التجميع مثل DexScreener.
كيف يختلف هجوم Cloudflare المزيف عن عمليات سرقة المحافظ المعتادة؟
بدلاً من مطالبة المستخدمين بالموافقة على معاملات خبيثة على البلوكتشين، يجعل هذا الهجوم الضحايا يشغلون كوداً مباشرة على أجهزة الكمبيوتر الخاصة بهم، مما يتيح أنشطة خبيثة محلية.
ماذا يجب على المتداولين فعلهم إذا واجهوا صفحة تحقق Cloudflare مشبوهة؟
يُنصح المتداولون بإغلاق صفحات تحقق Cloudflare المشبوهة فوراً وتجنب تشغيل أي أوامر أو سكريبتات.












