چرا صرافی نوبیتکس هک شد؟ چگونه می توان از چنین رویدادهایی در امان بود؟

هک نوبیتکس امنیت و کلاهبرداری
زمان مطالعه : 10 دقیقه

هک نوبیتکس توجهات داخلی و بین‌المللی زیادی را جلب کرد. پس از پخش‌ کدهای منبع و اطلاعات مختلف از این هک، کارشناسان احتمالاتی از چگونگی انجام آن ارائه کرده‌اند. با تکیه‌ بر همین احتمالات می‌توان برخی از نقاط ضعف نوبیتکس را شناسایی کرد. در صورت توجه به آن‌ها، دیگر صرافی‌ها می‌توانند پروتکل‌های خود را ارتقاء دهند و کاربران آن‌ها نیز می‌توانند انتظار رعایت چنین پروتکل‌هایی را داشته باشند تا از امنیت صرافی اطمینان حاصل کنند.

هیچگاه توصیه نمی‌شود که حجم بالایی از دارایی‌های رمزارزی را در صرافی نگهداری کنید. همچنین سازوکارها و استانداردهایی وجود دارند که رعایت آن‌ها تا حد زیادی دارایی‌ها را از خطر دور نگه می‌دارد. در ادامه به تمامی آن‌ها خواهیم پرداخت تا حوادثی ازاین‌دست کم‌ترین نگرانی را ایجاد کنند. با بلاک پست همراه باشید.

چگونه نوبیتکس هک شد؟

هک نوبیتکس با نقاط ضعفی ممکن شد که بعید نیست هر صرافی دیگری را قربانی کند. گنجشک درنده یک گروه هکری حرفه‌ای است که از کوچک‌ترین روزنه‌ها برای نفوذ استفاده می‌کند؛ بنابراین مقاومت سایبری در برابر آن به دانشی به‌روز و پروتکل‌های امنیتی سخت‌گیرانه نیاز دارد. کارشناسان امنیت کریپتو در سرتاسر جهان احتمالاتی مطرح کرده‌اند تا این نفوذ قابل‌ توضیح باشد. به‌هر‌حال دلایل اصلی آن باید توسط تیم خود نوبیتکس تأیید شود. در ادامه به احتمالاتی که از نظر کارشناسان بیان شده خواهیم پرداخت.

نفوذ اولیه با بدافزارهای سرقت اطلاعات

ظاهرا هکرها بیش از همه با بدافزارها کارکنان رده‌بالای نوبیتکس را هدف قرار داده‌اند. بدافزارها می‌توانند از طریق ایمیل، دیگر برنامه‌های آلوده یا افزونه‌های مخرب به سیستم نفوذ کرده باشند. چنین برنامه‌هایی به‌راحتی داده‌های مهمی ازجمله رمز عبور، فایل‌های کیف پول و کلید‌های API را در اختیار هکرها قرار می‌دهند.

در نهایت این داده‌ها کمک کرده‌‌اند تا هکرها همانند کارکنان اصلی امکان نفوذ به سیستم را داشته باشند. در ادامه و پس از ورود اولیه، خرابکاران سطح دسترسی خود را افزایش داده‌اند. آن‌ها به نحوی احراز هویت دومرحله‌ای و دیگر سازوکارهای امنیتی این سطح را دور زده و در نهایت به داشبوردهای مدیریتی دسترسی پیدا کره‌اند.

کیف پول های گرم، کلید اصلی هک نوبیتکس

صرافی‌های ارز دیجیتال می‌دانند که باوجود رعایت سخت‌گیرانه‌ترین سازوکارهای امنیتی نیز باز پلتفرم می‌تواند در معرض خطر باشد. به همین دلیل اغلب آن‌ها سعی می‌کنند که بخش عمده دارایی‌ها را در کیف پول‌های سرد نگهداری کرده و از فضای اینترنت دور نگه دارند. بااین‌حال بخشی از دارایی‌ها باید در کیف پول‌های گرم قرار گرفته و در گردش باشند؛ زیرا صرافی فضایی پویا دارد و تبادلات آن لحظه‌ای هستند.

مشکل اصلی ولت‌های گرم اتصال آن‌ها به فضای اینترنت است. همین ویژگی آن‌ها را به طعمه‌ای برای هکرها تبدیل می‌کند. به‌خصوص اگر ساختار کیف پول‌ متمرکز باشد. بدین شکل می‌توان از طریق API یا پنل‌های مدیریتی بخش زیادی از دارایی‌ها را کنترل کرد. در چنین شرایطی کافی است که هکرها به سیستم مرکزی نفوذ کرده باشند تا دسترسی به ارزها فراهم شود.

در مورد هک نوبیتکس، می‌دانیم که سرقت‌های انجام‌شده انگیزه مالی نداشته‌اند؛ زیرا پس از سرقت، ارزها به آدرس‌های Vanity ارسال شدند. آدرس‌های Vanity آدرس‌هایی سفارشی هستند که حتی خود سازنده نیز به کلید خصوصی آن‌ها دسترسی پیدا نمی‌کند. بدیهی است که هر ارزی به این آدرس‌ها واریز شود برای همیشه از دسترس خارج شده و اصطلاحا سوزانده می‌شود.

ارزهای سرقت شده شامل مواردی همچون TON، SOL، BTC، USDT و XRP می‌شدند. نوبیتکس احتمالا می‌توانست با سازوکارهایی از سرقت ارزهای کیف پول گرم جلوگیری کرده یا سرعت آن را محدود کند. از جمله برخی از این سازوکارها می‌توان به موارد زیر اشاره کرد:

  • تأیید چندمرحله‌ای برداشت؛
  • تعیین سقف برداشت؛
  • الزام تایید سخت‌افزاری برای برداشت.

دیگر نقاط ضعف احتمالی صرافی نوبیتکس

هک نوبیتکس

کارکنان و توسعه‌دهندگان این صرافی باید از آنتی‌ویروس‌های بسیار قدرتمند استفاده می‌کردند تا بدافزارها امکان نفوذ و فعالیت در سیستم را نداشته باشند. همچنین مدیریت دسترسی احتمالا چندان مورد توجه نبوده؛ زیرا به ‌نظر می‌رسد که پروتکل‌های احراز هویت چند‌مرحله‌ای دور زده شده باشند.

هکرها نه‌تنها به بخشی از دارایی‌ها دست پیدا کرده‌اند؛ بلکه به کدهای منبع صرافی نیز دسترسی پیدا کرده و آن‌ها را در اختیار عموم قرار داده‌اند. چنین سطحی از دسترسی احتمالا حاصل از عدم تفکیک شبکه‌‌ها است. اگر شبکه‌ها تفکیک شده باشند نمی‌توان به‌طور هم‌زمان به مهم‌ترین داده‌ها دسترسی پیدا کرد. همچنین نبود سیستم‌های مانیتورینگ و نظارت بر تراکنش‌های غیرعادی نیز می‌تواند زمینه‌ساز چنین سرقتی باشد.

چرا نوبیتکس هک شد؟

علت اصلی هک نوبیتکس واردکردن ضربه سیاسی و اقتصادی بود. دارایی‌های به سرقت رفته سوزانده شده‌اند و گروه گنجشک درنده ارتباط مستقیمی با اسرائیل دارد. هکرهای اسرائیلی پیش‌ از‌ این زیرساخت‌های بانکی کشور را هدف قرار داده بودند. این اقدامات در راستای آسیب به امنیت مالی و روانی جامعه انجام شدند. همچنین بخشی از هدف آن‌ها واردکردن آسیب به زیرساخت‌های مالی کشور و اختلال در فرایندهای اقتصادی آن بوده است.

گرچه این‌بار هدف سیاسی بود؛ اما به‌هر‌حال بخشی از دارایی‌ها به سرقت رفت و این می‌تواند هشداری جدی باشد. نقطه‌ ضعف‌هایی ازاین‌دست زمینه سوء‌استفاده دیگر گروه های خرابکار را فراهم می‌کنند.

چه کنیم تا از آسیب چنین رویدادهایی در امان باشیم؟ ۶ راه حل طلایی

در این مورد نوبیتکس اعلام کرده که هیچ خسارتی متوجه کاربران نخواهد بود. صرافی از ذخایر خود خسارات وارده را جبران می‌کند و تمامی مسئولیت‌ها را بر عهده می‌گیرد. به‌هرحال همواره باید این احتمال را در نظر گرفت که یک صرافی ممکن است قادر به جبران خسارات نباشد. در کل جبران خسارات حتی اگر کمی با تأخیر نیز همراه شود می‌تواند در بازار پرنوسان ارزهای دیجیتال زیان‌آفرین باشد.

