روز جمعه، گروه هکری لازاروس، که تحت حمایت دولت کره شمالی فعالیت میکند، بزرگترین حمله تاریخ به یک صرافی متمرکز ارز دیجیتال را انجام داد و بیش از ۱.۵ میلیارد دلار اتریوم و توکنهای مشتقهی آن را از صرافی بایبیت (Bybit) به سرقت برد.
تنها چند ساعت پس از حمله، محققان امنیتی بلاکچین اتریوم در تلاشاند تا دریابند که این حمله چگونه رخ داده و آیا سایر صرافیها نیز در معرض خطر قرار دارند یا خیر.
بن ژو (Ben Zhou)،مدیرعامل بایبیت، در بیانیهای تأیید کرد که مهاجم توانسته به کیف پول سرد اتریوم این صرافی دسترسی پیدا کند. چگونگی وقوع این حمله میتواند پیامدهای گستردهای برای کل صنعت کریپتو داشته باشد.
طبق گزارشی که بایبیت پس از حادثه منتشر کرده است، این صرافی برای نخستین بار هنگام انجام یک انتقال روتین دارایی از یکی از کیف پولهای چندامضایی سرد به کیف پول گرم، متوجه فعالیتهای مشکوک شد.
در گزارش آمده است:
«متأسفانه، تراکنش موردنظر تحت حملهای پیچیده قرار گرفت که منطق قرارداد هوشمند را تغییر داد و رابط کاربری امضا را دستکاری کرد. این امر باعث شد مهاجم کنترل کیف پول سرد اتریوم را به دست بگیرد. در نتیجه، بیش از ۴۰۰,۰۰۰ واحد اتریوم (ETH) و stETH به ارزش ۱.۵ میلیارد دلار به یک آدرس ناشناس منتقل شد.»
پس از سرقت، هکرها داراییهای دیجیتالی را مطابق با الگوی همیشگی خود به سه کیف پول توزیعی انتقال داده و سپس به دهها آدرس دیگر تقسیم کردند. در مجموع، مهاجمان موفق شدند:
را سرقت کرده و از طریق صرافیهای غیرمتمرکز (DEX) آنها را به اتریوم تبدیل کنند.
بایبیت اعلام کرده که در حال بررسی علت اصلی این حمله است و توجه ویژهای به احتمال آسیبپذیری در Safe Wallet دارد. این کیف پول چندامضایی خودحضانتی توسط بسیاری از پروتکلها و صرافیهای دیگر برای افزایش امنیت استفاده میشود.
ساعاتی پس از حمله، بن ژو در پستی که بعداً حذف شد، خواستار ارتباط با تیم Safe شد. از سوی دیگر، تیم Safe که در سال ۲۰۲۲ از شرکت نوسیس (Gnosis) جدا شده، تایید کرد که بهطور نزدیک با بایبیت در حال همکاری برای بررسی موضوع است.
پلتفرم Safe اعلام کرد که به دلایل امنیتی برخی از عملکردهای خود را بهطور موقت متوقف کرده است.
در همین حال، محققان امنیتی اتریوم احتمال میدهند که پلتفرم Safe مستقیماً هک نشده باشد و هکرها بهجای آن، دستگاههای امضاکنندگان بایبیت را آلوده کردهاند.
توضیح: سیف ولت (Safe Wallet) یک کیف پول چندامضایی و امن در اکوسیستم اتریوم است که به کاربران و سازمانها امکان مدیریت داراییهای دیجیتال را با کنترل چند امضایی و قابلیتهای امنیتی پیشرفته میدهد
طبق بررسیها، گروه لازاروس با استفاده از روشهایی مانند فیشینگ، بدافزار یا افزونههای مخرب کروم، توانسته است صفحهای جعلی به امضاکنندگان نمایش دهد تا آنها تصور کنند که در حال انجام یک تراکنش امن در پلتفرم Safe هستند، در حالی که در واقع در حال امضای تراکنشهای مهاجم بودند.
