مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت کوین تلگراف تهیه شده است.
شرکت SafePal از وقوع یک حادثه امنیتی خبر داده که در جریان آن اطلاعات مربوط به سفارشهای حدود ۳۹٬۷۹۸ مشتری در معرض دسترسی غیرمجاز قرار گرفته است. بررسیهای انجامشده نشان میدهد منشأ این حادثه، نقصی در سیستم مجوزدهی یکی از افزونههای مورد استفاده برای رهگیری سفارشها بوده است؛ ضعفی که در شرایط خاص امکان مشاهده اطلاعات سفارش سایر مشتریان را بدون مجوز فراهم میکرد. براساس اطلاعیه رسمی SafePal که در ۱۶ اوت ۲۰۲۶ منتشر شد، اطلاعات افشاشده به سفارشهایی مربوط میشود که بین ۲ مارس ۲۰۲۵ تا ۱۱ آوریل ۲۰۲۶ ثبت شدهاند. نام مشتری، آدرس ایمیل، شماره تلفن، آدرس ارسال و جزئیات خرید از جمله دادههایی هستند که ممکن است در این حادثه در اختیار افراد غیرمجاز قرار گرفته باشند. با این حال، SafePal تأکید کرده است که این رخداد به زیرساخت اصلی کیف پولها سرایت نکرده و اطلاعات حساس مرتبط با دسترسی به رمزدارایی کاربران در میان دادههای افشاشده قرار نداشته است. عبارت بازیابی، کلید خصوصی، رمز عبور کیف پول، اطلاعات حساب بانکی، شماره کارتهای پرداخت و مدارک هویتی دولتی از جمله اطلاعاتی هستند که طبق اعلام شرکت تحت تأثیر این حادثه قرار نگرفتهاند. SafePal همچنین اعلام کرده شواهدی مبنی بر دسترسی مستقیم مهاجمان به کیف پول یا دارایی کاربران در نتیجه این نقص پیدا نشده است.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی اتریوم (ETH) در ایران »»
اتریوم (Ethereum) با نماد ETH دومین رمزدارایی بزرگ بازار ارزهای دیجیتال و یکی از مهمترین زیرساختهای بلاکچین در جهان است. اگر قصد دارید با روش خرید و فروش اتریوم (ETH) در بازار OTC، ویژگیها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
دامنه اطلاعات افشاشده در این حادثه بیشتر به بخش تجارت الکترونیکی و سفارش محصولات SafePal مربوط میشود. این موضوع اهمیت زیادی دارد؛ زیرا باید میان افشای اطلاعات مربوط به خرید محصولات و نفوذ مستقیم به کیف پول رمزدارایی تفاوت قائل شد. طبق اطلاعات منتشرشده، دادههای تحت تأثیر شامل نام، ایمیل، شماره تلفن، آدرس ارسال و جزئیات سفارش و خرید مشتریان بوده است. این اطلاعات بهتنهایی امکان دسترسی مستقیم به داراییهای موجود در یک کیف پول غیرامانی را فراهم نمیکنند، اما میتوانند برای طراحی حملات فیشینگ هدفمند مورد استفاده قرار گیرند. در مقابل، اطلاعاتی مانند Seed Phrase، کلید خصوصی و رمز عبور کیف پول در این حادثه افشا نشدهاند. SafePal میگوید اطلاعات کارتهای پرداخت، حسابهای بانکی و شمارههای شناسایی صادرشده توسط دولت نیز در مجموعه اطلاعات تحت تأثیر قرار نداشتهاند.