لازم به ذکر است که در همین مورد و پس از هک نوبیتکس، افراد سودجو و کلاهبرداران به شیوه‌های مختلف در پی فریب مال‌باختگان بودند. عده‌ای از آن‌ها در پلتفرم ایکس و تلگرام خود را نماینده شرکت‌های بیمه جا می‌زدند و در تلاش بودند تا با جلب اعتماد به سوء‌استفاده مالی بپردازند. در چنین شرایطی مراقب این افراد باشید.

به‌طورکلی راه‌حل‌هایی وجود دارند که با رعایت آن‌ها دیگر نیازی نیست نگرانی چندانی از هک نوبیتکس یا دیگر صرافی‌ها داشته باشید. در ادامه مطلب به معرفی این راه‌ها می‌پردازیم:

۱. استفاده از کیف پول های شخصی

کیف پول‌های موجود در صرافی معمولا با پروتکل‌های سخت‌گیرانه محافظت می‌شوند. بااین‌حال در ماجرای هک نوبیتکس شاهد این بودیم که صرافی‌ای با این حد از  اعتبار نیز می‌تواند آسیب‌پذیر باشد. به همین دلیل توصیه اکید می‌کنیم که عمده دارایی‌های خود را در کیف پول شخصی و ترجیحا سخت‌افزاری نگهداری کنید.

درصورتی‌که به‌ خوبی کلید خصوصی خود را حفظ کنید امکان نفوذ به کیف پول غیرممکن است. از طرفی در رویدادهایی مانند هک توسط گنجشک درنده، نهادهای بزرگ هدف هستند و کاربران مستقل مستقیما مورد حمله سایبری قرار نمی‌گیرند؛ پس با استفاده از کیف پول شخصی از چنین حملاتی مصون می‌مانید.

۲. احراز هویت دومرحله ای

اگر اصرار دارید که دارایی‌ها در صرافی باقی بمانند حتما و در صورت امکان احراز هویت دو مرحله‌ای را فعال کنید. برنامه‌هایی مانند Google Authentication و Authy چنین امکانی را فراهم می‌کنند. به احراز هویت با SMS اکتفا نکنید؛ زیرا سیم‌کارت‌ها به‌آسانی هک می‌شوند. اگر سازوکارهایی سخت‌گیرانه‌تر می‌خواهید استفاده از کلیدهای سخت‌افزاری مانند YubiKey نیز ممکن است.

۳. کسب اطمینان از اعتبار و امنیت صرافی

امنیت صرافی

صرافی‌های داخلی و خارجی متعددی وجود دارند. در کنار ویژگی‌هایی مانند رابط کاربری و تنوع ارزها در صرافی، مهم است که امنیت آن‌ را نیز بسنجید. یکی از مهم‌ترین شاخص‌ها این است که پلتفرم ایمنی ارزهای شما را تضمین و آن‌ها را بیمه کرده باشد. در این صورت صرافی مسئولیت قانونی در قبال هرگونه نفوذ و از دست‌ رفتن رمزارزها داشته و باید خسارات را جبران کند. در ماجرای هک نوبیتکس، صرافی اطمینان خاطر داد که خسارات را جبران می‌کند.

به‌طور معمول صرافی‌ها همه تلاش خود را برای جبران زیان‌های وارده می‌کنند؛ زیرا اعتماد کاربران مهم است و در صورت از‌ دست‌ رفتن اعتماد ممکن است میلیون‌ها کاربر پلتفرم دیگری را انتخاب کنند.

۴. کلیک نکردن بر لینک های مشکوک

یکی از ترفندهای بسیار رایج برای نفوذ به حساب‌های کاربری در پلتفرم‌های مختلف، ساخت لینک‌های جعلی و بدافزارها است. از این طریق ممکن است کاربر با کلیک بر روی یک لینک اشتباه وارد صفحه‌ای ساختگی شود. اگر تصور این باشد که صفحه باز شده مربوط به صرافی است فرد برای ادامه مراحل اطلاعات حیاتی حساب خود را وارد کرده و در اختیار کلاهبرداران قرار می‌دهد. در شرایطی که برنامه‌ای جعلی نیز نصب شده باشد همین خطر وجود دارد.

