கிரிப்டோ பரிமாற்ற பாதுகாப்பு

Address poisoning என்றால் என்ன? Copy செய்த முகவரியும் ஏன் தவறாகலாம்?

Address poisoning தாக்குதல் transaction history-ஐ நம்பும் பழக்கத்தைப் பயன்படுத்துகிறது. முழு முகவரி சரிபார்ப்பு, நம்பகமான address book, சிறு சோதனை மற்றும் சம்பவத்திற்குப் பிந்தைய நடவடிக்கைகளை இந்த வழிகாட்டி விளக்குகிறது.

Address poisoning என்றால் என்ன? Copy செய்த முகவரியும் ஏன் தவறாகலாம்?

ஒரு blockchain முகவரியின் முதல் சில எழுத்துகளும் கடைசி சில எழுத்துகளும் சரியாகத் தோன்றினால் அது சரியான முகவரி என்று முடிவு செய்வது ஆபத்தானது. Address poisoning தாக்குதலில், மோசடிக்காரர் உங்கள் உண்மையான தொடர்புடைய முகவரியைப் போன்ற ஒரு முகவரியை உருவாக்கி, மிகச் சிறிய token transfer அல்லது போலியான token நிகழ்வை உங்கள் transaction history-ல் தோன்றச் செய்கிறார். பின்னர் நீங்கள் பழைய பரிவர்த்தனையிலிருந்து முகவரியை copy செய்யும்போது, தாக்குதலாளியின் முகவரியைத் தேர்ந்தெடுப்பீர்கள் என்பதே அவரது நோக்கம்.

Ledger Academy வெளியிட்ட address poisoning விளக்கப் பக்கம்; தனிப்பட்ட wallet தகவல் எதுவும் படத்தில் இல்லை

தாக்குதல் உண்மையில் எதை மாற்றுகிறது?

இந்தத் தாக்குதல் blockchain பதிவைத் திருத்துவதில்லை; உங்கள் wallet-இன் private key-யையும் தானாகத் திருடுவதில்லை. அது மனிதரின் அடையாளம் காணும் முறையைத் தாக்குகிறது. பல wallet UI-கள் நீண்ட முகவரியை சுருக்கமாக, உதாரணமாக 0x12ab…90ef என காட்டுகின்றன. தாக்குதலாளர் அதே தொடக்கம் அல்லது முடிவைக் கொண்ட vanity address ஒன்றை கணினி மூலம் தேடி உருவாக்கலாம். முழு முகவரி வேறாக இருந்தாலும் சுருக்கப்பட்ட காட்சி நம்பகமாகத் தோன்றலாம்.

Transaction history என்பது ரசீது; அது address book அல்ல. நீங்கள் கடந்த முறை அனுப்பிய முகவரி சரியானதாக இருந்தாலும், அதற்கருகில் ஒரு போலி transfer தோன்றியிருக்கலாம். Token symbol, logo மற்றும் amount zero அல்லது மிகச் சிறியது என்பதும் பாதுகாப்புச் சான்றல்ல. Explorer-ல் தெரிகிறது என்பதே அந்த நிகழ்வு chain-ல் பதிவு செய்யப்பட்டதைக் காட்டும்; அனுப்பியவர் நம்பகமானவர் என்பதை அல்ல.

Clipboard malware-இலிருந்து வேறுபாடு

Address poisoning-ல் தவறான முகவரி ஏற்கனவே history-ல் வைக்கப்படுகிறது; பயனர் அதைத் தேர்ந்தெடுப்பதே தாக்குதல். Clipboard malware என்பது copy செய்த சரியான முகவரியை paste செய்யும் நேரத்தில் வேறு முகவரியாக மாற்றும் சாதனத் தொற்று. இரண்டிற்கும் ஒரே பாதுகாப்பு கட்டுப்பாடு உண்டு: அனுப்பும் app-ல் காட்டும் முகவரியையும், பெறுநர் தனியாக வழங்கிய முழு முகவரியையும் ஒப்பிடுதல். Hardware wallet பயன்படுத்தினால், இறுதி உறுதிப்படுத்தலுக்கு முன் சாதனத் திரையில் காணும் முகவரியையும் சரிபார்க்க வேண்டும்.

முகவரியை நம்பகமான மூலத்திலிருந்து பெறுங்கள்

பரிமாற்றத்திற்கான முகவரியை transaction history, block explorer comment, சமூக ஊடக DM அல்லது search advertisement-இலிருந்து எடுக்க வேண்டாம். பெறுநர் தனது wallet-இன் Receive பகுதியில் இருந்து உருவாக்கிய முகவரியை, முன்பே ஒப்புக்கொண்ட channel வழியாகப் பகிர வேண்டும். Exchange deposit என்றால் ஒவ்வொரு முறையும் exchange app அல்லது நீங்கள் நேரடியாகத் திறந்த official website-இன் Deposit பக்கத்திலிருந்து தற்போதைய asset, network, address மற்றும் Memo/Tag-ஐப் பெறுங்கள்.

ஒரே நிறுவனத்துடன் மீண்டும் மீண்டும் பரிமாற்றம் செய்வதாக இருந்தால், முதலில் உறுதிப்படுத்தப்பட்ட முகவரியை withdrawal whitelist அல்லது address book-ல் தெளிவான பெயருடன் சேமிக்கலாம். ஆனால் address book account compromise-ஆல் மாற்றப்படவில்லை என்பதையும், பெறுநர் முகவரியை மாற்றியிருக்கிறாரா என்பதையும் பெரிய transfer முன் தனியாக உறுதி செய்யுங்கள். பழைய whitelist நிரந்தர உண்மை அல்ல.

முழு முகவரி சரிபார்ப்பு நடைமுறை

  1. Asset மற்றும் network பெயரை முதலில் எழுதிக் கொள்ளுங்கள். ஒரே token பல networks-ல் இருக்கலாம்.
  2. பெறுநரிடமிருந்து முகவரியை ஒரு நம்பகமான வழியில் பெறுங்கள். பெரிய தொகைக்கு voice அல்லது வேறு channel மூலம் மீண்டும் உறுதி செய்வது நல்லது.
  3. முகவரியை copy செய்யுங்கள்; கையால் type செய்வதைத் தவிர்க்குங்கள்.
  4. Paste செய்த பிறகு முதல், நடு மற்றும் கடைசி பகுதிகளை மட்டும் அல்ல, முடிந்தவரை முழு string-ஐ ஒப்பிடுங்கள். இரண்டு திரைகளை அருகருகே வைத்துப் பார்க்கலாம்.
  5. QR code பயன்படுத்தினாலும் scan முடிவை வாசிக்காமல் உறுதிப்படுத்த வேண்டாம். QR ஒரு typing error-ஐ குறைக்கும்; தவறான website காட்டிய QR-ஐ பாதுகாப்பாக்காது.
  6. Wallet அல்லது exchange காட்டும் network warning, tag requirement மற்றும் minimum deposit தகவலை வாசியுங்கள்.
  7. சிறிய சோதனைத் தொகையை அனுப்பி, பெறுநர் உண்மையில் பெற்றதை உறுதி செய்த பிறகு முக்கிய தொகையை அனுப்புங்கள்.
  8. முக்கிய transfer-க்கு முன் முகவரியை மீண்டும் paste செய்து சரிபாருங்கள். Test transaction-ன் history entry-ஐ கண்மூடித்தனமாக copy செய்ய வேண்டாம்.

Name service முகவரிகளும் முழுமையான பாதுகாப்பல்ல

ENS போன்ற மனிதர் படிக்கக்கூடிய பெயர்கள் நீண்ட முகவரியை நினைவில் வைத்துக் கொள்ள உதவும். ஆனால் ஒத்த எழுத்து, தவறான suffix, compromised website அல்லது பெயரின் உரிமை மாற்றம் போன்ற அபாயங்கள் இருக்கலாம். Wallet resolve செய்த இறுதி hexadecimal முகவரியை, பெறுநர் எதிர்பார்க்கும் முகவரியுடன் உறுதி செய்யுங்கள். ஒரு பெயர் அழகாகத் தெரிகிறது என்பதால் அது அந்த நபருடையது என்று கருத வேண்டாம்.

சிறு சோதனை எதை நிரூபிக்கிறது, எதை நிரூபிக்காது?

சிறு தொகை சரியான asset, network மற்றும் destination-க்கு சென்று பெறுநர் கட்டுப்பாட்டில் தெரிகிறது என்பதைச் சோதிக்கிறது. அது உங்கள் சாதனம் malware இல்லாதது, அடுத்த paste மாற்றப்படாது, main transfer address மாற்றப்படவில்லை அல்லது பெறுநர் எதிர்காலத்திலும் அதே முகவரியைப் பயன்படுத்துவார் என்பதை நிரூபிக்காது. அதனால் test வெற்றிக்குப் பிறகும் main transfer-ன் இறுதி confirmation screen-ஐ புதிதாகச் சரிபார்க்க வேண்டும்.

