حمله بزرگ گروه لازاروس به صرافی بای‌بیت؛ سرقت ۱.۵ میلیارد دلار اتریوم چگونه رخ داد؟

حمله بزرگ گروه لازاروس به صرافی بای‌بیت؛ سرقت ۱.۵ میلیارد دلار اتریوم چگونه رخ داد؟
۵ اسفند ۱۴۰۳

روز جمعه، گروه هکری لازاروس، که تحت حمایت دولت کره شمالی فعالیت می‌کند، بزرگ‌ترین حمله تاریخ به یک صرافی متمرکز ارز دیجیتال را انجام داد و بیش از ۱.۵ میلیارد دلار اتریوم و توکن‌های مشتقه‌ی آن را از صرافی بای‌بیت (Bybit) به سرقت برد.

تنها چند ساعت پس از حمله، محققان امنیتی بلاکچین اتریوم در تلاش‌اند تا دریابند که این حمله چگونه رخ داده و آیا سایر صرافی‌ها نیز در معرض خطر قرار دارند یا خیر.

دسترسی هکرها به کیف پول سرد بای‌بیت

بن ژو (Ben Zhou)،مدیرعامل بای‌بیت، در بیانیه‌ای تأیید کرد که مهاجم توانسته به کیف پول سرد اتریوم این صرافی دسترسی پیدا کند. چگونگی وقوع این حمله می‌تواند پیامدهای گسترده‌ای برای کل صنعت کریپتو داشته باشد.

طبق گزارشی که بای‌بیت پس از حادثه منتشر کرده است، این صرافی برای نخستین بار هنگام انجام یک انتقال روتین دارایی از یکی از کیف پول‌های چندامضایی سرد به کیف پول گرم، متوجه فعالیت‌های مشکوک شد.

در گزارش آمده است:

«متأسفانه، تراکنش موردنظر تحت حمله‌ای پیچیده قرار گرفت که منطق قرارداد هوشمند را تغییر داد و رابط کاربری امضا را دستکاری کرد. این امر باعث شد مهاجم کنترل کیف پول سرد اتریوم را به دست بگیرد. در نتیجه، بیش از ۴۰۰,۰۰۰ واحد اتریوم (ETH) و stETH به ارزش ۱.۵ میلیارد دلار به یک آدرس ناشناس منتقل شد.»

مسیر انتقال دارایی‌های سرقت‌شده بای‌بیت

پس از سرقت، هکرها دارایی‌های دیجیتالی را مطابق با الگوی همیشگی خود به سه کیف پول توزیعی انتقال داده و سپس به ده‌ها آدرس دیگر تقسیم کردند. در مجموع، مهاجمان موفق شدند:

  • ۴۰۱,۳۴۷ اتریوم (ETH) به ارزش ۱.۱۲ میلیارد دلار
  • ۹۰,۳۷۶ استیکد اتریوم (stETH) به ارزش ۲۵۳.۱۶ میلیون دلار
  • ۱۵,۰۰۰ cmETH به ارزش ۴۴.۱۳ میلیون دلار
  • ۸,۰۰۰ mETH به ارزش ۲۳ میلیون دلار

را سرقت کرده و از طریق صرافی‌های غیرمتمرکز (DEX) آنها را به اتریوم تبدیل کنند.

نقش کیف پول Safe در این هک؛ آیا ایمن است؟

بای‌بیت اعلام کرده که در حال بررسی علت اصلی این حمله است و توجه ویژه‌ای به احتمال آسیب‌پذیری در Safe Wallet دارد. این کیف پول چندامضایی خودحضانتی توسط بسیاری از پروتکل‌ها و صرافی‌های دیگر برای افزایش امنیت استفاده می‌شود.

ساعاتی پس از حمله، بن ژو در پستی که بعداً حذف شد، خواستار ارتباط با تیم Safe شد. از سوی دیگر، تیم Safe که در سال ۲۰۲۲ از شرکت نوسیس (Gnosis) جدا شده، تایید کرد که به‌طور نزدیک با بای‌بیت در حال همکاری برای بررسی موضوع است.

پلتفرم Safe اعلام کرد که به دلایل امنیتی برخی از عملکردهای خود را به‌طور موقت متوقف کرده است.

در همین حال، محققان امنیتی اتریوم احتمال می‌دهند که پلتفرم Safe مستقیماً هک نشده باشد و هکرها به‌جای آن، دستگاه‌های امضاکنندگان بای‌بیت را آلوده کرده‌اند.

توضیح: سیف ولت (Safe Wallet) یک کیف پول چندامضایی و امن در اکوسیستم اتریوم است که به کاربران و سازمان‌ها امکان مدیریت دارایی‌های دیجیتال را با کنترل چند امضایی و قابلیت‌های امنیتی پیشرفته می‌دهد

حمله از طریق آلوده‌سازی دستگاه‌های امضاکنندگان؟

طبق بررسی‌ها، گروه لازاروس با استفاده از روش‌هایی مانند فیشینگ، بدافزار یا افزونه‌های مخرب کروم، توانسته است صفحه‌ای جعلی به امضاکنندگان نمایش دهد تا آنها تصور کنند که در حال انجام یک تراکنش امن در پلتفرم Safe هستند، در حالی که در واقع در حال امضای تراکنش‌های مهاجم بودند.

تیلور مویناهان (Taylor Moynahan)، رئیس امنیت کیف پول متامسک، در این باره گفت:

«این احتمالاً ناشی از آلوده شدن دستگاه‌های امضاکنندگان بوده که مهاجم توانسته صفحه‌ای جعلی را نمایش دهد و امضاکنندگان بدون آنکه متوجه شوند، تراکنش‌های مخرب را امضا کرده‌اند.»

نقش احتمالی عوامل داخلی در این هک

برخی از کارشناسان امنیتی احتمال همکاری یک فرد داخلی در این حمله را مطرح کرده‌اند، زیرا برای دسترسی به کیف پول چندامضایی بای‌بیت، هکرها باید تمام امضاکنندگان را شناسایی کرده، دستگاه‌های آنها را آلوده کرده و بدون ایجاد شک‌و‌شبهه، همه را به امضای تراکنش‌های جعلی ترغیب می‌کردند.

گروه لازاروس بارها با نفوذ عوامل خود به شرکت‌های فناوری و حوزه کریپتو، زمینه اجرای حملات پیچیده را فراهم کرده است. به‌عنوان نمونه، در حمله به رادیانت (Radiant) در اکتبر ۲۰۲۴، یکی از هکرهای این گروه با جعل هویت یک کارمند سابق و ارسال یک فایل مخرب از طریق تلگرام، توانست به سیستم‌های این پلتفرم نفوذ کند و در نهایت ۵۰ میلیون دلار دارایی را به سرقت ببرد.

روش‌های بهبود امنیت برای جلوگیری از هک‌های مشابه

با وجود اینکه بای‌بیت احتمال آسیب‌پذیری در Safe را مطرح کرده، بررسی‌ها نشان می‌دهد که این حمله ناشی از حمله به دستگاه‌های امضاکنندگان این صرافی بوده است. تیم Safe نیز اعلام کرده که اقدامات امنیتی خاصی مانند تایملاک (Timelock) می‌توانست از این حمله جلوگیری کند.

اودیسیوس (Odysseus)، بنیان‌گذار پروتکل امنیتی Phalanx، هشدار داد:

«اگر دستگاه متصل به اینترنت آلوده شده باشد، حتی استفاده از کیف پول سخت‌افزاری هم کمکی نخواهد کرد.»

چگونه کاربران می‌توانند امنیت خود را افزایش دهند؟
۱. از امضای تراکنش‌ها روی دستگاه‌های متصل به اینترنت خودداری کنید.
۲. هرگز به صفحات غیررسمی یا مشکوک اعتماد نکنید.
۳. از تایملاک برای تأخیر در تراکنش‌های حساس استفاده کنید.
۴. مطمئن شوید که امضاکنندگان چندامضایی روی دستگاه‌های مستقل کار می‌کنند.
۵. از راهکارهای امنیتی مانند فایروال‌های قوی و اسکن‌های منظم برای شناسایی بدافزارها استفاده کنید.

نتیجه‌گیری

هک ۱.۵ میلیارد دلاری بای‌بیت، نه‌تنها بزرگ‌ترین حمله به یک صرافی متمرکز است، بلکه هشداری جدی برای کل صنعت کریپتو به شمار می‌رود. این حمله نشان داد که حتی پروتکل‌های چندامضایی نیز در صورت آلوده شدن دستگاه‌های کاربران، قابل دور زدن هستند.

به گفته کارشناسان امنیتی، هر فرد یا سازمانی که امضای تراکنش‌های چندمیلیون دلاری را انجام می‌دهد، هدف بالقوه‌ای برای حملات پیچیده‌ای مانند این هک است.

همان‌طور که مویناهان در پایان هشدار داد:

«هیچ‌کس از حمله در امان نیست. هک شدن یک اتفاق روزمره است.»

اخبار مرتبط:

گروه هکری لازاروس با بازی‌های جعلی بلاکچینی اطلاعات کیف پول‌ها را سرقت کردند!

گروه هکری لازاروس پشت هک صرافی ژاپنی DMM است!

گروه هکری لازاروس بیش از 200 میلیون رمزارز دزیده شده را پولشویی کرد

منبع:
theblock
یعقوب قریشی

ارشد روابط بین‌الملل خوندم که قبلاً برای سایت‌های سیاسی قلم می‌زدم. اما دنیای رمزارزها و بلاک‌چین آنقدر مرا مجذوب خود کرد که تصمیم گرفتم مسیر شغلی‌ام را ...

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد.

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *