امنیت و کلاهبرداریهک نوبیتکس توجهات داخلی و بینالمللی زیادی را جلب کرد. پس از پخش کدهای منبع و اطلاعات مختلف از این هک، کارشناسان احتمالاتی از چگونگی انجام آن ارائه کردهاند. با تکیه بر همین احتمالات میتوان برخی از نقاط ضعف نوبیتکس را شناسایی کرد. در صورت توجه به آنها، دیگر صرافیها میتوانند پروتکلهای خود را ارتقاء دهند و کاربران آنها نیز میتوانند انتظار رعایت چنین پروتکلهایی را داشته باشند تا از امنیت صرافی اطمینان حاصل کنند.
هیچگاه توصیه نمیشود که حجم بالایی از داراییهای رمزارزی را در صرافی نگهداری کنید. همچنین سازوکارها و استانداردهایی وجود دارند که رعایت آنها تا حد زیادی داراییها را از خطر دور نگه میدارد. در ادامه به تمامی آنها خواهیم پرداخت تا حوادثی ازایندست کمترین نگرانی را ایجاد کنند. با بلاک پست همراه باشید.
هک نوبیتکس با نقاط ضعفی ممکن شد که بعید نیست هر صرافی دیگری را قربانی کند. گنجشک درنده یک گروه هکری حرفهای است که از کوچکترین روزنهها برای نفوذ استفاده میکند؛ بنابراین مقاومت سایبری در برابر آن به دانشی بهروز و پروتکلهای امنیتی سختگیرانه نیاز دارد. کارشناسان امنیت کریپتو در سرتاسر جهان احتمالاتی مطرح کردهاند تا این نفوذ قابل توضیح باشد. بههرحال دلایل اصلی آن باید توسط تیم خود نوبیتکس تأیید شود. در ادامه به احتمالاتی که از نظر کارشناسان بیان شده خواهیم پرداخت.
ظاهرا هکرها بیش از همه با بدافزارها کارکنان ردهبالای نوبیتکس را هدف قرار دادهاند. بدافزارها میتوانند از طریق ایمیل، دیگر برنامههای آلوده یا افزونههای مخرب به سیستم نفوذ کرده باشند. چنین برنامههایی بهراحتی دادههای مهمی ازجمله رمز عبور، فایلهای کیف پول و کلیدهای API را در اختیار هکرها قرار میدهند.
در نهایت این دادهها کمک کردهاند تا هکرها همانند کارکنان اصلی امکان نفوذ به سیستم را داشته باشند. در ادامه و پس از ورود اولیه، خرابکاران سطح دسترسی خود را افزایش دادهاند. آنها به نحوی احراز هویت دومرحلهای و دیگر سازوکارهای امنیتی این سطح را دور زده و در نهایت به داشبوردهای مدیریتی دسترسی پیدا کرهاند.
صرافیهای ارز دیجیتال میدانند که باوجود رعایت سختگیرانهترین سازوکارهای امنیتی نیز باز پلتفرم میتواند در معرض خطر باشد. به همین دلیل اغلب آنها سعی میکنند که بخش عمده داراییها را در کیف پولهای سرد نگهداری کرده و از فضای اینترنت دور نگه دارند. بااینحال بخشی از داراییها باید در کیف پولهای گرم قرار گرفته و در گردش باشند؛ زیرا صرافی فضایی پویا دارد و تبادلات آن لحظهای هستند.
مشکل اصلی ولتهای گرم اتصال آنها به فضای اینترنت است. همین ویژگی آنها را به طعمهای برای هکرها تبدیل میکند. بهخصوص اگر ساختار کیف پول متمرکز باشد. بدین شکل میتوان از طریق API یا پنلهای مدیریتی بخش زیادی از داراییها را کنترل کرد. در چنین شرایطی کافی است که هکرها به سیستم مرکزی نفوذ کرده باشند تا دسترسی به ارزها فراهم شود.
در مورد هک نوبیتکس، میدانیم که سرقتهای انجامشده انگیزه مالی نداشتهاند؛ زیرا پس از سرقت، ارزها به آدرسهای Vanity ارسال شدند. آدرسهای Vanity آدرسهایی سفارشی هستند که حتی خود سازنده نیز به کلید خصوصی آنها دسترسی پیدا نمیکند. بدیهی است که هر ارزی به این آدرسها واریز شود برای همیشه از دسترس خارج شده و اصطلاحا سوزانده میشود.
ارزهای سرقت شده شامل مواردی همچون TON، SOL، BTC، USDT و XRP میشدند. نوبیتکس احتمالا میتوانست با سازوکارهایی از سرقت ارزهای کیف پول گرم جلوگیری کرده یا سرعت آن را محدود کند. از جمله برخی از این سازوکارها میتوان به موارد زیر اشاره کرد:

کارکنان و توسعهدهندگان این صرافی باید از آنتیویروسهای بسیار قدرتمند استفاده میکردند تا بدافزارها امکان نفوذ و فعالیت در سیستم را نداشته باشند. همچنین مدیریت دسترسی احتمالا چندان مورد توجه نبوده؛ زیرا به نظر میرسد که پروتکلهای احراز هویت چندمرحلهای دور زده شده باشند.
هکرها نهتنها به بخشی از داراییها دست پیدا کردهاند؛ بلکه به کدهای منبع صرافی نیز دسترسی پیدا کرده و آنها را در اختیار عموم قرار دادهاند. چنین سطحی از دسترسی احتمالا حاصل از عدم تفکیک شبکهها است. اگر شبکهها تفکیک شده باشند نمیتوان بهطور همزمان به مهمترین دادهها دسترسی پیدا کرد. همچنین نبود سیستمهای مانیتورینگ و نظارت بر تراکنشهای غیرعادی نیز میتواند زمینهساز چنین سرقتی باشد.
علت اصلی هک نوبیتکس واردکردن ضربه سیاسی و اقتصادی بود. داراییهای به سرقت رفته سوزانده شدهاند و گروه گنجشک درنده ارتباط مستقیمی با اسرائیل دارد. هکرهای اسرائیلی پیش از این زیرساختهای بانکی کشور را هدف قرار داده بودند. این اقدامات در راستای آسیب به امنیت مالی و روانی جامعه انجام شدند. همچنین بخشی از هدف آنها واردکردن آسیب به زیرساختهای مالی کشور و اختلال در فرایندهای اقتصادی آن بوده است.
گرچه اینبار هدف سیاسی بود؛ اما بههرحال بخشی از داراییها به سرقت رفت و این میتواند هشداری جدی باشد. نقطه ضعفهایی ازایندست زمینه سوءاستفاده دیگر گروه های خرابکار را فراهم میکنند.
در این مورد نوبیتکس اعلام کرده که هیچ خسارتی متوجه کاربران نخواهد بود. صرافی از ذخایر خود خسارات وارده را جبران میکند و تمامی مسئولیتها را بر عهده میگیرد. بههرحال همواره باید این احتمال را در نظر گرفت که یک صرافی ممکن است قادر به جبران خسارات نباشد. در کل جبران خسارات حتی اگر کمی با تأخیر نیز همراه شود میتواند در بازار پرنوسان ارزهای دیجیتال زیانآفرین باشد.
لازم به ذکر است که در همین مورد و پس از هک نوبیتکس، افراد سودجو و کلاهبرداران به شیوههای مختلف در پی فریب مالباختگان بودند. عدهای از آنها در پلتفرم ایکس و تلگرام خود را نماینده شرکتهای بیمه جا میزدند و در تلاش بودند تا با جلب اعتماد به سوءاستفاده مالی بپردازند. در چنین شرایطی مراقب این افراد باشید.
بهطورکلی راهحلهایی وجود دارند که با رعایت آنها دیگر نیازی نیست نگرانی چندانی از هک نوبیتکس یا دیگر صرافیها داشته باشید. در ادامه مطلب به معرفی این راهها میپردازیم:
کیف پولهای موجود در صرافی معمولا با پروتکلهای سختگیرانه محافظت میشوند. بااینحال در ماجرای هک نوبیتکس شاهد این بودیم که صرافیای با این حد از اعتبار نیز میتواند آسیبپذیر باشد. به همین دلیل توصیه اکید میکنیم که عمده داراییهای خود را در کیف پول شخصی و ترجیحا سختافزاری نگهداری کنید.
درصورتیکه به خوبی کلید خصوصی خود را حفظ کنید امکان نفوذ به کیف پول غیرممکن است. از طرفی در رویدادهایی مانند هک توسط گنجشک درنده، نهادهای بزرگ هدف هستند و کاربران مستقل مستقیما مورد حمله سایبری قرار نمیگیرند؛ پس با استفاده از کیف پول شخصی از چنین حملاتی مصون میمانید.
اگر اصرار دارید که داراییها در صرافی باقی بمانند حتما و در صورت امکان احراز هویت دو مرحلهای را فعال کنید. برنامههایی مانند Google Authentication و Authy چنین امکانی را فراهم میکنند. به احراز هویت با SMS اکتفا نکنید؛ زیرا سیمکارتها بهآسانی هک میشوند. اگر سازوکارهایی سختگیرانهتر میخواهید استفاده از کلیدهای سختافزاری مانند YubiKey نیز ممکن است.

صرافیهای داخلی و خارجی متعددی وجود دارند. در کنار ویژگیهایی مانند رابط کاربری و تنوع ارزها در صرافی، مهم است که امنیت آن را نیز بسنجید. یکی از مهمترین شاخصها این است که پلتفرم ایمنی ارزهای شما را تضمین و آنها را بیمه کرده باشد. در این صورت صرافی مسئولیت قانونی در قبال هرگونه نفوذ و از دست رفتن رمزارزها داشته و باید خسارات را جبران کند. در ماجرای هک نوبیتکس، صرافی اطمینان خاطر داد که خسارات را جبران میکند.
