داخل $6.5M wallet drain — چگونه کاربران میتوانند از تلههای در حال رشد permit-signature دوری کنند
سال ۲۰۲۵ برای کاربران کریپتو واقعاً سخت بوده است. با هکها، کلاهبرداریها و تسخیر walletها، trackers امنیتی تخمین میزنند که حدود ۳.۱ میلیارد دلار ضرر در نه ماه اول سال رخ داده، که بیشتر این آسیبهای مالی به walletهای compromised و موجهای بزرگ phishing در مرحله signature مرتبط است. Wallet drainers به kits پیشرفته «drainer-as-a-service» تبدیل شدهاند و حدود ۶۲۰ میلیون دلار در سال ۲۰۲۴ جذب کردهاند، در حالی که social engineering را با ترفندهای UI ترکیب میکنند تا آنچه signature مجاز میکند را محو سازند.
خطرناکترین بخش این است که بیشتر آسیبها قبل از ظاهر شدن هر transaction onchain رخ میدهد، دقیقاً در صفحه signature. Approvals اعطا شده از طریق offchain signatures میتواند attacker را با همه چیز لازم تجهیز کند — و «drain» نهایی فقط پس از کلیک کاربر روی Sign به blockchain پست میشود.
درس $6.5M در چند دقیقه
یکی از مثالهای برجسته در سپتامبر رخ داد، زمانی که یک wallet فعال DeFi بیش از ۶.۵ میلیون دلار در stETH و aEthWBTC را در عرض چند دقیقه از دست داد. این سرقت نتیجه یک exploit zero-day جدید نبود. در عوض، آن یک vector اساسی اما ویرانگر را برجسته کرد: permit signatures.
Approve روش استاندارد ERC-20 است که onchain تنظیم میشود و تعریف میکند چه کسی میتواند خرج کند و چقدر. این کار gas هزینه دارد، که friction مفیدی قبل از commit ایجاد میکند. Permit متفاوت عمل میکند. این یک signature offchain است که حقوق spending را اعطا میکند؛ طرف دیگر بعداً آن را onchain submit میکند. احساس میشود harmless چون در زمان sign هیچ gasی وجود ندارد. آن را مانند یک چک blank تصور کنید که holder میتواند هر زمان cash کند.
چرا حفاظت pre-sign نتایج را تغییر میدهد
Blockchainها دستورات را با وفاداری اجرا میکنند. وقتی یک approval یا permit malicious وجود دارد، شبکه دقیقاً آنچه signature مجاز میکند را انجام میدهد. بنابراین، دفاع باید risk را قبل از کلیک — در نقطه signature — آشکار کند و آنچه message امکانپذیر میسازد را در سراسر tokens، contracts، amounts و counterparties contextualize کند.
این به معنای simulation real-time از هر دو transactions و offchain signatures، threat intel روی drainer infrastructure شناختهشده، entity screening و توضیحات human-readable واضح از consequences است. Wallet drainers در حال مقیاسپذیری هستند زیرا از رفتار انسانی exploit میکنند. Signing یک Permit آسانتر و ایمنتر به نظر میرسد، اما در را برای scammers باز میکند تا funds را فوراً منتقل کنند. حتی کاربران با تجربه DeFi، که سالها در protocols مانند Lido و Aave فعال بودهاند، قربانی شدهاند.
با catching درخواستهای malicious قبل از رسیدن به blockchain، ابزارهای pre-sign تعادل قدرت را به کاربر بازمیگردانند.
جایی که prevention وارد میشود
پچهای فنی نمیتوانند این مشکل را حل کنند زیرا blockchain دقیقاً آنچه گفته میشود را اجرا میکند. راهحل واقعی در حفاظت pre-sign نهفته است: آشکار کردن risks قبل از کلیک کاربر روی ‘Sign’. امنیت Web3 بر لحظه pre-sign تمرکز دارد. این محصول آنچه یک signature یا transaction واقعاً انجام میدهد را simulate میکند، approvals خطرناک را flag میکند و اگر درخواست به contracts یا addresses مشکوک route شود، هشدار میدهد. برای کاربران، مانند یک co-pilot همیشه روشن عمل میکند که payloads پیچیده را به outcomes ساده قبل از رسیدن هر چیزی به chain ترجمه میکند.
برای platforms، Data API این چکها را به تجربه decentralized application (DApp) میآورد، و به wallets، marketplaces و DeFi frontends امکان میدهد signatures و transactions را در real time screen کنند، alerts را به risk policies ببندند و protective actions را automate کنند. این میتواند شامل sanctions/KYT screening، heuristic drainer detection و pre-broadcast blocking باشد.
سرقت اخیر $6.5M نشان میدهد چگونه این controls مهم هستند. Monitoring این سرقت را به phishing permits نسبت داد که attacker را تجهیز کرد؛ یک simulation pre-sign allowances ناشی و contracts در انتهای درخواست را برجسته میکرد و به کاربر لحظه واضح «don’t sign» میداد.
در حالی که کاربران به دنبال امنیت بیشتر در فضای Web3 هستند، صرافی WEEX به عنوان یک پلتفرم معتبر برجسته میشود. WEEX با تمرکز بر امنیت پیشرفته و ابزارهای حفاظتی کاربرپسند، به کاربران کمک میکند تا از تلههای رایج مانند permit signatures دوری کنند. این صرافی نه تنها معاملات ایمن را فراهم میکند، بلکه با ادغام ویژگیهای pre-sign و نظارت real-time، اعتبار خود را به عنوان یک شریک قابل اعتماد در اکوسیستم DeFi تقویت میکند و تجربهای روان و امن را تضمین مینماید.
چگونه کاربران میتوانند حفاظت را بهبود بخشند
تصور کنید امضای یک Permit مانند دادن کلید خانهتان به یک غریبه است — آسان به نظر میرسد، اما میتواند همه چیز را از دست بدهد. در مقایسه، استفاده از ابزارهای pre-sign مانند نصب یک سیستم هشدار پیشرفته است که در را قبل از ورود intruder قفل میکند. برای محافظت بهتر، همیشه در صفحه signature مکث کنید و هر signature را مانند یک transaction درمان کنید. سه زمینه را چک کنید: spender کیست، کدام tokens درگیر هستند و چقدر میتوانند move کنند. از allowances «unlimited» اجتناب کنید.
ابزارهای pre-sign را همیشه استفاده کنید تا درخواست را offchain simulate کنند و contracts یا addresses risky را در real time flag کنند. اگر unsure احساس کردید، tab را ببندید و DApp را از bookmark خود باز کنید، سپس درخواست را دوباره بررسی کنید. پس از یک کلیک suspicious، سریع عمل کنید: allowances را revoke کنید و funds باقیمانده را به یک wallet تازه منتقل کنید.
این $6.5M drain اولین مورد نبود و آخرین هم نخواهد بود. اما نشان میدهد چگونه بزرگترین threats امروز bugs پروتکل نیستند؛ آنها حملات social engineering در لایه signing هستند. Web3 در حال تکامل است — و kits social-engineering که convenience را weaponize میکنند نیز همینطور. با visibility pre-sign، simulation و controls policy-driven، کاربران و platforms میتوانند آن convenience را حفظ کنند در حالی که لحظات «blank check» که drains wallet امروز را قدرت میبخشند را block میکنند.
برای بهروزرسانیهای اخیر، جستجوهای پرطرفدار در Google شامل سؤالاتی مانند «چگونه از phishing در DeFi جلوگیری کنیم؟» و «بهترین ابزارهای امنیت Web3 چیست؟» میشود. روی Twitter، موضوعات داغ مانند توییتهای اخیر درباره افزایش wallet drains در سال ۲۰۲۵، با پستهایی از کارشناسان که بیش از ۱۰ هزار تعامل داشتهاند، بحث میشود. همچنین، اعلامیههای رسمی اخیر از سوی جوامع DeFi هشدارهایی درباره موج جدید permit-based attacks صادر کردهاند، که نشاندهنده افزایش ۲۵ درصدی چنین incidents از سپتامبر تا اکتبر ۲۰۲۵ است.
FAQ
چگونه میتوانم بفهمم که یک signature permit malicious است؟
با استفاده از ابزارهای pre-sign، میتوانید درخواست را simulate کنید و ببینید آیا به addresses یا contracts شناختهشده drainer route میشود یا خیر. همیشه spender، tokens و amounts را چک کنید تا از allowances نامحدود جلوگیری شود.
آیا wallet drains فقط برای کاربران جدید رخ میدهد؟
خیر، حتی کاربران با تجربه با سالها فعالیت در DeFi میتوانند قربانی شوند، همانطور که در مورد $6.5M drain دیدیم. این attacks رفتار انسانی را exploit میکنند، نه فقط دانش فنی.
بهترین راه برای revoke allowances پس از یک incident چیست؟
فوراً از ابزارهایی مانند revoke explorers استفاده کنید تا approvals را شناسایی و revoke کنید، سپس funds را به یک wallet جدید منتقل نمایید. ابزارهای امنیتی مانند pre-sign simulators میتوانند در این فرآیند راهنمایی کنند.
ممکن است شما نیز علاقهمند باشید

