مقالات

blog-image

هشدار امنیتی لجر؛ بررسی سرقت احتمالی ۸۶ میلیون دلار رمزارز

  • توسط: ادمین پارس بیت
  • زمان مطالعه: 8 دقیقه
  • ساخته شده در : 18 مهر 1405 به روز شده در : 18 مهر 1405
  • 5
آنچه در این مقاله می‌خوانید:

    هشدار امنیتی لجر؛ بررسی سرقت احتمالی بیش از ۸۶ میلیون دلار رمزارز از کاربران کیف پول سخت‌افزاری

    این خبر و تحلیل بر اساس گزارش و بررسی سایت کوین تلگراف تهیه شده است.

    شرکت لجر (Ledger)، یکی از شناخته‌شده‌ترین تولیدکنندگان کیف پول سخت‌افزاری ارزهای دیجیتال، بررسی گسترده‌ای را درباره گزارش‌های مربوط به سرقت دارایی کاربران در جنوب شرق آسیا آغاز کرده است. این تحقیقات پس از انتشار گزارش‌هایی درباره برداشت غیرمجاز رمزارز از کیف پول‌هایی آغاز شد که ظاهراً از طریق یکی از نمایندگان رسمی فروش لجر با نام CryptoBilis خریداری شده بودند. هم‌زمان، پژوهشگران امنیت بلاکچین با بررسی تراکنش‌های مشکوک، از احتمال سرقت ده‌ها میلیون دلار دارایی دیجیتال خبر داده‌اند. برآوردهای اولیه از خسارت احتمالی بیش از ۷۲ تا ۸۶ میلیون دلار حکایت دارند؛ بااین‌حال، شرکت لجر هنوز این ارقام را تأیید نکرده و ارتباط قطعی میان تراکنش‌های مشکوک و دستگاه‌های فروخته‌شده توسط این نمایندگی نیز مشخص نشده است.

    آغاز تحقیقات لجر درباره سرقت احتمالی دارایی کاربران

    شرکت لجر در واکنش به گزارش‌های منتشرشده اعلام کرد که در حال بررسی مجموعه‌ای از حوادث امنیتی مرتبط با کیف پول‌های سخت‌افزاری خریداری‌شده از نمایندگی CryptoBilis است. این مجموعه به‌عنوان یکی از فروشندگان مجاز محصولات لجر در کشورهای اندونزی، مالزی و فیلیپین فعالیت می‌کند و دستگاه‌های این شرکت را در بازار جنوب شرق آسیا عرضه کرده است. لجر پس از دریافت گزارش‌های مربوط به برداشت مشکوک دارایی کاربران، از این نمایندگی درخواست کرد فروش و ارسال دستگاه‌های جدید را به‌صورت موقت متوقف کند.

    این تصمیم با هدف کاهش احتمال گسترش خسارت اتخاذ شده و به معنای تأیید وجود نقص امنیتی در تمام دستگاه‌های عرضه‌شده توسط CryptoBilis نیست. لجر تأکید کرده که تحقیقات همچنان ادامه دارد و هنوز مشخص نیست چه تعداد از کاربران تحت تأثیر قرار گرفته‌اند یا مجموع دارایی‌های ازدست‌رفته چقدر بوده است. همچنین تاکنون شواهد قطعی درباره دست‌کاری سخت‌افزاری دستگاه‌ها یا وجود آسیب‌پذیری در زیرساخت اصلی این شرکت منتشر نشده است.


    🟠 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی بیت کوین (BTC) در ایران »»

    بیت کوین (Bitcoin) با نماد BTC نخستین و بزرگ‌ترین رمزدارایی بازار ارزهای دیجیتال از نظر ارزش بازار و یکی از شناخته‌شده‌ترین دارایی‌های مبتنی بر بلاکچین است. اگر قصد دارید با روش خرید و فروش بیت کوین (BTC) در بازار OTC، ویژگی‌ها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.


