یک گزارش سرقت کریپتو از زنجیره تأمین کیف پول به نظر میرسد به یک آسیبپذیری واقعی افزونه مرورگر Trust Wallet بازمیگردد، اما قویترین شواهد عمومی گروه هکری مرتبط با چین یا یک رویداد نشت جداگانه را تأیید نمیکند. آنچه تأیید شده این است که انتشار یک افزونه مخرب Trust Wallet کاربران را در یک بازه زمانی کوتاه تعطیلات در معرض خطر قرار داد و نشان داد چگونه یک مسیر بهروزرسانی نرمافزار قابل اعتماد میتواند به یک کانال سرقت تبدیل شود.
اطلاعیه امنیت حساب Trust Wallet و بهروزرسانی بعدی جامعه آن نشان میدهد که نسخه غیرمجاز 2.68 افزونه مرورگر در 1404/10/04 در Chrome Web Store منتشر شد. شرکت گفت تنها کاربرانی که بین 1404/10/04 و 1404/10/06 آن نسخه را باز و وارد آن شدند در معرض خطر قرار گرفتند.
این موضوع اهمیت دارد زیرا یک حمله زنجیره تأمین نرمافزاری را که مردم قبلاً به آن اعتماد دارند هدف قرار میدهد، به جای اینکه آنها را با یک ایمیل جعلی یا یک لینک بد فریب دهد. به عبارت ساده، این به یک بهروزرسانی دستکاری شده اپلیکیشن بانکی نزدیکتر است تا یک کلاهبرداری فیشینگ کلاسیک.
Trust Wallet گفت 2,520 آدرس کیف پول آسیبدیده و حدود 8.5 میلیون دلار دارایی تحت تأثیر مرتبط با 17 آدرس تحت کنترل مهاجم را شناسایی کرده است. این رقم بالاتر از حدود 7 میلیون دلار ذکر شده در برخی گزارشهای اولیه است، که به این معنی است برآورد نهایی خسارت عمومی هنوز به منبع و تاریخ مورد استفاده بستگی دارد.
تحلیل حادثه SlowMist گفت کد مخرب عبارت بازیابی، کلمات مخفی بازیابی که یک کیف پول کریپتو را کنترل میکنند، را پس از باز کردن قفل افزونه توسط کاربران ضبط کرد. شرکت امنیتی ضررهای اولیه را حدود 33 BTC به علاوه تقریباً 3 میلیون دلار در شبکههای اتریوم و لایه 2 تخمین زد و مجموع اولیه را نزدیک به 6 میلیون دلار در زمان انتشار قرار داد.
SlowMist همچنین گفت: "ما دلیل قوی داریم که باور کنیم این یک حمله حرفهای در سطح APT است." این به یک عملیات بسیار سازمانیافته اشاره دارد، اما این همان نسبت دادن عمومی به یک گروه مرتبط با چین نیست و مجموعه منابع موجود این جهش را انجام نمیدهد.
Trust Wallet مسیر انتشار را به یک کلید API نشت یافته Chrome Web Store و اسرار توسعهدهنده GitHub افشا شده مرتبط با حادثه زنجیره تأمین Sha1-Hulud در 1404/08 مرتبط کرد. این ارتباط یکی از مهمترین جزئیات تأیید شده است زیرا نشان میدهد آسیبپذیری ممکن است قبل از اینکه کاربران افزونه بد را دانلود کنند، در بالادست شروع شده باشد.
یک هک مستقیم کیف پول معمولاً یک کاربر را در یک زمان از طریق فیشینگ، بدافزار یا رمزهای عبور سرقت شده هدف قرار میدهد. یک حمله زنجیره تأمین کیف پول فروشنده نرمافزار، کانال بهروزرسانی یا فرآیند توزیع را هدف قرار میدهد که میتواند بسیاری از کاربران را به یکباره در معرض خطر قرار دهد.
به همین دلیل است که این مورد نگرانی گستردهتری نسبت به یک گزارش سرقت معمولی برانگیخته است. اگر یک عامل بد بتواند کد مخرب را در لیست رسمی افزونه مرورگر وارد کند، حتی کاربران محتاط ممکن است متوجه هیچ مشکلی نشوند تا زمانی که وجوه از قبل از بین رفته باشند.
