داخل $6.5M wallet drain — چگونه کاربران میتوانند از تلههای در حال رشد permit-signature دوری کنند
سال ۲۰۲۵ برای کاربران کریپتو واقعاً سخت بوده است. با هکها، کلاهبرداریها و تسخیر walletها، trackers امنیتی تخمین میزنند که حدود ۳.۱ میلیارد دلار ضرر در نه ماه اول سال رخ داده، که بیشتر این آسیبهای مالی به walletهای compromised و موجهای بزرگ phishing در مرحله signature مرتبط است. Wallet drainers به kits پیشرفته «drainer-as-a-service» تبدیل شدهاند و حدود ۶۲۰ میلیون دلار در سال ۲۰۲۴ جذب کردهاند، در حالی که social engineering را با ترفندهای UI ترکیب میکنند تا آنچه signature مجاز میکند را محو سازند.
خطرناکترین بخش این است که بیشتر آسیبها قبل از ظاهر شدن هر transaction onchain رخ میدهد، دقیقاً در صفحه signature. Approvals اعطا شده از طریق offchain signatures میتواند attacker را با همه چیز لازم تجهیز کند — و «drain» نهایی فقط پس از کلیک کاربر روی Sign به blockchain پست میشود.
درس $6.5M در چند دقیقه
یکی از مثالهای برجسته در سپتامبر رخ داد، زمانی که یک wallet فعال DeFi بیش از ۶.۵ میلیون دلار در stETH و aEthWBTC را در عرض چند دقیقه از دست داد. این سرقت نتیجه یک exploit zero-day جدید نبود. در عوض، آن یک vector اساسی اما ویرانگر را برجسته کرد: permit signatures.
Approve روش استاندارد ERC-20 است که onchain تنظیم میشود و تعریف میکند چه کسی میتواند خرج کند و چقدر. این کار gas هزینه دارد، که friction مفیدی قبل از commit ایجاد میکند. Permit متفاوت عمل میکند. این یک signature offchain است که حقوق spending را اعطا میکند؛ طرف دیگر بعداً آن را onchain submit میکند. احساس میشود harmless چون در زمان sign هیچ gasی وجود ندارد. آن را مانند یک چک blank تصور کنید که holder میتواند هر زمان cash کند.
چرا حفاظت pre-sign نتایج را تغییر میدهد
Blockchainها دستورات را با وفاداری اجرا میکنند. وقتی یک approval یا permit malicious وجود دارد، شبکه دقیقاً آنچه signature مجاز میکند را انجام میدهد. بنابراین، دفاع باید risk را قبل از کلیک — در نقطه signature — آشکار کند و آنچه message امکانپذیر میسازد را در سراسر tokens، contracts، amounts و counterparties contextualize کند.
این به معنای simulation real-time از هر دو transactions و offchain signatures، threat intel روی drainer infrastructure شناختهشده، entity screening و توضیحات human-readable واضح از consequences است. Wallet drainers در حال مقیاسپذیری هستند زیرا از رفتار انسانی exploit میکنند. Signing یک Permit آسانتر و ایمنتر به نظر میرسد، اما در را برای scammers باز میکند تا funds را فوراً منتقل کنند. حتی کاربران با تجربه DeFi، که سالها در protocols مانند Lido و Aave فعال بودهاند، قربانی شدهاند.
با catching درخواستهای malicious قبل از رسیدن به blockchain، ابزارهای pre-sign تعادل قدرت را به کاربر بازمیگردانند.
جایی که prevention وارد میشود
پچهای فنی نمیتوانند این مشکل را حل کنند زیرا blockchain دقیقاً آنچه گفته میشود را اجرا میکند. راهحل واقعی در حفاظت pre-sign نهفته است: آشکار کردن risks قبل از کلیک کاربر روی ‘Sign’. امنیت Web3 بر لحظه pre-sign تمرکز دارد. این محصول آنچه یک signature یا transaction واقعاً انجام میدهد را simulate میکند، approvals خطرناک را flag میکند و اگر درخواست به contracts یا addresses مشکوک route شود، هشدار میدهد. برای کاربران، مانند یک co-pilot همیشه روشن عمل میکند که payloads پیچیده را به outcomes ساده قبل از رسیدن هر چیزی به chain ترجمه میکند.
برای platforms، Data API این چکها را به تجربه decentralized application (DApp) میآورد، و به wallets، marketplaces و DeFi frontends امکان میدهد signatures و transactions را در real time screen کنند، alerts را به risk policies ببندند و protective actions را automate کنند. این میتواند شامل sanctions/KYT screening، heuristic drainer detection و pre-broadcast blocking باشد.
