در یک حمله زنجیره تامین (Supply Chain Attack) که اخیرا کشف شده، پلتفرم DogWifTools – ابزاری بحثبرانگیز برای توسعه و تبلیغ میمکوینها روی بلاک چین سولانا – مورد حمله سایبری قرار گرفت. این نفوذ امنیتی، کاربران این پلتفرم را که عمدتا خود در پروژههای کلاهبرداری کریپتویی نقش داشتند، در دام هکرها گرفتار کرد. برخی این اتفاق را عدالت کارمایی توصیف کردهاند!
طبق گزارشهای منتشرشده در BleepingComputer، نسخههای ۱.۶.۳ تا ۱.۶.۶ نرمافزار DogWifTools برای سیستمعامل ویندوز دچار یک آسیبپذیری شدید شدند که به هکرها امکان نفوذ به مخزن خصوصی (Private Repository) این پلتفرم را داد. مهاجمان با مهندسی معکوس این ابزار، یک توکن گیتهاب (GitHub Token) را استخراج کرده و کدهای آلودهای را بهعنوان بهروزرسانی منتشر کردند.
این بدافزار که در فایل updater.exe قرار داشت، کاربران را به دام انداخته و اطلاعات حساس زیر را سرقت میکرد:
✅ سرقت ۱۰ میلیون دلاری؟ برآوردهای اولیه نشان میدهد که هکرها موفق به سرقت حدود ۱۰ میلیون دلار دارایی دیجیتال شدهاند. البته، برخی منابع مدعیاند که این رقم اغراقآمیز است.
✅ قربانیان کلاهبردار! بسیاری از کاربران DWT خود در پروژههای راگ پول (Rug Pull) – نوعی کلاهبرداری کریپتویی که در آن توسعهدهندگان پس از افزایش قیمت توکن، پروژه را رها کرده و وجوه را برداشت میکنند – نقش داشتهاند. این حمله دقیقا همان ابزاری را که برای فریب دیگران استفاده میکردند، علیه خودشان به کار گرفت!
✅ سرقت هویت و خطرات بیشتر! علاوه بر اموال دیجیتال، مهاجمان به تصاویر مدارک شناسایی کاربران و اطلاعات ورود آنها به صرافیها دسترسی پیدا کردهاند که میتواند منجر به کلاهبرداریهای ثانویه و سوءاستفادههای بعدی نیز شود.
❌ ادعای دخالت هکرهای کلاهسفید؟ در ابتدا برخی تصور میکردند که این حمله توسط هکرهای کلاهسفید (White Hat) انجام شده است، اما متخصصان امنیت سایبری تاکید دارند که این حمله بیشتر به هکرهای کلاهسیاه (Black Hat) یا خاکستری (Grey Hat) شباهت دارد، زیرا همراه با سرقت داراییها و اطلاعات کاربران بوده است.
❌ دامنه آسیبپذیری؟ برخلاف برخی گزارشهای اولیه که مدعی نفوذ به کیف پولهای سرد (Cold Wallets) بودند، این حمله بیشتر کیف پولهای گرم (Hot Wallets) و حسابهای متصل به صرافیها را هدف قرار داده است.
❌ ماهیت DogWifTools؟ بسیاری از تحلیلگران معتقدند که این ابزار بهصورت ذاتی برای دستکاری بازار طراحی شده است و شامل قابلیتهایی مانند رباتهای جعلی برای افزایش حجم معاملات و بستههای توکنسازی انبوه است. بااینحال، ارتباط آن با پلتفرم پامپ فان (Pump.fun) – یک لانچپد میم کوین در سولانا – همچنان موردبحث است.
در فرومهای کریپتو مانند ردیت و X، کاربران واکنشهای متفاوتی به این رویداد داشتهاند. برخی قربانیان را مسخره کردهاند و این حمله را عدالت کارمایی نامیدهاند. برخی دیگر هشدار دادهاند که این حمله نشاندهنده ضعفهای امنیتی عمیق در اکوسیستم کریپتو است. منتقدان میگویند که ابزار DWT بهطور پیشفرض برای فعالیتهای مشکوک استفاده میشد، درحالیکه توسعهدهندگان آن را یک ابزار خنثی و بیطرف معرفی میکنند.
در این بین توجه به برخی نکات حائز اهمیت میباشد: از جمله:
حتی ابزارهای کوچک در اکوسیستم کریپتو میتوانند اهداف جذابی برای هکرها باشند. توسعهدهندگان باید کدهای خود را ایمنتر نوشته و از احراز هویت چندمرحلهای (MFA) برای مخازن کد استفاده کنند.
هرگز نباید ابزارهای شخص ثالثی که به اطلاعات حساس دسترسی دارند، بدون بررسی دقیق استفاده شوند.
پس از این حمله، ممکن است پلتفرمهایی مانند Pump.fun که میزبانی میمکوینها را بر عهده دارند، تحت بررسیهای قانونی شدیدتر قرار بگیرند، حتی اگر ادعا کنند که مسئولیت صحت پروژهها بر عهده خود کاربران است.
اخبار مرتبط:
ماجرای سرقت ۲۹ میلیون دلاری ارز سویی؛ آیا بلاک چین سویی ضعف امنیتی دارد؟
هفته سیاه دیفای: هک ۷۰ میلیون دلاری، ورشکستگی تورچین و فریب سرمایه گذاران با میم کوین های جعلی!
جنجال راگ پول میم کوین زک ایکس بی تی؛ اتهامات علیه کارآگاه معروف بلاک چین!
ورود من به دنیای ارزهای دیجیتال در سال ۱۳۹۸، مانند بسیاری دیگر، با معاملهگری آغاز شد. اما به مرور دریافتم که این حوزه بسیار فراتر از نمودارهای قیمت است. هرچه ...