مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.
کیف پول SecondFi که چند روز پیش هدف یک حمله امنیتی قرار گرفت، اعلام کرده است روند بازیابی دارایی کاربران آسیبدیده وارد مرحله اجرایی شده و در صورت موفقیتآمیز بودن آزمایشهای امنیتی، بازگرداندن داراییها طی حدود دو هفته آینده آغاز خواهد شد. این شرکت همچنین از کاربران خواسته است تا اطلاع ثانوی هیچ اقدامی برای انتقال داراییها یا تغییر وضعیت کیف پول خود انجام ندهند، زیرا هرگونه اقدام خارج از دستورالعمل رسمی میتواند فرآیند بازیابی را با مشکل مواجه کند. این خبر در حالی منتشر میشود که طی ماههای اخیر، حملات سایبری علیه پروژههای حوزه بلاکچین و رمزارزها به شکل قابل توجهی افزایش یافته و امنیت کیف پولهای دیجیتال بیش از گذشته در مرکز توجه کاربران قرار گرفته است.
کاردانو (ADA) یکی از بزرگترین و شناختهشدهترین رمزداراییهای بازار است که با تمرکز بر امنیت، مقیاسپذیری و توسعه مبتنی بر پژوهشهای علمی، جایگاه ویژهای در صنعت بلاکچین به دست آورده است. این شبکه از قراردادهای هوشمند، برنامههای غیرمتمرکز (DApps) و توکنهای بومی پشتیبانی میکند و بهعنوان یکی از رقبای اصلی پلتفرمهای قرارداد هوشمند شناخته میشود. اگر قصد دارید با نحوه خرید و فروش کاردانو در بازار OTC، ویژگیهای شبکه Cardano و کاربردهای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
SecondFi یک کیف پول غیرامانی (Non-Custodial) مبتنی بر شبکه کاردانو (Cardano) است که توسط شرکت Emurgo، یکی از سازمانهای بنیانگذار اکوسیستم کاردانو، توسعه یافته است. این کیف پول به کاربران امکان میدهد بدون وابستگی به واسطهها، مدیریت کامل داراییهای دیجیتال، توکنهای بومی کاردانو و داراییهای مبتنی بر این شبکه را در اختیار داشته باشند. SecondFi با هدف ارائه تجربهای ساده و امن برای کاربران طراحی شده و علاوه بر ارسال و دریافت رمزارز ADA، از تعامل با برنامههای غیرمتمرکز (DApps)، مدیریت توکنهای بومی، استیکینگ (Staking) و سایر قابلیتهای اکوسیستم کاردانو نیز پشتیبانی میکند.
این کیف پول بهصورت افزونه مرورگر ارائه شده و تمرکز ویژهای بر دسترسی آسان به خدمات مالی غیرمتمرکز در شبکه کاردانو دارد. با این حال، SecondFi در روزهای اخیر به دلیل یک آسیبپذیری امنیتی در نرمافزار تولید کیف پول تحت وب، با یکی از مهمترین چالشهای خود روبهرو شد. طبق اعلام توسعهدهندگان، این نقص امنیتی باعث شد کلیدهای خصوصی برخی کاربران در معرض خطر قرار گیرد و مهاجمان بتوانند به بخشی از داراییهای آنان دسترسی پیدا کنند. پس از این حادثه، تیم توسعه ضمن آغاز تحقیقات فنی، فرآیند بازیابی داراییها و بازنگری در زیرساختهای امنیتی کیف پول را در دستور کار قرار داد.
این رویداد بار دیگر نشان داد که حتی کیف پولهای توسعهیافته توسط تیمهای شناختهشده نیز نیازمند ممیزیهای امنیتی مستمر و بهروزرسانیهای منظم هستند و کاربران نیز باید همواره از نسخههای رسمی نرمافزار استفاده کرده و عبارت بازیابی و کلید خصوصی خود را در محیطی امن نگهداری کنند.

