حمله هکری به DogWifTools! ابزار کلاهبرداران کریپتو علیه خودشان شد!

حمله هکری به DogWifTools! ابزار کلاهبرداران کریپتو علیه خودشان شد!
۱۱ بهمن ۱۴۰۳

در یک حمله زنجیره تامین (Supply Chain Attack) که اخیرا کشف شده، پلتفرم DogWifTools – ابزاری بحث‌برانگیز برای توسعه و تبلیغ میم‌کوین‌ها روی بلاک چین سولانا – مورد حمله سایبری قرار گرفت. این نفوذ امنیتی، کاربران این پلتفرم را که عمدتا خود در پروژه‌های کلاهبرداری کریپتویی نقش داشتند، در دام هکرها گرفتار کرد. برخی این اتفاق را عدالت کارمایی توصیف کرده‌اند!

جزئیات حمله هکری به DogWifTools

طبق گزارش‌های منتشرشده در BleepingComputer، نسخه‌های ۱.۶.۳ تا ۱.۶.۶ نرم‌افزار DogWifTools برای سیستم‌عامل ویندوز دچار یک آسیب‌پذیری شدید شدند که به هکرها امکان نفوذ به مخزن خصوصی (Private Repository) این پلتفرم را داد. مهاجمان با مهندسی معکوس این ابزار، یک توکن گیت‌هاب (GitHub Token) را استخراج کرده و کدهای آلوده‌ای را به‌عنوان به‌روزرسانی منتشر کردند.

این بدافزار که در فایل updater.exe قرار داشت، کاربران را به دام انداخته و اطلاعات حساس زیر را سرقت می‌کرد:

  • کلیدهای خصوصی کیف پول‌های دیجیتالی
  • موجودی کیف پول و دارایی‌های دیجیتال
  • مدارک شناسایی کاربران و اطلاعات ورود به صرافی‌ها (بایننس، کوین‌بیس و…)

آسیب‌ ها و طنز تلخ این ماجرا

سرقت ۱۰ میلیون دلاری؟ برآوردهای اولیه نشان می‌دهد که هکرها موفق به سرقت حدود ۱۰ میلیون دلار دارایی دیجیتال شده‌اند. البته، برخی منابع مدعی‌اند که این رقم اغراق‌آمیز است.

قربانیان کلاهبردار! بسیاری از کاربران DWT خود در پروژه‌های راگ پول (Rug Pull) – نوعی کلاهبرداری کریپتویی که در آن توسعه‌دهندگان پس از افزایش قیمت توکن، پروژه را رها کرده و وجوه را برداشت می‌کنند – نقش داشته‌اند. این حمله دقیقا همان ابزاری را که برای فریب دیگران استفاده می‌کردند، علیه خودشان به کار گرفت!

سرقت هویت و خطرات بیشتر! علاوه بر اموال دیجیتال، مهاجمان به تصاویر مدارک شناسایی کاربران و اطلاعات ورود آن‌ها به صرافی‌ها دسترسی پیدا کرده‌اند که می‌تواند منجر به کلاهبرداری‌های ثانویه و سوءاستفاده‌های بعدی نیز شود.

ابهامات و حقایق متناقض

ادعای دخالت هکرهای کلاه‌سفید؟ در ابتدا برخی تصور می‌کردند که این حمله توسط هکرهای کلاه‌سفید (White Hat) انجام شده است، اما متخصصان امنیت سایبری تاکید دارند که این حمله بیشتر به هکرهای کلاه‌سیاه (Black Hat) یا خاکستری (Grey Hat) شباهت دارد، زیرا همراه با سرقت دارایی‌ها و اطلاعات کاربران بوده است.

دامنه آسیب‌پذیری؟ برخلاف برخی گزارش‌های اولیه که مدعی نفوذ به کیف پول‌های سرد (Cold Wallets) بودند، این حمله بیشتر کیف پول‌های گرم (Hot Wallets) و حساب‌های متصل به صرافی‌ها را هدف قرار داده است.

ماهیت DogWifTools؟ بسیاری از تحلیلگران معتقدند که این ابزار به‌صورت ذاتی برای دستکاری بازار طراحی شده است و شامل قابلیت‌هایی مانند ربات‌های جعلی برای افزایش حجم معاملات و بسته‌های توکن‌سازی انبوه است. بااین‌حال، ارتباط آن با پلتفرم پامپ فان (Pump.fun) – یک لانچ‌پد میم کوین در سولانا – همچنان موردبحث است.

واکنش جامعه کریپتو و تحلیلگران؛ از تمسخر تا نگرانی جدی

در فروم‌های کریپتو مانند ردیت و X، کاربران واکنش‌های متفاوتی به این رویداد داشته‌اند. برخی قربانیان را مسخره کرده‌اند و این حمله را عدالت کارمایی نامیده‌اند. برخی دیگر هشدار داده‌اند که این حمله نشان‌دهنده ضعف‌های امنیتی عمیق در اکوسیستم کریپتو است. منتقدان می‌گویند که ابزار DWT به‌طور پیش‌فرض برای فعالیت‌های مشکوک استفاده می‌شد، درحالی‌که توسعه‌دهندگان آن را یک ابزار خنثی و بی‌طرف معرفی می‌کنند.

در این بین توجه به برخی نکات حائز اهمیت می‌باشد: از جمله:

🔒 ۱. ضعف‌ های امنیتی در زنجیره تامین

حتی ابزارهای کوچک در اکوسیستم کریپتو می‌توانند اهداف جذابی برای هکرها باشند. توسعه‌دهندگان باید کدهای خود را ایمن‌تر نوشته و از احراز هویت چندمرحله‌ای (MFA) برای مخازن کد استفاده کنند.

۲. احتیاط کاربران در استفاده از ابزارهای جانبی

هرگز نباید ابزارهای شخص ثالثی که به اطلاعات حساس دسترسی دارند، بدون بررسی دقیق استفاده شوند.

📜 ۳. احتمال افزایش نظارت قانونی

پس از این حمله، ممکن است پلتفرم‌هایی مانند Pump.fun که میزبانی میم‌کوین‌ها را بر عهده دارند، تحت بررسی‌های قانونی شدیدتر قرار بگیرند، حتی اگر ادعا کنند که مسئولیت صحت پروژه‌ها بر عهده خود کاربران است.

اخبار مرتبط:

ماجرای سرقت ۲۹ میلیون دلاری ارز سویی؛ آیا بلاک چین سویی ضعف امنیتی دارد؟

هفته سیاه دیفای: هک ۷۰ میلیون دلاری، ورشکستگی تورچین و فریب سرمایه گذاران با میم کوین های جعلی!

جنجال راگ پول میم کوین زک ایکس بی تی؛ اتهامات علیه کارآگاه معروف بلاک چین!

تبلیغات جعلی گوگل، راه جدید هکرها برای سرقت ارزهای دیجیتال!

مهدی حسینی

ورود من به دنیای ارزهای دیجیتال در سال ۱۳۹۸، مانند بسیاری دیگر، با معامله‌گری آغاز شد. اما به مرور دریافتم که این حوزه بسیار فراتر از نمودارهای قیمت است. هرچه ...

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد.

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *