آنچه درباره اکانتهای وریفایشده پولی در صرافیها باید ببینید
میدانید که احراز هویت برای کاربران قانونمند ارزهای دیجیتال، فرآیند پرزحمتی است. آنها باید اطلاعات شخصی زیادی از جمله آدرس منزل، اسکن کارت شناسایی و عکس یا سلفیهای ویدیویی ارائه کنند. مجرمان با استفاده از هویت جعلی به راحتی این فرآیند را دور میزنند.
برای مجرمان، این فرآیند بسیار ساده است. بررسیهای کویندسک نشان میدهد، آنها برای یک حساب آماده و تاییدشده که متعلق به شخص دیگری در صرافیهای کوین بیس پرو، بایننس آمریکا، کراکن یا بسیاری از صرافیهای دیگر است، حداقل ۱۵۰ دلار در بازار سیاه دریافت میکنند. در ادامه به این میپردازیم که آیا این اکانتها قابل اعتماد هستند یا خیر.
اکانتهای وریفایشده پولی چیست؟
«تاییدشده» یا «وریفایشده» به معنای قانونی بودن نیست. فروشندگان زیرزمینی این حسابها را با هویت افراد دیگر یا با نامهای مستعار ایجاد میکنند و صرافیها را فریب میدهند که آنها را به عنوان کاربران معتبر تایید کنند. سپس این افراد، حسابهای تایید شده را برای فروش، در انجمنهای اینترنتی و تلگرام تبلیغ میکنند.
علاوهبر صرافیهای رمزارزها، این اتفاقات در حوزه درگاههای پرداخت بزرگ مانند Transferwise نیز اجتنابناپذیر است. یکی از اپراتورهای این سرویسها در مصاحبهای از طریق اپلیکیشن تلگرام به کویندسک گفت:
هر ماه ۱۵۰۰ تا ۲۰۰۰ حساب تاییدشده جعلی در سیستم ایجاد میشود.
یکی از گزارشکنندگان کویندسک، نمونهای از حسابهای ارزهای دیجیتال و درگاههای پرداخت را که از چندین فروشنده بازار سیاه خریداری شده بود، بررسی کرد. این بررسی نشان داد، این فروشندگان در بسیاری از موارد، از اطلاعات حساس افرادی سوء استفاده میکنند که احتمالا خودشان نمیدانند اطلاعات آنها به سرقت رفته است.
در ادامه گزارش آمده، افرادی که به هر دلیلی نمیخواهند هویت واقعیشان را فاش کنند و تایید شوند، چگونه میتوانند فرآیند بررسی مشتری را دور بزنند. در حالی که اندازهگیری حجم این بازار دشوار است، به هر حال مجرمان معمولا درآمد خود را منتشر نمیکنند و به نظر میرسد، انجام این قبیل کارها در حال افزایش است.
اندرو گان (Andrew Gunn)، تحلیلگر ارشد ZeroFox، یک شرکت امنیت سایبری مستقر در بالتیمور، میگوید:
تعداد بسیار زیادی از مجرمان را مشاهده کردهایم که برای صرافیهای ارزهای دیجیتال و خدمات درگاههای پرداخت، حسابهای جعلی را تبلیغ و دلالی میکنند.
گان اضافه میکند:
در ۱۲ ماه گذشته، ZeroFox بیش از یک میلیون پست در انجمنها و حسابهای تبلیغاتی گروههای اپلیکیشن تلگرام برای فروش پیدا کرده است.
این واقعیت که شما میتوانید یک هویت دیجیتالی جعلی را با قیمت حدود ۲۰۰ دلار بخرید، سوالات جدیدی را در پیرامون اثربخشی سیاستهای فرآیند KYC ایجاد میکند. در حالی که کاربران اغلب مجبورند اطلاعات یکسانی را چندینبار برای تایید مجدد ارسال کنند و هفتهها یا ماهها منتظر بمانند که پول خود را برداشت کنند، مجرمان میتوانند به راحتی این فرآیند را دور بزنند.
چهرهات را به من قرض بده
کار فردی که Drop میکند با گفتگوی اخیر یکی از کاربران در ماه جولای (تیر ماه) در انجمن CCCC.sb اینگونه توضیح داده شده است:
به دنبال شغلی به عنوان پولشویی هستم، پیشنهادات خود را در چت خصوصی برایم ارسال کنید.
یک کاربر دیگر در پاسخ به پست جواب داد:
به عنوان یک Drop، فقط چهره شما مورد نیاز است. برای ارسال تایید تصویری از طریق واتساپ، ۱۵۰۰ تا ۲۰۰۰ روبل (۲۰ تا ۲۸ دلار) دریافت خواهید کرد. همچنین میتوانید چندین تایید در روز انجام دهید. وظیفه شما این است که در یک صرافی در زمان مشخص تایید تصویری ارسال کنید. میتوانید از پاسپورت یا گواهینامه رانندگی یا گذرنامه خود استفاده کنید. همچنین باید سلفی بگیرید. پس از تایید موفقیت آمیز، ۵۰۰ روبل (حدود ۷ دلار) دریافت میکنید.
در پست دیگری در انجمن Bhf.im آمده است که یک فرد جویای کار فقط باید نام کامل و تاریخ تولد را ذکر کند و سپس روی لینک ارسال شده کلیک کند.
اغلب، فروشندگان قیمتهای دقیقی برای چنین خدماتی اعلام نمیکنند؛ بلکه آنها را به صورت تک به تک از طریق چت ارسال میکنند.
برخی از فروشندگان بهعنوان واسطه عمل میکنند و کاربران را به Dropها یا افراد جویای کار وصل میکنند. درست مانند اپلیکیشنهای واسطهای که خریدار را به فروشنده وصل میکنند.
گاهی حتی برای تایید یک حساب به اطلاعات شخصی واقعی کسی نیاز ندارید. فروشندهای که با کویندسک صحبت میکرد گفته است شما میتوانید اطلاعات نادرست وارد کنید. این مسئله یکی از آسیب پذیریهای فرآیند KYC است. کسانی که میدانند چگونه دادههای مصنوعی تولید کنید، به راحتی از آن استفاده میکنند.
استفاده از فولز یا اطلاعات به سرقترفته قربانی
خریداران میتوانند حسابهای ثبتشده را با هر نامی که فروشندگان موجود دارند، بخرند یا حسابهای سفارشی را بر اساس دادههای شخصی (Fullz) که خودشان به هر وسیلهای به دست آوردهاند، سفارش دهند. برخی از فروشندگان تعهد میدهند که تمام تحقیقات لازم مانند بررسی اعتبار و پیشنه را در مورد افراد واقعی که اطلاعات آنها مورد استفاده قرار میگیرد، انجام دهند.
فروشندگان در پستهای تبلیغاتی میگویند، اگر حتی هیچ روشی جوابگو نباشد، آنها آماده هستند افرادی را با نامهای مشابه پیدا کنند؛ حتی اگر فردی که از نام او استفاده میشود بیش از ۹۰ سال سن داشته باشد.
یکی از فروشندگان در یک پست تلگرامی نوشته است:
همکاری با ما به این معنی است که تمام تلاش خود را برای تایید حسابها انجام میدهیم؛ جستجوی نامها، انتخاب شخصی با سن مناسب و تلاش برای دستیابی به نتیجه.
در پست دیگری، فروشنده از نرمافزاری صحبت میکند که امکان ایجاد سلفیهای جعلی از جمله ویدیو را فراهم میکند. همین فروشنده در انجمن پولی Ver.sc به شکل زیر تبلیغ میکند:
ما سلفیهای زنده میگیریم. فضاسازی سه بعدی برای ما امکانپذیر است. با کارت شناسایی عکس میگیریم، اسناد لازم را پرینت میکنیم و در نهایت میتوانیم همان فردی باشیم که شما میخواهید.
برخی از این فروشندگان، فقط زمانهایی پست ارسال میکنند که اکانتهای خوبی برای فروش دارند یا قصد خرید اکانت دارند. برخی دیگر که حتی تیم پشتیبانی تلگرامی دارند، در هر زمان اکانت آماده برای فروش دارند. پست این افراد معمولا توسط مشتریان قبلی که رضایت داشتند، تصدیق و تایید میشود.
بازار سیاه اکانتهای فیک
بازارهای سیاه هم در دارک وب (از طریق مرورگر ناشناس تور ) و هم در وب معمولی قابل دسترس هستند. این بازارها در فضایی که هر روز با آن سروکار داریم، در حال رشد است.
در یک نگاه ساده، تالارهای گفتگوی متعددی شامل هکرهای خبره، کلاهبرداران و فروشندگان کالاهای غیرقانونی وجود دارند. به عنوان مثال، انجمنهای روسی زبان مانند Ver.sc (مخفف تاییدشده) و CCCC.sb روی خدمات غیرقانونی مرتبط با هویت از جمله Carding (قاچاق شمارههای کارت اعتباری سرقتشده یا جعلی) تمرکز کردهاند.
در این پلتفرمها، میتوان به راحتی حسابهای جعلی برای استفاده در صرافیهای رمزارز مختلف و درگاههای پرداخت پیدا کرد. علاوهبر این اکانتهای فیک برخی از پلتفرمهای معاملاتی از Localbitcoins گرفته تا محل معاملات حرفهای کوینبیس پرو و خدمات پرداخت اصلی CashApp ،Transferwise و Revolut به فروش گذاشته شده است.
قیمتهای فروش که عمدتا بین ۱۵۰ تا ۵۰۰ دلار است، در چت خصوصی به خریدار احتمالی گفته میشود یا در یک فهرست قیمتی پست میشوند. برای خرید یک حساب کاربری، باید با یک فروشنده (اغلب از طریق تلگرام) در تماس باشید، با کریپتو (معمولا بیت کوین) پرداخت کنید و اطلاعات حساب درخواستی را دریافت کنید.
گاهی حسابها در اصل توسط مشتریان قانونی ثبتشده و توسط هکرها به سرقت رفتهاند. (برای خریدار چنین حسابی، همیشه این ریسک وجود دارد که مالک واقعی آن متوجه شود و آن را به مدیر پلتفرم اطلاع دهد). گاهی اوقات فروشندگان با استفاده از دادههای دزدیدهشده یا جعلی حسابهایی را ایجاد میکنند. گاهی اوقات کاربران حسابهایی را به نام خود ثبت میکنند و سپس آنها را برای فروش به فروشندگان تحویل میدهند.
با توجه به پستهای موجود در انجمنها و گفتگو با برخی از فروشندگان، آنها فرآیند تایید صرافیها را برای افتتاح حساب طی میکنند و حسابها را تا زمانی که فروخته شوند، کنترل میکنند. افرادی که اطلاعات آنها برای ثبتنام در سرویسها استفاده میشود، ممکن است حتی از وجود این اکانتها بیاطلاع باشند.
در همان انجمنهایی که برخی از فروشندگان این حسابهای جعلی را ارائه میکنند، برخی دیگر به دنبال استفاده از افرادی هستند که مایلند هویت خود را برای ثبت حساب امانت دهند. به این کار در اصطلاح Drop میگویند.
ردگیری اکانتهای فیک
کویندسک به عنوان نمونه برخی از اکانتهای فیک را در صرافیهای بایننس آمریکا، کوین بیس پرو، کراکن و خدمات پرداخت Cash App و Wirex که برای خرید در بازار سیاه استفاده میشدند، بررسی کرده است. این حسابها توسط چندین فروشنده مختلف برای فروش گذاشته شده بودند. قیمت این اکانتها ۱۷۰ تا ۲۵۰ دلار بود و همگی با بیت کوین پرداخت شدهاند.
با توجه به اطلاعات ورود به حساب که توسط صاحبان آنها اعلام میشود، به نظر میرسید همگی ساکنان واقعی ایالات متحده یا اتحادیه اروپا باشند. این اطلاعات شامل تاریخ تولد و آدرس خیابان میشد. برای ساکنان ایالات متحده، علاوهبر موارد گفته شده، شماره تامین اجتماعی نیز وجود داشت. اکثر حسابها برای استفاده از سرویسها، از VPN برای پنهان کردن آدرس IP استفاده میکردند که صرافی فکر کند کاربر به جای مسکو، مثلا از میامی وارد میشود.
پس از بررسی حسابها، کویندسک با صرافیهای ارز دیجیتال و خدمات پرداخت تماس گرفت تا صحت آنها را بررسی کند. هیچ یک از شرکتها نمیگویند که آیا حسابها واقعی هستند یا خیر. توضیحشان این است که نمیتوانند در مورد حسابهای فردی اطلاعات بدهند.
بایننس آمریکا ایمیلی به کویندسک ارسال کرد و اکانت مورد بررسی کوین دسک را جعلی اعلام کرد. این صرافی به سوال بعدی پاسخ نداد که آیا منظور از «جعلی» این است که مالک واقعی اکانت وجود ندارد یا به طور تقلبی ایجاد شده است.
کویندسک با جستجوی پایگاههای اطلاعاتی آنلاین مانند Spokeo ،SearchPeopleFree و ClustrMaps چهار نفر را پیدا کرد که نام، سال تولد و شهرهای اعلام شده از طرف آنها با حسابهای موجود در بازار سیاه مطابقت داشت. دو نفر از این افراد حتی آدرسهای یکسان داشتند.
تلاش برای تماس با این افراد و سایر افرادی که نامشان در حسابهای بازبینیشده از طریق تلفن، ایمیل و رسانههای اجتماعی وجود داشت، ناموفق بود. کویندسک ایمیلهایی برای آنها ارسال کرده است که به آنها هشدار دهد اطلاعات آنها احتمالا مورد سوء استفاده قرار میگیرد.
دیدگاهتان را بنویسید