تیلور مویناهان (Taylor Moynahan)، رئیس امنیت کیف پول متامسک، در این باره گفت:
«این احتمالاً ناشی از آلوده شدن دستگاههای امضاکنندگان بوده که مهاجم توانسته صفحهای جعلی را نمایش دهد و امضاکنندگان بدون آنکه متوجه شوند، تراکنشهای مخرب را امضا کردهاند.»
برخی از کارشناسان امنیتی احتمال همکاری یک فرد داخلی در این حمله را مطرح کردهاند، زیرا برای دسترسی به کیف پول چندامضایی بایبیت، هکرها باید تمام امضاکنندگان را شناسایی کرده، دستگاههای آنها را آلوده کرده و بدون ایجاد شکوشبهه، همه را به امضای تراکنشهای جعلی ترغیب میکردند.
گروه لازاروس بارها با نفوذ عوامل خود به شرکتهای فناوری و حوزه کریپتو، زمینه اجرای حملات پیچیده را فراهم کرده است. بهعنوان نمونه، در حمله به رادیانت (Radiant) در اکتبر ۲۰۲۴، یکی از هکرهای این گروه با جعل هویت یک کارمند سابق و ارسال یک فایل مخرب از طریق تلگرام، توانست به سیستمهای این پلتفرم نفوذ کند و در نهایت ۵۰ میلیون دلار دارایی را به سرقت ببرد.
با وجود اینکه بایبیت احتمال آسیبپذیری در Safe را مطرح کرده، بررسیها نشان میدهد که این حمله ناشی از حمله به دستگاههای امضاکنندگان این صرافی بوده است. تیم Safe نیز اعلام کرده که اقدامات امنیتی خاصی مانند تایملاک (Timelock) میتوانست از این حمله جلوگیری کند.
اودیسیوس (Odysseus)، بنیانگذار پروتکل امنیتی Phalanx، هشدار داد:
«اگر دستگاه متصل به اینترنت آلوده شده باشد، حتی استفاده از کیف پول سختافزاری هم کمکی نخواهد کرد.»
چگونه کاربران میتوانند امنیت خود را افزایش دهند؟
۱. از امضای تراکنشها روی دستگاههای متصل به اینترنت خودداری کنید.
۲. هرگز به صفحات غیررسمی یا مشکوک اعتماد نکنید.
۳. از تایملاک برای تأخیر در تراکنشهای حساس استفاده کنید.
۴. مطمئن شوید که امضاکنندگان چندامضایی روی دستگاههای مستقل کار میکنند.
۵. از راهکارهای امنیتی مانند فایروالهای قوی و اسکنهای منظم برای شناسایی بدافزارها استفاده کنید.
هک ۱.۵ میلیارد دلاری بایبیت، نهتنها بزرگترین حمله به یک صرافی متمرکز است، بلکه هشداری جدی برای کل صنعت کریپتو به شمار میرود. این حمله نشان داد که حتی پروتکلهای چندامضایی نیز در صورت آلوده شدن دستگاههای کاربران، قابل دور زدن هستند.
به گفته کارشناسان امنیتی، هر فرد یا سازمانی که امضای تراکنشهای چندمیلیون دلاری را انجام میدهد، هدف بالقوهای برای حملات پیچیدهای مانند این هک است.
همانطور که مویناهان در پایان هشدار داد:
«هیچکس از حمله در امان نیست. هک شدن یک اتفاق روزمره است.»
اخبار مرتبط:
گروه هکری لازاروس با بازیهای جعلی بلاکچینی اطلاعات کیف پولها را سرقت کردند!
گروه هکری لازاروس پشت هک صرافی ژاپنی DMM است!
گروه هکری لازاروس بیش از 200 میلیون رمزارز دزیده شده را پولشویی کرد
ارشد روابط بینالملل خوندم که قبلاً برای سایتهای سیاسی قلم میزدم. اما دنیای رمزارزها و بلاکچین آنقدر مرا مجذوب خود کرد که تصمیم گرفتم مسیر شغلیام را ...