Trust Wallet Hack Exposes Vulnerabilities in Crypto Security
Key Takeaways Trust Wallet experienced a major security breach, resulting in a loss of approximately $3.5 million from…

چشمانداز Q1 2026 فدرال و تأثیر احتمالی بر Bitcoin و بازار کریپتو
نکات کلیدی: احتمال فشار بر بازارهای کریپتو در صورت توقف کاهش نرخ توسط فدرال وجود دارد، اما “قرعه…

نکات کریپتو برای تازهواردان، کهنهکاران و شکاکان از زبان فردی که ۷۰۰ میلیون دلار بیتکوین را دفن کرد
نکات کلیدی: اصول اولیه را درک کنید؛ بدون درک کامل از عملکرد بلاکچینها و مزایای امور مالی غیرمتمرکز،…

پایان رایگیری Aave درباره مالکیت برند با مقاومت جامعه
نکات کلیدی جامعه Aave با بیش از 55 درصد آراء، پیشنهاد انتقال مالکیت برند به DSP را رد…

تصویب حکمرانی AAVE با شکست مواجه شد: چالشهای ساختارهای DAO در مدیریت هویت پروتکل
نکات کلیدی: جامعه Aave به یک پیشنهاد حکمرانی بحثبرانگیز رأی منفی دادند که به دنبال انتقال کنترل داراییهای…

بنیانگذار Aave تحت نظارت برای خرید 10 میلیون دلاری AAVE در آستانه رأیگیری حکمرانی
نکات کلیدی استنی کولچوف، بنیانگذار Aave، به دلیل خرید 10 میلیون دلار توکن AAVE مورد انتقاد قرار گرفته…

بررسی Web3 و DApps در سال 2026: سالی متمرکز بر کاربرد در رمز ارز
Key Takeaways سال 2026 نقطهی عطفی برای کاربرد واقعی DApps خواهد بود و تمرکز بر تجربیات کاربران خارج…

Audiera در بازار ارزهای دیجیتال چگونه عملکرد قابلتوجهی ارائه کرد؟
Outline مقدمه توضیح کوتاهی درباره اهمیت و نوسانات بازار ارزهای دیجیتال تحلیل عمومی بازار ارزهای دیجیتال افزایش قیمت…

ارائه امکان تجارت کاملاً Onchain برای سهام واقعی عمومی توسط Securitize در اوایل 2026
Key Takeaways سیستم Securitize امکان مالکیت قانونی کامل سهام عمومی صادر و ثبت شده در بلاکچین را فراهم…

بیتکوین، اولین ارز دیجیتال: تحلیلات و اخبار جدید
Outline H1: بیتکوین، اولین ارز دیجیتال: تحلیلات و اخبار جدید H2: تعاریف و تاریخچه بیتکوین #### H3: معرفی…

