مهاجمان در عملیاتی هماهنگ و حسابشده، با بهرهگیری از یک حفره امنیتی به نام Ill Bloom موفق شدند دارایی بیش از 5 میلیون دلار را از کیفپولهای کاربرانی خارج کنند. این رخنه که توسط شرکت امنیتی Coinspect شناسایی شده، مستقیماً نحوه تولید عبارت بازیابی در برخی نرمافزارهای قدیمی کیفپول ارز دیجیتال را هدف قرار داده است.
چرا عبارات بازیابی دیگر غیرقابل حدس نیستند؟
هر کیفپول غیرمتمرکز با یک رشته از کلمات شروع میشود که کلید اصلی دسترسی به دارایی محسوب میگردد. در حالت استاندارد، این کلمات از یک فضای جستجوی میلیاردها تریلیونتایی انتخاب میشوند تا حتی هوش مصنوعی یا رایانههای قدرتمند نیز نتوانند آنها را پیشبینی کنند. اما در کیفپولهای تحت تأثیر این آسیبپذیری، سیستم تولید اعداد تصادفی مورد استفاده توسط توسعهدهندگان، استانداردهای امنیت سایبری را رعایت نکرده و حجم فضای جستجو را به شدت کاهش داده است.
محققان Coinspect با بازسازی کامل روند حمله ثابت کردند که مهاجمان میتوانستند تمام ترکیبات ممکن را اسکن کرده و آدرسهای عمومی مرتبط با آنها را استخراج کنند. سپس با همتایابی این آدرسها در سوابق عمومی بلاکچین، داراییهای انباشته در آنها را شناسایی کردند. این فرآیند بهصورت خودکار هیچ وابستگی به اپلیکیشن خاصی ندارد، چرا که خروجی نهایی یک لیست هدفمند از آدرسهای فاقد تصادفی کافی است.
جزئیات مالی و ماهیت حمله هماهنگ
بر اساس گزارشهای فنی، در تاریخ 27 مه یک موج خالیسازی حسابها رخ داد که منجر به برداشت حدود 3.1 میلیون دلار از 431 کیفپول شد. بیتکوین سنگینترین بار مالی را به دوش کشید، بهطوری که حدود 2.57 میلیون دلار از این مبلغ مربوط به این رمزارز بود و یک آدرس بهتنهایی بیش از 1.1 میلیون دلار ضرر متحمل کرد. نشانه هماهنگ بودن این حمله، ارسال همزمان موجودی صدها کیفپول به چند آدرس جمعآورنده در بازه زمانی بسیار کوتاه بود.
اما داستان در همینجا به پایان نرسید. تحقیقات نشان داد مهاجم در عملیات اولیه، عبارت بازیابی یکی از کاربران را به دست آورده اما بهطور تصادفی داراییهای تتر را روی یک شبکه دیگر دستنخورده رها کرده بود. با وجود تلاش تیم امنیتی برای هشدار سریع از طریق صرافیهای واسطه، این هشدار به موقع نیامد و 2.1 میلیون دلار دیگر سرقت شد. این واقعه درس مهمی دارد: پس از نشت کلمات بازیابی، حتی دسترسی فنی به کلیدها دیگر بهمعنای مالکیت امن نیست و مهاجمان میتوانند در هر لحظه مجدد اقدام به خالیسازی حساب کنند.
خطرات کیفپولهای متفرقه و راهکار فوری
خبر خوب برای کاربران عادی این است که کیفپولهای سختافزاری و اکثر اپلیکیشنهای نرمافزاری شناختهشده تحت تأثیر این حفره نیستند. تمرکز اصلی خطرات، برنامههای موبایل و افزونههای مرورگری است که قدیمی هستند، توسط استودیوهای ناشناس توسعه یافتهاند یا حتی به سال 2018 بازمیگردند.
برای اطمینان از امنیت دارایی خود، کافی است آدرس عمومی کیفپولتان را در وبسایت رسمی بررسی آسیبپذیری وارد کنید. این چکلیست آنلاین، آدرسهای بیتکوین، ترون، سولانا و شبکههای مبتنی بر اتریوم مانند پالیگان و بیانبی را پردازش میکند. در صورت تطابق، بهمعنای فوری است که عبارت بازیابی شما دیگر امنیت ذاتی را ندارد و باید تمام داراییها را بهسرعت به یک کیفپول جدید با مولد اعداد تصادفی استاندارد منتقل کنید.
محققان تأکید دارند که خسارات ثبتشده کف آسیبهاست و سقف آن نیست. بهروزرسانیهای اخیر نشان میدهد با بررسی مسیرهای دیگر تولید کلمات بازیابی، تعداد آدرسهای آسیبپذیر در حال افزایش است. آینده مدیریت داراییهای دیجیتال به سمت ابزارهایی میرود که شفافیت کامل در نحوه تولید و ذخیرهسازی کلیدها را تضمین کنند. تا آن زمان، تغییر عادتهای امنیتی و مهاجرت به بسترهای جدید، تنها راه مقابله با اینگونه نفوذهای ساختاری است.