فیلیپ پون، مدیرعامل شرکت توسعهدهنده SecondFi، در تازهترین اطلاعیه این پروژه اعلام کرد که تحقیقات فنی و بررسیهای جرمشناسی دیجیتال (Forensic Investigation) به پایان رسیده و تیم توسعه موفق شده مسیر مشخصی برای بازیابی دارایی کاربران آسیبدیده طراحی کند.
به گفته او، برنامه بازیابی در دو مرحله انجام خواهد شد. در هفته نخست، تیم توسعه زیرساخت فنی موردنیاز برای بازگرداندن داراییها را ایجاد میکند و سپس طی هفته دوم، این سیستم تحت آزمایشهای امنیتی و کنترل کیفیت قرار خواهد گرفت تا از صحت عملکرد آن اطمینان حاصل شود.
در صورتی که این مراحل بدون مشکل سپری شوند، فرآیند بازگرداندن دارایی کاربران تقریباً دو هفته دیگر آغاز خواهد شد.
مدیرعامل SecondFi تأکید کرده است که کاربران نباید پیش از انتشار اطلاعیه رسمی، داراییهای خود را جابهجا کنند یا اقدام به انتقال کیف پول، بازیابی حساب یا تغییر تنظیمات امنیتی کنند. به گفته وی، راهکار طراحیشده برای بازیابی داراییها بر اساس وضعیت فعلی کیف پول کاربران ساخته شده است و هرگونه تغییر مستقل ممکن است فرآیند بازگرداندن داراییها را پیچیدهتر کرده یا حتی احتمال بازیابی موفق را کاهش دهد. به همین دلیل، کاربران تنها باید اطلاعیههای رسمی منتشرشده توسط تیم SecondFi را دنبال کنند.

SecondFi نخستین بار روز سهشنبه وقوع یک رخداد امنیتی را تأیید کرد. براساس اعلام این پروژه، حدود ۱۶ میلیون واحد ADA در این حادثه تحت تأثیر قرار گرفت؛ رقمی که در زمان وقوع حمله ارزشی در حدود ۲.۴ میلیون دلار داشت.
این حمله مجموعاً ۳۷۴ آدرس را تحت تأثیر قرار داد. بررسیهای اولیه نشان داد مشکل از بخشی از نرمافزار تولید کیف پول تحت وب Cardano بوده است؛ بخشی که در برخی شرایط باعث افشای کلیدهای خصوصی کاربران میشد و مهاجمان توانستند از همین آسیبپذیری برای دسترسی به داراییها استفاده کنند. کلید خصوصی مهمترین بخش امنیتی هر کیف پول رمزارزی محسوب میشود و در اختیار داشتن آن به معنای کنترل کامل داراییهای موجود در کیف پول است. به همین دلیل، افشای این اطلاعات یکی از خطرناکترین سناریوهای امنیتی در صنعت بلاکچین به شمار میرود.
SecondFi همچنین اعلام کرده است که در جریان اقدامات اضطراری، موفق شده حدود ۱۲۹ میلیون واحد ADA را پیش از هرگونه سوءاستفاده احتمالی ایمنسازی کند. این داراییها اکنون به یک متولی مستقل شخص ثالث منتقل شدهاند تا تا پایان فرآیند راستیآزمایی و بازیابی در محیطی امن نگهداری شوند. استفاده از یک متولی مستقل میتواند ریسک دسترسی مجدد مهاجمان را کاهش دهد و شفافیت بیشتری در روند بازگرداندن داراییها ایجاد کند.
اتریوم یکی از مهمترین و پرکاربردترین رمزداراییهای بازار است که علاوه بر نقش کلیدی در پرداختها، زیرساخت اصلی بسیاری از پروژههای بلاکچینی، قراردادهای هوشمند و اپلیکیشنهای غیرمتمرکز را تشکیل میدهد. اگر قصد دارید با روش خرید و فروش اتریوم در بازار OTC و جزئیات این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
با وجود پایان یافتن تحقیقات اولیه، SecondFi هنوز گزارش کامل فنی (Post-Mortem) مربوط به این رخداد را منتشر نکرده است.