    به کانال رسمی پارس‌بیت در بله خوش آمدید. جدیدترین اخبار ارزهای دیجیتال، تحلیل بازار، آموزش بلاکچین، اطلاعیه‌های رسمی، خدمات OTC و به‌روزرسانی‌های پارس‌بیت را از اینجا دنبال کنید.  گزینه ۲ (تبلیغاتی)

    هشدار لجر به خریداران کیف پول‌های سخت‌افزاری

    یکی از مهم‌ترین اقدامات لجر پس از انتشار گزارش‌های امنیتی، صدور هشدار مستقیم برای مشتریانی بود که طی ۹۰ روز گذشته دستگاه‌های خود را از CryptoBilis خریداری کرده‌اند. این شرکت به خریدارانی که هنوز کیف پول خود را راه‌اندازی نکرده‌اند توصیه کرده است تا زمان روشن‌شدن نتایج تحقیقات، از فعال‌سازی دستگاه خودداری کنند. همچنین به کاربرانی که پیش‌تر دستگاه خریداری‌شده را راه‌اندازی کرده‌اند، پیشنهاد شده است انتقال دارایی‌های خود به یک کیف پول سخت‌افزاری جدید و قابل‌اعتماد را بررسی کنند.

    نکته مهم در این هشدار، ضرورت ایجاد یک عبارت بازیابی جدید یا Recovery Phrase است. عبارت بازیابی مجموعه‌ای از کلمات محرمانه است که امکان بازیابی کلیدهای خصوصی و دسترسی به دارایی‌های دیجیتال را فراهم می‌کند. اگر این عبارت در مرحله تولید، بسته‌بندی یا راه‌اندازی دستگاه در اختیار فرد غیرمجاز قرار گرفته باشد، انتقال دارایی به آدرس دیگری که با همان عبارت بازیابی ایجاد شده است، مشکل امنیتی را برطرف نخواهد کرد. بنابراین در صورت وجود احتمال افشای عبارت بازیابی، دارایی‌ها باید به کیف پولی منتقل شوند که کلیدهای آن به‌صورت مستقل و در محیطی مطمئن تولید شده‌اند.

    گزارش پژوهشگران از سرقت احتمالی ۷۲ تا ۸۶ میلیون دلار

    هم‌زمان با آغاز تحقیقات لجر، چند پژوهشگر مستقل حوزه امنیت بلاکچین اطلاعاتی درباره تراکنش‌های مشکوک منتشر کردند. پژوهشگری با نام کاربری tanuki42 اعلام کرد که هشت آدرس کیف پول را شناسایی کرده است که احتمال می‌رود با برداشت غیرمجاز بیش از ۷۲ میلیون دلار رمزارز ارتباط داشته باشند. پژوهشگر دیگری با نام Specter نیز با بررسی فعالیت‌های ثبت‌شده در شبکه‌های بیت‌کوین، اتریوم و ترون، میزان خسارت احتمالی را بیش از ۸۶ میلیون دلار برآورد کرد.

    با وجود اهمیت این یافته‌ها، ارقام اعلام‌شده هنوز در مرحله بررسی قرار دارند و نباید به‌عنوان میزان قطعی خسارت در نظر گرفته شوند. تفاوت میان برآورد پژوهشگران می‌تواند ناشی از روش شناسایی آدرس‌ها، محدوده تراکنش‌های بررسی‌شده و نحوه محاسبه ارزش دارایی‌ها باشد. از سوی دیگر، شرکت لجر هنوز هیچ‌یک از این برآوردها را تأیید نکرده است. بنابراین نمی‌توان نتیجه گرفت که تمام تراکنش‌های شناسایی‌شده مستقیماً به دستگاه‌های فروخته‌شده توسط CryptoBilis مربوط هستند.

    ورود سازمان امنیتی SEAL به بررسی تراکنش‌ها

    سازمان امنیتی Security Alliance که با نام اختصاری SEAL شناخته می‌شود، پس از انتشار یافته‌های tanuki42 به این موضوع واکنش نشان داد. این مجموعه که در حوزه مقابله با تهدیدهای امنیتی و رسیدگی به حوادث مرتبط با دارایی‌های دیجیتال فعالیت می‌کند، از کاربرانی که دارایی‌های آن‌ها به آدرس‌های مشکوک شناسایی‌شده منتقل شده است درخواست کرد با تیم پاسخ‌گویی به حوادث امنیتی این سازمان ارتباط برقرار کنند.

    هدف از چنین اقدامی، جمع‌آوری گزارش‌های قربانیان، بررسی مسیر انتقال دارایی‌ها و کمک به شناسایی الگوهای مشترک میان حوادث احتمالی است. بااین‌حال، SEAL برآورد مستقلی از مجموع خسارت منتشر نکرده و درباره منشأ اصلی سرقت‌ها نیز نتیجه‌گیری قطعی ارائه نداده است. مشارکت این سازمان نشان می‌دهد بررسی حادثه تنها به تولیدکننده کیف پول محدود نیست و پژوهشگران مستقل نیز در حال پیگیری تراکنش‌های مشکوک هستند.

    آیا زیرساخت امنیتی لجر هک شده است؟

    یکی از مهم‌ترین پرسش‌های مطرح‌شده پس از انتشار این گزارش‌ها، احتمال نفوذ به زیرساخت اصلی شرکت لجر است. این شرکت در توضیحاتی که در اختیار رسانه کوین‌تلگراف قرار داده، اعلام کرده است که سامانه‌ها، خدمات و زیرساخت‌های داخلی آن مورد نفوذ قرار نگرفته‌اند. لجر همچنین تأکید کرده که تاکنون گزارشی مشابه درباره دستگاه‌هایی که مستقیماً از کانال فروش رسمی خود شرکت خریداری شده‌اند دریافت نکرده است.

    براساس موضع اعلام‌شده از سوی لجر، به نظر می‌رسد محدوده گزارش‌های فعلی به یک نمایندگی فروش و بازار مشخص محدود باشد. بااین‌حال، این موضوع هنوز به معنای شناسایی قطعی عامل حمله نیست. پژوهشگر tanuki42 نیز در گفت‌وگو با کوین‌تلگراف اعلام کرده که ارتباط میان تمام برداشت‌های مشکوک و دستگاه‌های خریداری‌شده از CryptoBilis را با قطعیت تأیید نمی‌کند، اما گزارش‌های دریافت‌شده از قربانیان به‌اندازه‌ای دارای نقاط مشترک هستند که نمی‌توان این ارتباط را صرفاً تصادفی دانست.

    احتمال حمله به زنجیره تأمین کیف پول‌های سخت‌افزاری

    یکی از فرضیه‌های مطرح‌شده درباره این حادثه، احتمال وقوع حمله به زنجیره تأمین یا Supply Chain Attack است. در چنین حمله‌ای، مهاجم به‌جای نفوذ مستقیم به سامانه اصلی تولیدکننده، یکی از مراحل تولید، توزیع، نگهداری یا تحویل محصول را هدف قرار می‌دهد. در حوزه کیف پول‌های سخت‌افزاری، این تهدید می‌تواند شامل دست‌کاری دستگاه، جایگزینی محصول اصلی با نمونه تقلبی یا تلاش برای دسترسی به اطلاعات محرمانه کاربران هنگام راه‌اندازی باشد.

    البته تاکنون هیچ مدرک قطعی مبنی بر وقوع چنین حمله‌ای در پرونده CryptoBilis منتشر نشده است. بااین‌حال، بررسی این احتمال اهمیت زیادی دارد؛ زیرا امنیت کیف پول سخت‌افزاری تنها به طراحی تراشه و نرم‌افزار دستگاه وابسته نیست و اصالت محصول، سلامت بسته‌بندی و فرآیند راه‌اندازی نیز در حفاظت از دارایی کاربران نقش دارند.

    انتقال ۲۷۰ هزار دلار دارایی مشکوک به بایننس

    در ادامه بررسی‌های آنچین، حساب تحلیلی Onchain Lens در تاریخ ۹ اکتبر اعلام کرد کیف پول‌هایی که احتمال می‌رود با سرقت‌های مورد بررسی ارتباط داشته باشند، حدود ۲۷۰ هزار دلار دارایی شامل تتر (USDT) و ترون (TRX) را به صرافی بایننس منتقل کرده‌اند. براساس این گزارش، بخش عمده دارایی‌های منتقل‌شده در ادامه به یکی از کیف پول‌های گرم بایننس انتقال یافته است.

    انتقال دارایی به یک صرافی متمرکز می‌تواند فرصت‌هایی برای بررسی مسیر وجوه و همکاری در تحقیقات ایجاد کند، اما به‌تنهایی به معنای شناسایی عاملان حمله یا امکان قطعی بازیابی سرمایه نیست. برای تعیین وضعیت این دارایی‌ها، اطلاعات بیشتری درباره مالکیت حساب‌های دریافت‌کننده، سوابق تراکنش‌ها و اقدامات احتمالی صرافی موردنیاز خواهد بود.