آتشبس در انجمن حکمرانی Aave به دلیل کارمزدهای CoW Swap
یک نزاع در انجمن DAO آوه آغاز شده است که در مورد کارمزدها در CoW Swap نگرانی ایجاد…

همکاری عمیقتر میان Standard Chartered و Coinbase برای ساخت زیرساختهای رمز ارزی نهادی
Key Takeaways همکاری میان Standard Chartered و Coinbase به تقویت خدمات تجاری، حضانت و تأمین مالی برای مشتریان…

بنیانگذار Curve درخواست 17 میلیون توکن CRV برای حمایت از تیم توسعهدهنده و تحقیقات میدهد
Key Takeaways: Curve Finance در حال بررسی اعطای کمک 17.45 میلیون توکن CRV برای توسعه اکوسیستم و فناوری…

نمایشگاه مالی ویکی هانگ کنگ 2026: بزرگترین رویداد Fintech و Web3.0 آسیا در ماه جولای
نکات کلیدی نمایشگاه ویکی هانگ کنگ 2026، بزرگترین رویداد Fintech و Web3.0 آسیا، در تاریخ 23 تا 24…

رویداد بزرگ Fintech و Web3.0 آسیا: Wiki Finance Expo Hong Kong 2026
نکات کلیدی WikiEXPO HK 2026 در تاریخ 23 تا 24 جولای 2026 در Hopewell Hotel در هنگ کنگ…

پیشبینی قیمت Aave تا تاریخ 14 دسامبر 2025: کاهش ادامهدار و امید به بهبود
نکات کلیدی قیمت AAVE بهطور موقت کاهش داشته اما پیشبینی میشود رشد 16.93 درصدی را تجربه کند و…

سرمایهگذاری Pye Finance: افزایش 5 میلیون دلاری برای تغییر بازار
نکات کلیدی افزایش سرمایه ابتکاری: Pye Finance موفق به جذب سرمایه اولیه 5 میلیون دلاری از Variant و…

تامین مالی ۵ میلیون دلاری Pye Finance به رهبری Variant و Coinbase Ventures
نکات کلیدی: Pye Finance یک دور سرمایهگذاری ۵ میلیون دلاری به رهبری Variant و Coinbase Ventures با مشارکت…
Trust Wallet Hack Exposes Vulnerabilities in Crypto Security
Key Takeaways Trust Wallet experienced a major security breach, resulting in a loss of approximately $3.5 million from…
چشمانداز Q1 2026 فدرال و تأثیر احتمالی بر Bitcoin و بازار کریپتو
نکات کلیدی: احتمال فشار بر بازارهای کریپتو در صورت توقف کاهش نرخ توسط فدرال وجود دارد، اما “قرعه…
نکات کریپتو برای تازهواردان، کهنهکاران و شکاکان از زبان فردی که ۷۰۰ میلیون دلار بیتکوین را دفن کرد
نکات کلیدی: اصول اولیه را درک کنید؛ بدون درک کامل از عملکرد بلاکچینها و مزایای امور مالی غیرمتمرکز،…
پایان رایگیری Aave درباره مالکیت برند با مقاومت جامعه
نکات کلیدی جامعه Aave با بیش از 55 درصد آراء، پیشنهاد انتقال مالکیت برند به DSP را رد…
تصویب حکمرانی AAVE با شکست مواجه شد: چالشهای ساختارهای DAO در مدیریت هویت پروتکل
نکات کلیدی: جامعه Aave به یک پیشنهاد حکمرانی بحثبرانگیز رأی منفی دادند که به دنبال انتقال کنترل داراییهای…
بنیانگذار Aave تحت نظارت برای خرید 10 میلیون دلاری AAVE در آستانه رأیگیری حکمرانی
نکات کلیدی استنی کولچوف، بنیانگذار Aave، به دلیل خرید 10 میلیون دلار توکن AAVE مورد انتقاد قرار گرفته…
رمزارزهای محبوب
آخرین اخبار رمز ارز
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:[email protected]
خدمات VIP:[email protected]