بهطور معمول صرافیها همه تلاش خود را برای جبران زیانهای وارده میکنند؛ زیرا اعتماد کاربران مهم است و در صورت از دست رفتن اعتماد ممکن است میلیونها کاربر پلتفرم دیگری را انتخاب کنند.
یکی از ترفندهای بسیار رایج برای نفوذ به حسابهای کاربری در پلتفرمهای مختلف، ساخت لینکهای جعلی و بدافزارها است. از این طریق ممکن است کاربر با کلیک بر روی یک لینک اشتباه وارد صفحهای ساختگی شود. اگر تصور این باشد که صفحه باز شده مربوط به صرافی است فرد برای ادامه مراحل اطلاعات حیاتی حساب خود را وارد کرده و در اختیار کلاهبرداران قرار میدهد. در شرایطی که برنامهای جعلی نیز نصب شده باشد همین خطر وجود دارد.
بههیچعنوان بر روی لینکهای مشکوک کلیک نکنید. توجه داشته باشید که پلتفرمهای مالی معمولا با ارسال ناگهانی یک لینک ساده درخواست واردکردن اطلاعات حیاتی حساب را نمیکنند. اپلیکیشن صرافی یا هر برنامه مالی دیگر را از سایتهای رسمی خود آن پلتفرم دانلود کنید.
فارغ از ماجرای هک نوبیتکس، هر فرد باید بهطور دقیق حساب خود را در صرافیها مورد پایش قرار دهد. در این صورت فعالیتهای مشکوک سریعا شناسایی شده و پیش از سوءاستفاده مالی امکان مقابله با آنها فراهم میشود. اگر ورود مشکوک یا واریز/برداشت ناخواسته انجام شد بهسرعت با پشتیبانی تماس گرفته و در صورت نیاز مقامات قانونی را مطلع کنید. حتی اگر واریز ناخواسته ارز صورت گرفته بود؛ چنین چیزی میتواند نشان از پولشویی داشته باشد و در آینده مشکلساز شود.
یکی از سادهترین و درعینحال مهمترین المانهای محافظت از حساب کاربری رمز عبور است. برخی افراد اهمیت چندانی به تعیین رمز عبور قدرتمند نمیدهند و از یک رمز ساده و یکسان در چند پلتفرم استفاده میکنند. این کار حسابهای فرد را به طعمهای بسیار آسان تبدیل میکند. توصیه میشود از رمز عبورهای پیچیده و متنوع استفاده کنید. برنامههایی مانند Bitwarden و 1Password گزینههایی هستند که ویژه مدیریت رمز عبور ساخته شدهاند.

هک نوبیتکس در بحبوحه اختلافات نظامی ایران و اسرائیل اتفاق افتاد. این رویداد مصادف با ایجاد اختلال در بسیاری از دیگر پلتفرمهای مالی بود. بااینحال نباید از ذکر این نکته غافل بود که بههرصورت نوبیتکس نقاط ضعفی داشته که برای صرافیای با این حجم از کاربران فعال قابل قبول نیست.
جدا از این موضوع، همواره تأکید شده است که صرافیها پلتفرمهای امنی برای نگهداری حجم زیادی رمزارز نیستند. نوبیتکس اولین قربانی چنین هکهایی نبوده و آخرین نیز نخواهد بود. افراد خود میتوانند با رعایت اصولی مشخص ریسک را به حداقل رسانده و داراییهای خود را از خطر مصون نگه دارند.
بیش از هر چیز تأکید میشود که بخش عمده سرمایه خود را در کیف پولهای شخصی نگهداری کنید. پس از آن مهم است که بر روی هر لینکی کلیک نکنید، برنامههای مشکوک را تشخیص دهید و اطلاعات حیاتی خود را در هر جایی وارد نکنید.
سالها است که به نگارش محتوای سئومحور و ترجمه مشغول هستم. بااینحال هیچ حوزهای بهاندازه ارزهای دیجیتال، بلاکچین و وب ۳ برایم جذابیت نداشته؛ مینویسم ...
من خودم از اعضای نوبتکس هستم از روز اول هم به همه دوستان گفتم نا امید نباشید و بجای شایعات به کارکنان نوبیتکس دلگرمی بدهید ..تمامی دارایی اعضا باز خواهد گشت فقط کمی تحمل کنید .دارایی خود من تا یک ریالش کامل تا امروز تا دو مرحله برگشت داده شد حتی سرعت برداشت هم بیشتر از قبله. سپاس از مدیریت و کارکنان و تیم پشتیبانی نوبیتکس شاد باشین و تندرست