    واکنش چانگ‌پنگ ژائو به گزارش سرقت‌ها

    چانگ‌پنگ ژائو (Changpeng Zhao)، هم‌بنیان‌گذار صرافی بایننس که با نام CZ شناخته می‌شود، نیز به گزارش‌های منتشرشده واکنش نشان داد. او احتمال داد دستگاه‌های تقلبی یا دست‌کاری‌شده لجر در یک حمله احتمالی به زنجیره تأمین نقش داشته باشند. ژائو همچنین از فعالان اکوسیستم BNB و سایر مجموعه‌های صنعت ارزهای دیجیتال خواست برای ردیابی و بازیابی دارایی‌های ازدست‌رفته همکاری کنند.

    اظهارات ژائو در شرایطی مطرح شده که منشأ اصلی حادثه هنوز مشخص نیست. بنابراین فرضیه دستگاه‌های دست‌کاری‌شده باید به‌عنوان یکی از سناریوهای احتمالی بررسی شود، نه نتیجه نهایی تحقیقات. همکاری میان پژوهشگران بلاکچین، شرکت‌های تولیدکننده کیف پول و صرافی‌های متمرکز می‌تواند به شفاف‌تر شدن مسیر انتقال وجوه و شناسایی عوامل احتمالی کمک کند.

    کاربران کیف پول سخت‌افزاری چگونه از دارایی‌های خود محافظت کنند؟

    گزارش‌های اخیر بار دیگر اهمیت رعایت اصول امنیتی هنگام خرید و استفاده از کیف پول‌های سخت‌افزاری را نشان می‌دهند. کاربران باید دستگاه‌های خود را از منابع معتبر تهیه کنند و پیش از انتقال دارایی، اصالت دستگاه و فرآیند راه‌اندازی آن را بررسی کنند. عبارت بازیابی نیز باید مستقیماً در فرآیند امن راه‌اندازی تولید شود و هرگز نباید از عبارت‌های آماده، کارت‌های چاپ‌شده داخل بسته‌بندی یا اطلاعات ارائه‌شده توسط فروشنده استفاده کرد.

    همچنین کاربران نباید عبارت بازیابی خود را در وب‌سایت‌ها، فرم‌های پشتیبانی یا نرم‌افزارهای ناشناس وارد کنند. در صورت مشاهده نشانه‌های مشکوک یا احتمال افشای اطلاعات محرمانه، انتقال دارایی به کیف پولی با عبارت بازیابی کاملاً جدید می‌تواند اقدامی ضروری باشد. رعایت این اصول به‌ویژه برای افرادی که حجم قابل‌توجهی از دارایی‌های دیجیتال خود را برای نگهداری بلندمدت در کیف پول‌های سخت‌افزاری ذخیره می‌کنند، اهمیت بیشتری دارد.

    کلام آخر

    تحقیقات شرکت لجر درباره گزارش‌های سرقت احتمالی دارایی کاربران در جنوب شرق آسیا همچنان ادامه دارد و هنوز علت اصلی حوادث، تعداد قربانیان و میزان دقیق خسارت مشخص نشده است. اگرچه پژوهشگران مستقل از احتمال سرقت بیش از ۷۲ تا ۸۶ میلیون دلار رمزارز خبر داده‌اند، این ارقام هنوز به تأیید رسمی لجر نرسیده‌اند. شرکت سازنده نیز اعلام کرده که زیرساخت‌های داخلی آن مورد نفوذ قرار نگرفته‌اند و گزارش‌های فعلی ظاهراً به دستگاه‌های عرضه‌شده توسط یک نمایندگی مشخص محدود هستند. این پرونده بار دیگر نشان می‌دهد امنیت نگهداری ارزهای دیجیتال علاوه بر فناوری کیف پول، به اعتبار مسیر خرید، اصالت دستگاه و حفاظت صحیح از عبارت بازیابی وابسته است.

    اشتراک:

    کلیه محتواها، تحلیل‌ها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاع‌رسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایه‌گذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمی‌دهد.