صنعت گستردهتر کریپتو قبلاً دلیلی دارد که این را به عنوان یک حوزه خطر بزرگ در نظر بگیرد. گزارش امنیتی Web3 سال 2025 CertiK گفت حملات زنجیره تأمین پرهزینهترین بردار حمله سال بودند که با حدود 1.45 میلیارد دلار از دست رفته در دو حادثه.
خوانندگانی که خطرات زیرساختی دیگر در coinlineup.com را دنبال کردهاند، همین الگو را در اشکال مختلف دیدهاند، چه از طریق فشار کلان در پوشش رکود بیت کوین مرتبط با هشدار Moody's یا شوکهای اهرمی ناگهانی در رویدادهای لیکویید شدن کریپتو. موضوع مشترک این است که اعتماد به لولهکشی بازار به اندازه نمودارهای قیمت اهمیت دارد.
برای ارائهدهندگان کیف پول، این حادثه فشار را برای تقویت کنترلهای انتشار فروشگاه اپلیکیشن، تغییر سریع اعتبارنامهها و جداسازی تهاجمیتر اسرار توسعهدهنده افزایش میدهد. برای کاربران، درس عملی ساده است: بهروزرسانیهای برندهای قابل اعتماد هنوز هم زمانی که اعلانهای غیرمعمول، رفتار افزونه یا جریانهای ورود ظاهر میشوند، نیاز به بررسی دقیق دارند.
پاسخ Trust Wallet بر بازپرداخت و پاکسازی متمرکز بود. Cointelegraph گزارش داد که Changpeng Zhao، که بیشتر به عنوان CZ شناخته میشود و بیشترین شهرت را به عنوان مدیر ارشد فناوری سابق بایننس دارد، گفت Trust Wallet حدود 7 میلیون دلار از ضررهای کاربران را پس از اکسپلویت روز کریسمس پوشش خواهد داد، اگرچه حسابداری بعدی Trust Wallet داراییهای تحت تأثیر را نزدیک به 8.5 میلیون دلار قرار داد.
زمینه بازار هنوز مختلط است. خلاصه تحقیق شامل قرائت قیمت لحظهای 0.530464 بود، اما هیچ حرکت 24 ساعته تأیید شده، ارزش بازار یا دادههای حجمی به اندازه کافی قوی برای اثبات یک واکنش معاملاتی روشن نیست، بنابراین اثر بزرگتر بازار به نظر میرسد آسیب اعتماد باشد تا یک شوک قیمتی آشکار.
آن مسئله اعتماد فراتر از یک برند کیف پول اهمیت دارد. همانطور که شرکتهای کریپتو به بازارهای جدید گسترش مییابند، از جمله فشار گستردهتر محصول و مجوز توضیح داده شده در داستان گسترش برزیل Ripple، از کاربران خواسته میشود که به نرمافزار بیشتر، یکپارچگیهای بیشتر و زیرساختهای شخص ثالث بیشتر اعتماد کنند.
نکته محدود این نیست که نسبت دادن چین عنوان اصلی اثبات شده است. این است که مورد تأیید شده Trust Wallet نشان میدهد چقدر آسیبپذیری زنجیره تأمین کیف پول میتواند آسیبرسان باشد و چرا هم شرکتهای کیف پول و هم دارندگان روزمره باید افزونههای مرورگر، بهروزرسانیها و عبارت بازیابی را به عنوان نقاط امنیت حساب حیاتی در نظر بگیرند.
سلب مسئولیت: این مقاله فقط برای اهداف اطلاعاتی است و توصیه مالی نیست.
سلب مسئولیت: این مقاله فقط برای اهداف اطلاعاتی است و مشاوره مالی یا سرمایهگذاری نیست. بازارهای ارزهای دیجیتال و داراییهای دیجیتال خطر قابل توجهی دارند. همیشه قبل از تصمیمگیری تحقیقات خود را انجام دهید.


بازارها
اشتراکگذاری
این مقاله را به اشتراک بگذارید
کپی لینکX (Twitter)LinkedInFacebookEmail
Bitrefill گروه لازاروس مرتبط با کره شمالی را متهم میکند