📍 نام مشتری | عبارت بازیابی (Seed Phrase) |
📍 آدرس ایمیل | کلید خصوصی |
📍 شماره تلفن | رمز عبور کیف پول |
📍 آدرس ارسال سفارش | اطلاعات حساب بانکی |
📍 جزئیات خرید و سفارش | شماره کارت پرداخت |
📍 اطلاعات مرتبط با سفارش محصول | مدارک شناسایی دولتی |
SafePal پس از بررسی حادثه اعلام کرد مشکل اصلی به یک نقص مجوزدهی یا Authorization Flaw در افزونهای مربوط میشد که برای رهگیری سفارش مشتریان مورد استفاده قرار میگرفت.در سامانههای آنلاین، سازوکار Authorization تعیین میکند یک کاربر پس از ورود یا ارسال درخواست دقیقاً به چه اطلاعات و قابلیتهایی اجازه دسترسی داشته باشد. وجود نقص در این بخش ممکن است باعث شود یک کاربر یا درخواست غیرمجاز بتواند به دادههایی دسترسی پیدا کند که متعلق به حساب یا سفارش دیگری است.طبق توضیحات SafePal، نقص موجود در افزونه رهگیری سفارش تحت شرایط خاص اجازه دسترسی غیرمجاز به اطلاعات سفارش مشتری دیگری را فراهم میکرد. شرکت پس از شناسایی آسیبپذیری، مشکل را اصلاح کرده و کنترلهای امنیتی بیشتری را به سیستم اضافه کرده است.SafePal همچنین اعلام کرده تمام مشتریان شناساییشده بهعنوان افراد تحت تأثیر را در ۱۶ اوت از طریق ایمیل مطلع کرده است. در مجموع اطلاعات حدود ۳۹٬۷۹۸ نفر در دامنه این حادثه قرار گرفته است.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر گلد (XAUT) در ایران »»
تتر گلد (XAUT) یکی از شناختهشدهترین داراییهای توکنیزهشده بازار ارزهای دیجیتال است که هر واحد آن با پشتوانه یک اونس طلای فیزیکی منتشر میشود. این رمزدارایی با ترکیب ارزش ذاتی طلا و مزایای فناوری بلاکچین، امکان سرمایهگذاری، انتقال و نگهداری طلا را بهصورت دیجیتال فراهم میکند. اگر قصد دارید با روش خرید و فروش تتر گلد (XAUT) در بازار OTC، نحوه عملکرد، مزایا، کاربردها و نکات مهم این دارایی دیجیتال با پشتوانه طلا در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
در جریان تحقیقات، SafePal مشکل دیگری را نیز در سیاست نگهداری اطلاعات خود شناسایی کرد. طبق گزارش منتشرشده، یک فرایند زمانبندیشده برای پاکسازی دادههای قدیمی بین سپتامبر ۲۰۲۵ تا آوریل ۲۰۲۶ به دلیل خطای پیکربندی بهدرستی فعالیت نمیکرد.این خطا مستقیماً عامل دسترسی غیرمجاز نبود، اما باعث شد برخی اطلاعات سفارشها برای مدت طولانیتری از زمان مورد انتظار در سیستم باقی بمانند. در نتیجه، دامنه دادههایی که امکان دسترسی به آنها وجود داشت گستردهتر شد و سفارشهای ثبتشده از مارس ۲۰۲۵ نیز در محدوده حادثه قرار گرفتند.پس از این اتفاق، SafePal مدت نگهداری اطلاعات شخصی در محیط پردازش سفارش مرتبط را، با در نظر گرفتن الزامات قانونی، به ۹۰ روز کاهش داده است. این شرکت همچنین اعلام کرده اطلاعات شخصی مشتریان تحت تأثیر از سرورهای فعال تجارت الکترونیکی حذف شده است.
اگرچه اطلاعات مورد نیاز برای کنترل مستقیم کیف پول کاربران افشا نشده، دادههای بهدستآمده میتوانند ابزار مناسبی برای اجرای حملات فیشینگ هدفمند باشند.تفاوت چنین حملاتی با بسیاری از پیامهای فیشینگ عمومی این است که مهاجم میتواند اطلاعات واقعی قربانی را در اختیار داشته باشد. برای مثال، فرد مهاجم ممکن است نام مشتری، محصول خریداریشده، شماره تلفن یا اطلاعات مرتبط با سفارش او را بداند. استفاده از چنین جزئیاتی میتواند یک ایمیل، تماس تلفنی یا پیام جعلی را بسیار معتبرتر جلوه دهد.مهاجم ممکن است خود را بهعنوان پشتیبانی SafePal معرفی کرده و با اشاره به یک سفارش واقعی، از قربانی درخواست کند برای بررسی وضعیت امنیتی کیف پول وارد یک وبسایت شود، QR Code خاصی را اسکن کند، نرمافزار یا Firmware جعلی نصب کند یا عبارت بازیابی خود را وارد کند.SafePal هشدار داده است که مشتریان تحت تأثیر ممکن است با ایمیل، پیام متنی، تماس تلفنی، نامه، پیشنهاد بازپرداخت وجه، درخواست بهروزرسانی Firmware، پشتیبانی جعلی و وبسایتهای مخرب مواجه شوند.
نکته قابلتوجه درباره این حادثه آن است که نشانههای اولیه آن چند ماه پیش از انتشار عمومی گزارش مشاهده شده بود. براساس جزئیات منتشرشده، SafePal در اوایل ماه مه گزارشی درباره یک حمله فیشینگ دریافت کرده بود که با الگوی این حادثه ارتباط داشت.این گزارش در ابتدا بهعنوان یک مورد منفرد در نظر گرفته شد، اما بررسیهای بعدی باعث شد موضوع به یک تحقیقات امنیتی گستردهتر تبدیل شود. در ماه ژوئیه، تیم SafePal بررسی و بازسازی گستردهای را در فرایند پردازش سفارشهای خود آغاز کرد و در جریان همین تحقیقات نقص موجود در افزونه رهگیری سفارش شناسایی شد.شناسایی چنین مشکلاتی اهمیت بررسی زنجیره کامل پردازش داده را نشان میدهد. امنیت یک کیف پول سختافزاری تنها به حفاظت از کلید خصوصی محدود نمیشود؛ سامانه فروش، پشتیبانی مشتریان، سیستم سفارش، سرویسهای ارسال و افزونههای شخص ثالث نیز میتوانند بخشی از سطح حمله یک شرکت فعال در صنعت رمزدارایی باشند.
SafePal در واکنش به افزایش خطر فیشینگ اعلام کرده تاکنون بیش از ۳۰ وبسایت جعلی و لینک فیشینگ مرتبط با فعالیتهای کلاهبرداری را شناسایی و برای حذف آنها اقدام کرده است این شرکت همچنین پایش دامنهها و فعالیتهای مشکوک جدید را ادامه میدهد. یکی از روشهای گزارششده توسط SafePal استفاده مهاجمان از دامنههایی بسیار مشابه با آدرس اصلی این شرکت بوده است؛ بهطوریکه تغییر جزئی یک حرف میتواند تشخیص وبسایت جعلی از نسخه اصلی را برای برخی کاربران دشوار کند.همین دلیل کاربران باید نسبت به پیامهایی که آنها را به صفحات ورود، بازیابی کیف پول یا دریافت بهروزرسانی هدایت میکنند حساسیت بیشتری داشته باشند؛ بهخصوص اگر پیام شامل اطلاعات واقعی درباره سفارش قبلی آنها باشد.
SafePal اعلام کرده است صرف قرار گرفتن اطلاعات سفارش یک مشتری در این حادثه به معنای به خطر افتادن کیف پول او نیست و کاربران تنها به دلیل افشای اطلاعات سفارش نیازی به انتقال رمزداراییهای خود ندارند.اما شرایط برای افرادی که پس از دریافت پیام یا مراجعه به وبسایتی مشکوک، عبارت بازیابی یا کلید خصوصی خود را وارد کردهاند کاملاً متفاوت است. در چنین شرایطی باید فرض شود اطلاعات لازم برای کنترل کیف پول ممکن است در اختیار مهاجم قرار گرفته باشد.SafePal به این دسته از کاربران توصیه کرده یک کیف پول جدید از طریق دستگاه معتبر یا اپلیکیشن رسمی ایجاد کرده و دارایی باقیمانده را به آدرس جدید منتقل کنند. این شرکت بار دیگر تأکید کرده که هیچگاه Seed Phrase، کلید خصوصی یا رمز عبور کاربران را از طریق ایمیل، تماس تلفنی یا کانالهای پشتیبانی درخواست نمیکند.