به‌هیچ‌عنوان بر روی لینک‌های مشکوک کلیک نکنید. توجه داشته باشید که پلتفرم‌های مالی معمولا با ارسال ناگهانی یک لینک ساده درخواست واردکردن اطلاعات حیاتی حساب را نمی‌کنند. اپلیکیشن صرافی‌ یا هر برنامه مالی دیگر را از سایت‌های رسمی خود آن پلتفرم دانلود کنید.

۵. مانیتورینگ دقیق و منظم حساب

فارغ از ماجرای هک نوبیتکس،‌ هر فرد باید به‌طور دقیق حساب خود را در صرافی‌ها مورد پایش قرار دهد. در این صورت فعالیت‌های مشکوک سریعا شناسایی شده و پیش از سوء‌استفاده مالی امکان مقابله با آن‌ها فراهم می‌شود. اگر ورود مشکوک یا واریز/برداشت ناخواسته انجام شد به‌سرعت با پشتیبانی تماس گرفته و در صورت نیاز مقامات قانونی را مطلع کنید. حتی اگر واریز ناخواسته ارز صورت‌ گرفته بود؛ چنین چیزی می‌تواند نشان از پولشویی داشته باشد و در آینده مشکل‌ساز شود.

۶. استفاده از رمزعبور قدرتمند

یکی از ساده‌ترین و درعین‌حال مهم‌ترین المان‌های محافظت از حساب کاربری رمز عبور است. برخی افراد اهمیت چندانی به تعیین رمز عبور قدرتمند نمی‌دهند و از یک رمز ساده و یکسان در چند پلتفرم استفاده می‌کنند. این کار حساب‌های فرد را به طعمه‌ای بسیار آسان تبدیل می‌کند. توصیه می‌شود از رمز عبورهای پیچیده و متنوع استفاده کنید. برنامه‌هایی مانند Bitwarden و 1Password گزینه‌هایی هستند که ویژه مدیریت رمز عبور ساخته شده‌اند.

هک نوبیتکس، تلنگری دیگر برای توسعه دهندگان و فعالین حوزه رمزارزها

هک صرافی نوبیتکس

هک نوبیتکس در بحبوحه اختلافات نظامی ایران و اسرائیل اتفاق افتاد. این رویداد مصادف با ایجاد اختلال در بسیاری از دیگر پلتفرم‌های مالی بود. بااین‌حال نباید از ذکر این نکته غافل بود که به‌‌هرصورت نوبیتکس نقاط ضعفی داشته که برای صرافی‌ای با این حجم از کاربران فعال قابل‌ قبول نیست.

جدا از این موضوع، همواره تأکید شده است که صرافی‌ها پلتفرم‌های امنی برای نگهداری حجم زیادی رمزارز نیستند. نوبیتکس اولین قربانی چنین هک‌هایی نبوده و آخرین‌ نیز نخواهد بود. افراد خود می‌توانند با رعایت اصولی مشخص ریسک را به حداقل رسانده و دارایی‌های خود را از خطر مصون نگه‌ دارند.

بیش از هر چیز تأکید می‌شود که بخش عمده سرمایه خود را در کیف پول‌های شخصی نگهداری کنید. پس از آن مهم است که بر روی هر لینکی کلیک نکنید، برنامه‌های مشکوک را تشخیص دهید و اطلاعات حیاتی خود را در هر جایی وارد نکنید.

مهدیار حسینی

سال‌ها است که به نگارش محتوای سئومحور و ترجمه مشغول هستم. بااین‌حال هیچ حوزه‌ای به‌اندازه ارزهای دیجیتال،‌ بلاک‌چین و وب ۳ برایم جذابیت نداشته؛ می‌نویسم ...

یک پاسخ به “چرا صرافی نوبیتکس هک شد؟ چگونه می توان از چنین رویدادهایی در امان بود؟”

  1. محمد رضا گفت:

    من خودم از اعضای نوبتکس هستم از روز اول هم به همه دوستان گفتم نا امید نباشید و بجای شایعات به کارکنان نوبیتکس دلگرمی بدهید ..تمامی دارایی اعضا باز خواهد گشت فقط کمی تحمل کنید .دارایی خود من تا یک ریالش کامل تا امروز تا دو مرحله برگشت داده شد حتی سرعت برداشت هم بیشتر از قبله. سپاس از مدیریت و کارکنان و تیم پشتیبانی نوبیتکس شاد باشین و تندرست

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد.

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *