مهاجمان در عملیاتی هماهنگ و حساب‌شده، با بهره‌گیری از یک حفره امنیتی به نام Ill Bloom موفق شدند دارایی بیش از 5 میلیون دلار را از کیف‌پول‌های کاربرانی خارج کنند. این رخنه که توسط شرکت امنیتی Coinspect شناسایی شده، مستقیماً نحوه تولید عبارت بازیابی در برخی نرم‌افزارهای قدیمی کیف‌پول ارز دیجیتال را هدف قرار داده است.

چرا عبارات بازیابی دیگر غیرقابل حدس نیستند؟

هر کیف‌پول غیرمتمرکز با یک رشته از کلمات شروع می‌شود که کلید اصلی دسترسی به دارایی محسوب می‌گردد. در حالت استاندارد، این کلمات از یک فضای جستجوی میلیاردها تریلیون‌تایی انتخاب می‌شوند تا حتی هوش مصنوعی یا رایانه‌های قدرتمند نیز نتوانند آن‌ها را پیش‌بینی کنند. اما در کیف‌پول‌های تحت تأثیر این آسیب‌پذیری، سیستم تولید اعداد تصادفی مورد استفاده توسط توسعه‌دهندگان، استانداردهای امنیت سایبری را رعایت نکرده و حجم فضای جستجو را به شدت کاهش داده است.

محققان Coinspect با بازسازی کامل روند حمله ثابت کردند که مهاجمان می‌توانستند تمام ترکیبات ممکن را اسکن کرده و آدرس‌های عمومی مرتبط با آن‌ها را استخراج کنند. سپس با همتایابی این آدرس‌ها در سوابق عمومی بلاکچین، دارایی‌های انباشته در آن‌ها را شناسایی کردند. این فرآیند به‌صورت خودکار هیچ وابستگی به اپلیکیشن خاصی ندارد، چرا که خروجی نهایی یک لیست هدفمند از آدرس‌های فاقد تصادفی کافی است.

جزئیات مالی و ماهیت حمله هماهنگ

بر اساس گزارش‌های فنی، در تاریخ 27 مه یک موج خالی‌سازی حساب‌ها رخ داد که منجر به برداشت حدود 3.1 میلیون دلار از 431 کیف‌پول شد. بیت‌کوین سنگین‌ترین بار مالی را به دوش کشید، به‌طوری که حدود 2.57 میلیون دلار از این مبلغ مربوط به این رمزارز بود و یک آدرس به‌تنهایی بیش از 1.1 میلیون دلار ضرر متحمل کرد. نشانه هماهنگ بودن این حمله، ارسال همزمان موجودی صدها کیف‌پول به چند آدرس جمع‌آورنده در بازه زمانی بسیار کوتاه بود.

اما داستان در همین‌جا به پایان نرسید. تحقیقات نشان داد مهاجم در عملیات اولیه، عبارت بازیابی یکی از کاربران را به دست آورده اما به‌طور تصادفی دارایی‌های تتر را روی یک شبکه دیگر دست‌نخورده رها کرده بود. با وجود تلاش تیم امنیتی برای هشدار سریع از طریق صرافی‌های واسطه، این هشدار به موقع نیامد و 2.1 میلیون دلار دیگر سرقت شد. این واقعه درس مهمی دارد: پس از نشت کلمات بازیابی، حتی دسترسی فنی به کلیدها دیگر به‌معنای مالکیت امن نیست و مهاجمان می‌توانند در هر لحظه مجدد اقدام به خالی‌سازی حساب کنند.

خطرات کیف‌پول‌های متفرقه و راهکار فوری

خبر خوب برای کاربران عادی این است که کیف‌پول‌های سخت‌افزاری و اکثر اپلیکیشن‌های نرم‌افزاری شناخته‌شده تحت تأثیر این حفره نیستند. تمرکز اصلی خطرات، برنامه‌های موبایل و افزونه‌های مرورگری است که قدیمی هستند، توسط استودیوهای ناشناس توسعه یافته‌اند یا حتی به سال 2018 بازمی‌گردند.

برای اطمینان از امنیت دارایی خود، کافی است آدرس عمومی کیف‌پول‌تان را در وب‌سایت رسمی بررسی آسیب‌پذیری وارد کنید. این چک‌لیست آنلاین، آدرس‌های بیت‌کوین، ترون، سولانا و شبکه‌های مبتنی بر اتریوم مانند پالیگان و بی‌ان‌بی را پردازش می‌کند. در صورت تطابق، به‌معنای فوری است که عبارت بازیابی شما دیگر امنیت ذاتی را ندارد و باید تمام دارایی‌ها را به‌سرعت به یک کیف‌پول جدید با مولد اعداد تصادفی استاندارد منتقل کنید.

محققان تأکید دارند که خسارات ثبت‌شده کف آسیب‌هاست و سقف آن نیست. به‌روزرسانی‌های اخیر نشان می‌دهد با بررسی مسیرهای دیگر تولید کلمات بازیابی، تعداد آدرس‌های آسیب‌پذیر در حال افزایش است. آینده مدیریت دارایی‌های دیجیتال به سمت ابزارهایی می‌رود که شفافیت کامل در نحوه تولید و ذخیره‌سازی کلیدها را تضمین کنند. تا آن زمان، تغییر عادت‌های امنیتی و مهاجرت به بسترهای جدید، تنها راه مقابله با اینگونه نفوذهای ساختاری است.