SafePal مجموعهای از اقدامات اصلاحی را پس از شناسایی حادثه آغاز کرده است. علاوه بر برطرف کردن نقص افزونه و اضافهکردن کنترلهای امنیتی بیشتر، یک شرکت امنیتی مستقل نیز قرار است اصلاحات انجامشده را بررسی کرده و ارزیابی گستردهتری از سیستم پردازش سفارش انجام دهد.نام این شرکت امنیتی تا زمان انتشار گزارش اعلام نشده است. SafePal همچنین با شرکتهای لجستیکی و شرکای مسئول پردازش و ارسال سفارشها تماس گرفته و میگوید تاکنون شواهدی مبنی بر گسترش حادثه به سیستم این شرکتها مشاهده نشده است.همچنین یک کانال پشتیبانی اختصاصی برای این حادثه ایجاد شده است تا مشتریان تحت تأثیر بتوانند گزارشهای خود را ثبت و پیگیری کنند. SafePal گفته است بررسیهای امنیتی و مقابله با دامنهها و وبسایتهای کلاهبرداری نیز ادامه خواهد داشت.
حادثه اخیر نشان میدهد امنیت کاربران کیف پولهای سختافزاری تنها به محافظت از دستگاه یا عبارت بازیابی محدود نیست. اطلاعات جانبی مانند نام، ایمیل، شماره تلفن، آدرس محل ارسال و حتی مدل دستگاه خریداریشده نیز میتوانند برای مهاجمان ارزشمند باشند.در اختیار داشتن چنین اطلاعاتی میتواند زمینه اجرای مهندسی اجتماعی بسیار دقیقتری را فراهم کند. مهاجم ممکن است نتواند رمزنگاری کیف پول سختافزاری را بشکند، اما میتواند تلاش کند خود کاربر را متقاعد کند اطلاعات مورد نیاز برای دسترسی به دارایی را در اختیار او قرار دهد. به همین دلیل، پس از چنین حوادثی مهمترین اقدام کاربران بررسی دقیق پیامهای دریافتی و خودداری از ارائه Seed Phrase و Private Key است. حتی اگر پیام حاوی نام واقعی، شماره سفارش یا اطلاعات دقیق خرید باشد، وجود این اطلاعات دیگر نمیتواند بهتنهایی نشانه معتبر بودن فرستنده محسوب شود.
افشای اطلاعات حدود ۳۹٬۷۹۸ مشتری SafePal یکی از نمونههای مهم ریسکهای امنیتی خارج از لایه اصلی کیف پولهای رمزدارایی است. در این حادثه، نقص مجوزدهی یک افزونه رهگیری سفارش باعث شد اطلاعاتی مانند نام، ایمیل، شماره تلفن، آدرس ارسال و جزئیات خرید برخی مشتریان در معرض دسترسی غیرمجاز قرار گیرد. نکته مهم این است که براساس بررسیهای فعلی، Seed Phrase، کلید خصوصی، رمز عبور کیف پول و اطلاعات مالی حساس کاربران در این رخداد افشا نشده و شواهدی از دسترسی مستقیم به کیف پولها در نتیجه این نقص گزارش نشده است. با این حال، اطلاعات افشاشده میتوانند برای اجرای حملات فیشینگ و مهندسی اجتماعی هدفمند مورد استفاده قرار گیرند. SafePal پس از شناسایی مشکل، آسیبپذیری را اصلاح کرده، سیاست نگهداری اطلاعات را به ۹۰ روز کاهش داده، بیش از ۳۰ وبسایت و لینک فیشینگ را از دسترس خارج کرده و بررسی مستقل سیستم پردازش سفارشهای خود را در دستور کار قرار داده است. برای کاربران نیز مهمترین اصل همچنان ثابت باقی میماند: عبارت بازیابی و کلید خصوصی تحت هیچ شرایطی نباید در اختیار شخص، وبسایت یا سرویس پشتیبانی قرار گیرد.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.