Test amount network fee-ஐ விட அர்த்தமுள்ளதாய் இருக்க வேண்டும்; exchange minimum deposit-க்கு கீழே இருந்தால் account balance-ல் காட்டப்படாமல் போகலாம். Deposit policy-ஐ முன்பே வாசிக்கவும். Fee அதிகமாக இருப்பது பாதுகாப்புச் சோதனையைத் தவிர்க்க காரணமல்ல; அப்படியானால் குறைந்த congestion நேரம் அல்லது பாதுகாப்பான வேறு transfer திட்டத்தைத் தேர்வு செய்யுங்கள்.

தவறான முகவரிக்கு அனுப்பிவிட்டால்

Confirmed blockchain transfer பொதுவாக அனுப்புநரால் cancel அல்லது reverse செய்ய முடியாது. உடனே transaction hash, நேரம், asset, network, amount, தவறான முகவரி, பயன்படுத்திய app மற்றும் தொடர்புடைய messages ஆகியவற்றை சேமியுங்கள். Exchange account-இலிருந்து அனுப்பியிருந்தால் official support ticket திறக்கலாம்; receiving address ஒரு அறியப்பட்ட exchange-க்கு சொந்தமானது என்று ஆதாரம் இருந்தால் அந்த exchange-க்கும் தகவல் தரலாம். Recovery உறுதி இல்லை; முன் பணம், seed phrase அல்லது remote access கேட்கும் recovery agent-கள் இரண்டாம் கட்ட மோசடி ஆபத்து.

Clipboard மாற்றம் சந்தேகமிருந்தால் அந்த சாதனத்தில் மேலும் transfer செய்ய வேண்டாம். Network-இலிருந்து பிரித்து, நம்பகமான வேறு சாதனத்தில் account security-ஐ மதிப்பாய்வு செய்யுங்கள். Seed phrase-ஐ சந்தேகமான computer-ல் type செய்யாதீர்கள். Address poisoning மட்டும் நடந்திருந்தால் wallet key கசிந்தது என்று தானாக முடிவு செய்ய வேண்டியதில்லை; ஆனால் நீங்கள் தீங்கிழைக்கும் link அல்லது signature-ஐ பயன்படுத்தியிருந்தால் approvals மற்றும் account activity-யையும் பரிசோதிக்க வேண்டும்.

அனுப்புவதற்கு முன் 30 வினாடி நிறுத்தம்

  • Asset மற்றும் network இரண்டும் பொருந்துகிறதா?
  • முகவரி history-லிருந்து அல்ல, பெறுநரின் தற்போதைய source-இலிருந்து வந்ததா?
  • Paste செய்த முழு முகவரி மாறவில்லையா?
  • Memo/Tag தேவைப்பட்டால் சரியாக உள்ளதா?
  • Test transfer பெறுநரால் உறுதி செய்யப்பட்டதா?
  • Main transfer confirmation-ல் address, amount, fee மீண்டும் சரியா?

வேகமாக copy செய்வதல்ல பாதுகாப்பு. முகவரியின் மூலத்தை உறுதி செய்து, முழு destination-ஐ ஒப்பிட்டு, இரண்டு கட்டமாகப் பரிமாற்றம் செய்வதே பாதுகாப்பான பழக்கம்.

குடும்பம் அல்லது குழுவில் crypto பயன்படுத்தினால், address verification பொறுப்பை ஒரே நபரின் நினைவில் மட்டும் விட வேண்டாம். அதிக மதிப்புள்ள transfer-க்கு ஒருவர் destination-ஐத் தயாரிக்க, மற்றொருவர் தனி சாதனத்தில் பெறுநரின் source-ஐச் சரிபார்க்கும் maker-checker முறையைப் பயன்படுத்தலாம். இருவரும் ஒரே forwarded screenshot-ஐப் பார்த்தால் அது independent check அல்ல. Address மாற்றம் நடந்த தேதி, உறுதி செய்த channel மற்றும் test transaction hash ஆகியவற்றை secret அல்லாத செயல்பாட்டு பதிவில் வைத்திருப்பது பின்னர் தவறை கண்டறிய உதவும்.

அதிகாரப்பூர்வ ஆதாரங்கள்