سرقت اخیر $6.5M نشان میدهد چگونه این controls مهم هستند. Monitoring این سرقت را به phishing permits نسبت داد که attacker را تجهیز کرد؛ یک simulation pre-sign allowances ناشی و contracts در انتهای درخواست را برجسته میکرد و به کاربر لحظه واضح «don’t sign» میداد.
در حالی که کاربران به دنبال امنیت بیشتر در فضای Web3 هستند، صرافی WEEX به عنوان یک پلتفرم معتبر برجسته میشود. WEEX با تمرکز بر امنیت پیشرفته و ابزارهای حفاظتی کاربرپسند، به کاربران کمک میکند تا از تلههای رایج مانند permit signatures دوری کنند. این صرافی نه تنها معاملات ایمن را فراهم میکند، بلکه با ادغام ویژگیهای pre-sign و نظارت real-time، اعتبار خود را به عنوان یک شریک قابل اعتماد در اکوسیستم DeFi تقویت میکند و تجربهای روان و امن را تضمین مینماید.
چگونه کاربران میتوانند حفاظت را بهبود بخشند
تصور کنید امضای یک Permit مانند دادن کلید خانهتان به یک غریبه است — آسان به نظر میرسد، اما میتواند همه چیز را از دست بدهد. در مقایسه، استفاده از ابزارهای pre-sign مانند نصب یک سیستم هشدار پیشرفته است که در را قبل از ورود intruder قفل میکند. برای محافظت بهتر، همیشه در صفحه signature مکث کنید و هر signature را مانند یک transaction درمان کنید. سه زمینه را چک کنید: spender کیست، کدام tokens درگیر هستند و چقدر میتوانند move کنند. از allowances «unlimited» اجتناب کنید.
ابزارهای pre-sign را همیشه استفاده کنید تا درخواست را offchain simulate کنند و contracts یا addresses risky را در real time flag کنند. اگر unsure احساس کردید، tab را ببندید و DApp را از bookmark خود باز کنید، سپس درخواست را دوباره بررسی کنید. پس از یک کلیک suspicious، سریع عمل کنید: allowances را revoke کنید و funds باقیمانده را به یک wallet تازه منتقل کنید.
این $6.5M drain اولین مورد نبود و آخرین هم نخواهد بود. اما نشان میدهد چگونه بزرگترین threats امروز bugs پروتکل نیستند؛ آنها حملات social engineering در لایه signing هستند. Web3 در حال تکامل است — و kits social-engineering که convenience را weaponize میکنند نیز همینطور. با visibility pre-sign، simulation و controls policy-driven، کاربران و platforms میتوانند آن convenience را حفظ کنند در حالی که لحظات «blank check» که drains wallet امروز را قدرت میبخشند را block میکنند.
برای بهروزرسانیهای اخیر، جستجوهای پرطرفدار در Google شامل سؤالاتی مانند «چگونه از phishing در DeFi جلوگیری کنیم؟» و «بهترین ابزارهای امنیت Web3 چیست؟» میشود. روی Twitter، موضوعات داغ مانند توییتهای اخیر درباره افزایش wallet drains در سال ۲۰۲۵، با پستهایی از کارشناسان که بیش از ۱۰ هزار تعامل داشتهاند، بحث میشود. همچنین، اعلامیههای رسمی اخیر از سوی جوامع DeFi هشدارهایی درباره موج جدید permit-based attacks صادر کردهاند، که نشاندهنده افزایش ۲۵ درصدی چنین incidents از سپتامبر تا اکتبر ۲۰۲۵ است.
FAQ
چگونه میتوانم بفهمم که یک signature permit malicious است؟
با استفاده از ابزارهای pre-sign، میتوانید درخواست را simulate کنید و ببینید آیا به addresses یا contracts شناختهشده drainer route میشود یا خیر. همیشه spender، tokens و amounts را چک کنید تا از allowances نامحدود جلوگیری شود.
آیا wallet drains فقط برای کاربران جدید رخ میدهد؟
خیر، حتی کاربران با تجربه با سالها فعالیت در DeFi میتوانند قربانی شوند، همانطور که در مورد $6.5M drain دیدیم. این attacks رفتار انسانی را exploit میکنند، نه فقط دانش فنی.
بهترین راه برای revoke allowances پس از یک incident چیست؟
فوراً از ابزارهایی مانند revoke explorers استفاده کنید تا approvals را شناسایی و revoke کنید، سپس funds را به یک wallet جدید منتقل نمایید. ابزارهای امنیتی مانند pre-sign simulators میتوانند در این فرآیند راهنمایی کنند.
ممکن است شما نیز علاقهمند باشید