در چنین گزارشهایی معمولاً جزئیاتی مانند:
⚠️ منشأ دقیق آسیبپذیری
⚠️ نحوه اجرای حمله
⚠️ اقدامات انجامشده برای جلوگیری از تکرار حادثه
⚠️ تغییرات امنیتی آینده
در اختیار جامعه کاربران قرار میگیرد.
کارشناسان امنیت سایبری معتقدند انتشار این گزارشها نقش مهمی در افزایش شفافیت پروژهها و ارتقای استانداردهای امنیتی صنعت بلاکچین دارد.
همزمان با آغاز برنامه بازیابی، تیم SecondFi نسبت به افزایش فعالیت کلاهبرداران هشدار داده است. طبق اعلام این پروژه، برخی افراد سودجو با ارسال پیامهای جعلی و جعل هویت SecondFi تلاش میکنند کاربران را فریب دهند.
این پیامها معمولاً از کاربران میخواهند:
🔵 عبارت بازیابی (Seed Phrase) خود را ارسال کنند.
🔵 کلید خصوصی کیف پول را در اختیارشان قرار دهند.
🔵 اطلاعات ورود به کیف پول را ثبت کنند.
🔵 داراییهای خود را به آدرسی دیگر منتقل کنند.
🔵 برای بازیابی داراییها روی لینکهای ناشناس کلیک کنند.
SecondFi تأکید کرده است که تاکنون هیچ مرحلهای از فرآیند بازیابی نیازمند اقدام مستقیم کاربران نبوده است و این شرکت هرگز از کاربران درخواست کلید خصوصی، عبارت بازیابی یا دسترسی مستقیم به کیف پول نخواهد کرد. کاربرانی که نیاز به پشتیبانی دارند نیز تنها باید از طریق کانالهای رسمی و سامانه پشتیبانی پروژه درخواست خود را ثبت کنند.
حادثه SecondFi تنها یکی از مجموعه حملات امنیتی اخیر علیه پروژههای حوزه داراییهای دیجیتال است. در ماههای گذشته، چندین کیف پول رمزارزی، پروتکلهای مالی غیرمتمرکز (DeFi)، پلهای بینزنجیرهای (Cross-Chain Bridges)، صرافیهای ارز دیجیتال و پلتفرمهای بلاکچینی هدف حملات مختلف قرار گرفتهاند که در برخی موارد، میلیونها دلار خسارت به همراه داشته است. این رخدادها نشان میدهد که با رشد ارزش بازار رمزارزها و افزایش تعداد کاربران، صنعت بلاکچین بیش از هر زمان دیگری به یکی از اهداف اصلی مجرمان سایبری تبدیل شده است. کارشناسان امنیت سایبری معتقدند مهاجمان امروزه تنها به سرقت داراییها از طریق حملات مستقیم اکتفا نمیکنند، بلکه از روشهای پیچیدهتری مانند سوءاستفاده از آسیبپذیری قراردادهای هوشمند، افشای کلیدهای خصوصی، حملات زنجیره تأمین (Supply Chain Attack)، فیشینگ، بدافزارهای مخصوص کیف پولهای دیجیتال و نفوذ به زیرساختهای نرمافزاری پروژهها استفاده میکنند. همین موضوع باعث شده است که امنیت، به یکی از مهمترین اولویتهای توسعهدهندگان پروژههای بلاکچینی تبدیل شود.
در پاسخ به این تهدیدها، بسیاری از پروژههای مطرح صنعت ارزهای دیجیتال بودجه قابلتوجهی را به ممیزی امنیتی (Security Audit)، آزمایش نفوذ (Penetration Testing)، برنامههای کشف باگ (Bug Bounty) و بررسی مستمر کدهای نرمافزاری اختصاص دادهاند. با این حال، تجربه نشان داده است که حتی پروژههای بزرگ نیز در صورت وجود یک خطای کوچک در کدنویسی یا مدیریت کلیدهای خصوصی، میتوانند با خسارتهای سنگینی روبهرو شوند.
از سوی دیگر، مسئولیت حفظ امنیت تنها بر عهده پروژهها نیست و کاربران نیز نقش مهمی در محافظت از داراییهای خود دارند. کارشناسان توصیه میکنند کاربران همواره نرمافزار کیف پول را از منابع رسمی دانلود کنند، احراز هویت دوعاملی (2FA) را فعال نگه دارند، از ذخیره عبارت بازیابی (Seed Phrase) و کلید خصوصی در فضای آنلاین خودداری کنند و نسبت به پیامها، لینکها یا وبسایتهای ناشناس که با وعده بازیابی دارایی یا دریافت پاداش منتشر میشوند، هوشیار باشند. رعایت این نکات میتواند احتمال قربانی شدن در حملات سایبری را تا حد زیادی کاهش دهد.
پروژه / پلتفرم | نوع حمله | پیامد |
⬅️ SecondFi | افشای کلیدهای خصوصی در نرمافزار تولید کیف پول | به خطر افتادن حدود ۱۶ میلیون ADA در ۳۷۴ آدرس |
⬅️ پروتکلهای DeFi | سوءاستفاده از آسیبپذیری قراردادهای هوشمند | سرقت میلیونها دلار دارایی کاربران |
⬅️ پلهای بینزنجیرهای (Cross-Chain Bridges) | نفوذ به مکانیزم انتقال دارایی بین شبکهها | از دست رفتن حجم بالایی از داراییهای دیجیتال |
⬅️ کیف پولهای رمزارزی | حملات فیشینگ و سرقت عبارت بازیابی | دسترسی مهاجمان به دارایی کاربران |
در مجموع، روند رو به افزایش حملات سایبری نشان میدهد که امنیت در صنعت بلاکچین دیگر یک مزیت رقابتی نیست، بلکه به یکی از مهمترین الزامات برای توسعهدهندگان، شرکتهای فعال و کاربران تبدیل شده است. هرچه ارزش داراییهای دیجیتال و میزان پذیرش این فناوری افزایش پیدا میکند، سرمایهگذاری در زیرساختهای امنیتی و رعایت اصول حفاظت از اطلاعات نیز اهمیت بیشتری خواهد یافت.
SecondFi اعلام کرده است که پس از پایان تحقیقات فنی، اکنون مسیر مشخصی برای بازگرداندن دارایی کاربران آسیبدیده در اختیار دارد و در صورت موفقیتآمیز بودن آزمایشهای امنیتی، این فرآیند طی حدود دو هفته آینده آغاز خواهد شد. در همین حال، تیم توسعه نسبت به افزایش کلاهبرداریهای مرتبط با بازیابی داراییها هشدار داده و از کاربران خواسته است تنها اطلاعیههای رسمی را دنبال کنند و از ارائه کلید خصوصی، عبارت بازیابی یا انتقال داراییها به درخواست افراد ناشناس خودداری کنند. این رویداد بار دیگر اهمیت امنیت کیف پولهای رمزارزی و رعایت اصول حفاظت از اطلاعات حساس را برای کاربران و توسعهدهندگان یادآوری میکند.
کیف پول SecondFi دچار یک حمله امنیتی شد که به دلیل یک آسیبپذیری در نرمافزار تولید کیف پول، تعدادی از کلیدهای خصوصی کاربران در معرض خطر قرار گرفت.
طبق اعلام تیم SecondFi، حدود ۱۶ میلیون واحد ADA در ۳۷۴ آدرس تحت تأثیر این رخداد امنیتی قرار گرفت.
SecondFi اعلام کرده است که پس از تکمیل توسعه و آزمایشهای امنیتی، فرآیند بازگرداندن داراییها طی حدود دو هفته آینده آغاز خواهد شد.
خیر. تیم SecondFi تأکید کرده است که کاربران نباید داراییهای خود را منتقل کنند یا اطلاعات کیف پول را در اختیار افراد یا وبسایتهای ناشناس قرار دهند و فقط اطلاعیههای رسمی را دنبال کنند.
کاربران باید از ارائه کلید خصوصی، عبارت بازیابی (Seed Phrase) یا اطلاعات ورود به کیف پول خودداری کنند و تنها از طریق کانالهای رسمی و سامانه پشتیبانی SecondFi پیگیر وضعیت بازیابی داراییهای خود باشند.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.