واسازی ۸۰ مؤسسه پرداخت و کیفپول جریان اصلی در سراسر جهان

هدف RWA انی: ایجاد یک پلتفرم BaaS در سطح سازمانی که به مؤسسات Web2 اجازه میدهد "فراتر از صرفاً داراییهای زنجیرهای بروند."

گروهی از مردم که بیشترین میزان کریپتو را دارند، در حال تبدیل شدن به گروهی هستند که کمترین میزان کریپتو را دارند.

آیا فدرال ذخایر نرخ بهره را دوباره کاهش میدهد؟ دادههای امشب کلیدی است
بازار در زمینه کاهش نرخ بهره با نوسانات زیادی روبروست اما دادههای خردهفروشی ماه مارس میتواند وضعیت را…

مقایسه وضعیت اضطراری آربیتروم با باگ ۲۰۱۰ بیتکوین
دیوید شوارتز، مدیر ارشد فناوری ریپل، تصمیم جنجالی شورای امنیت آربیتروم برای مسدود کردن ۳۰,۰۰۰ اتریوم مرتبط با…

روسیه قانونگذاری کریپتو با قوانین مجوزدهی و محدودیتهای خردهفروشی را پیش میبرد
دومای دولتی روسیه پیشنویس لایحهای برای مقررات کریپتو را در مرحله اول بررسی به تصویب رسانده است که…

چگونه میتوان ریسک و بازده را در DeFi متعادل کرد؟

تز دکترای تام لی در مورد اتریوم: چرا مردی که آخرین چرخه را اعلام کرد، سرمایهگذاری خود روی بیتماین را دو برابر میکند؟
تام لی به عنوان یکی از تأثیرگذارترین حامیان اتریوم در حال ظهور است. از Fundstrat تا Bitmine، پایاننامه اتریوم او ترکیبی از بازده سهام، انباشت خزانه و ارزش شبکه بلندمدت است. به همین دلیل است که «تام لی اتریوم» به یکی از پربینندهترین روایتهای دنیای کریپتو تبدیل شده است.

شخصی که به سمت هدایت اپل میپردازد و کاری را باید انجام دهد که هرگز انجام نداده است
از 1 سپتامبر 2026، جان ترنر جایگزین تیم کوک به عنوان مدیرعامل اپل میشود. این تغییر مدیرعامل پس…

نوال شخصاً روی صحنه میآید: تقابل تاریخی میان مردم عادی و سرمایهگذاری جسورانه

رمزنگاری a16z: ۹ نمودار برای درک روند تکامل استیبل کوینها

رد ادعای یانگ هایپو مبنی بر «پایان ارزهای دیجیتال»

آیا یک سشوار میتواند ۳۴۰۰۰ دلار درآمد داشته باشد؟ تفسیر پارادوکس بازتابپذیری بازارهای پیشبینی

بنیانگذار 6MV: در سال 2026، "نقطه عطف تاریخی" برای سرمایهگذاری در ارزهای دیجیتال فرا رسیده است

شرکت Abraxas Capital مبلغ ۲.۸۹ میلیارد دلار USDT ضرب کرد: افزایش نقدینگی یا فقط آربیتراژ بیشتر استیبل کوینها؟
شرکت Abraxas Capital به تازگی ۲.۸۹ میلیارد دلار USDT تازه ضرب شده از تتر دریافت کرده است. آیا این یک تزریق نقدینگی صعودی برای بازارهای کریپتو است، یا یک روال معمول برای یک غول آربیتراژ استیبل کوین؟ ما دادهها و تأثیر احتمالی آن بر بیتکوین، آلتکوینها و دیفای را تجزیه و تحلیل میکنیم.

یک سرمایهگذار خطرپذیر از دنیای رمزارزها گفت هوش مصنوعی خیلی دیوانهکننده است و آنها بسیار محافظهکار هستند.

تاریخچه تکاملی الگوریتمهای قراردادی: یک دهه قراردادهای دائمی، هنوز پردهای فرو نرفته است

اخبار امروز ETF بیت کوین: جریان ورودی ۲.۱ میلیارد دلاری، تقاضای نهادی قوی برای بیت کوین را نشان میدهد
اخبار مربوط به ETF های بیت کوین، جریان ورودی ۲.۱ میلیارد دلاری را طی ۸ روز متوالی ثبت کرد که یکی از قویترین دورههای انباشت اخیر را نشان میدهد. در اینجا به بررسی آخرین اخبار مربوط به ETF بیت کوین و تاثیر آن بر قیمت بیت کوین و اینکه آیا سطح شکست ۸۰ هزار دلاری در راه است یا خیر، میپردازیم.
واسازی ۸۰ مؤسسه پرداخت و کیفپول جریان اصلی در سراسر جهان
هدف RWA انی: ایجاد یک پلتفرم BaaS در سطح سازمانی که به مؤسسات Web2 اجازه میدهد "فراتر از صرفاً داراییهای زنجیرهای بروند."
گروهی از مردم که بیشترین میزان کریپتو را دارند، در حال تبدیل شدن به گروهی هستند که کمترین میزان کریپتو را دارند.
آیا فدرال ذخایر نرخ بهره را دوباره کاهش میدهد؟ دادههای امشب کلیدی است
بازار در زمینه کاهش نرخ بهره با نوسانات زیادی روبروست اما دادههای خردهفروشی ماه مارس میتواند وضعیت را…
مقایسه وضعیت اضطراری آربیتروم با باگ ۲۰۱۰ بیتکوین
دیوید شوارتز، مدیر ارشد فناوری ریپل، تصمیم جنجالی شورای امنیت آربیتروم برای مسدود کردن ۳۰,۰۰۰ اتریوم مرتبط با…
روسیه قانونگذاری کریپتو با قوانین مجوزدهی و محدودیتهای خردهفروشی را پیش میبرد
دومای دولتی روسیه پیشنویس لایحهای برای مقررات کریپتو را در مرحله اول بررسی به تصویب رسانده است که…
