هک ۱.۴ میلیارد دلاری صرافی Bybit

هک ۱.۴ میلیارد دلاری صرافی Bybit؛ زنگ خطر برای امنیت صرافی‌های متمرکز!

حمله به صرافی Bybit، نقص‌های امنیتی صرافی‌های متمرکز ارز دیجیتال را به‌وضوح نمایان کرد. این هک بزرگ که به ارزش ۱.۴ میلیارد دلار انجام شد، مشابه حملات قبلی به صرافی‌های WazirX و Radiant Capital بود که به ترتیب ۲۳۰ میلیون و ۵۸ میلیون دلار خسارت به بار آوردند. طبق گزارش‌های شرکت امنیت بلاک‌چین Cyvers، این حمله به‌عنوان بزرگ‌ترین هک تاریخ کریپتو شناخته می‌شود و دارایی‌های ازدست‌رفته شامل Ether سپرده‌گذاری شده (stETH)، Mantle Staked ETH (mETH) و سایر توکن‌های ERC-20 بوده است.

این حادثه نشان می‌دهد که حتی صرافی‌های متمرکز با تدابیر امنیتی قوی نیز در برابر حملات پیچیده سایبری آسیب‌پذیر هستند. تحلیل‌گران امنیت بلاک‌چین، از جمله Arkham Intelligence و ZachXBT، این حمله را به گروه هکری لازاروس (Lazarus Group) نسبت داده‌اند که به کره شمالی وابسته است. در پی این حمله، شرکت Arkham یک برنامه جایزه راه‌اندازی کرده و ۵۰,۰۰۰ توکن ARKM به ارزش تقریبی ۳۱,۵۰۰ دلار را برای شناسایی فرد یا گروه مسئول این نفوذ پیشنهاد داده است.

 

حمله به صرافی Bybit

 

حمله به صرافی Bybit نتیجه یک سوءاستفاده از امضای کور (Blind Signing Exploit) بود. Lucien Bourdon، تحلیل‌گر شرکت Trezor، در مصاحبه‌ای با Cointelegraph توضیح داد که این حمله از طریق یک تکنیک مهندسی اجتماعی پیشرفته انجام شده است. مهاجمان توانستند امضاکنندگان (signers) را فریب دهند تا یک تراکنش مخرب را تأیید کنند و در نتیجه، وجوه از یکی از کیف پول‌های سرد (cold wallet) Bybit خارج شد.

این حمله به‌قدری بزرگ بود که بیش از دوبرابر هک ۶۰۰ میلیون‌دلاری Poly Network در آگوست ۲۰۲۱ بود و به بزرگ‌ترین حمله به یک صرافی ارز دیجیتال در تاریخ تبدیل شد. طبق گفته‌های Meir Dolev، هم‌بنیان‌گذار و مدیر فنی شرکت Cyvers، این حمله شباهت زیادی به هک‌های قبلی داشت. او توضیح داد که کیف پول چند امضایی اتریوم (Ethereum multisig cold wallet) در Bybit از طریق یک تراکنش فریبنده مورد حمله قرار گرفته است.

مطالعه  0 تا 100 تشخیص کلاهبرداری ایردراپ

به گفته Dolev،«به نظر می‌رسد که کیف پول چند امضایی سرد Bybit از طریق یک تراکنش فریبنده به خطر افتاده است که امضاکنندگان را بدون اطلاع، به تأیید یک تغییر مخرب در منطق قرارداد هوشمند سوق داده است. این امر به هکر اجازه داده تا کنترل کیف پول سرد را به دست بگیرد و تمام دارایی‌های ETH را به یک آدرس ناشناس منتقل کند.»

 

حمله به صرافی Bybit

 

این هک به صنعت کریپتو ضربه‌ای سنگین زد و تقریباً نیمی از ۲.۳ میلیارد دلار ارز دیجیتالی را که در سال ۲۰۲۴ به سرقت رفته، شامل می‌شود. شرکت‌های امنیتی کریپتو، مانند Cyvers، درحال‌توسعه اقدامات پیشگیرانه برای مقابله با حملات آینده هستند. مایکل پرل (Michael Pearl)، معاون استراتژی GTM در Cyvers، اعلام کرد که یک راهکار جدید به نام اعتبارسنجی تراکنش‌های خارج از زنجیره (Offchain Transaction Validation) می‌تواند از ۹۹٪ حملات هکری و کلاهبرداری‌های کریپتویی جلوگیری کند. این فناوری، تراکنش‌ها را قبل از اجرا، شبیه‌سازی و اعتبارسنجی می‌کند و از اجرای تراکنش‌های مخرب جلوگیری خواهد کرد.

این حادثه نه‌تنها به صرافی Bybit آسیب رساند، بلکه زنگ خطری برای سایر صرافی‌های متمرکز نیز به صدا درآورد. باتوجه‌به افزایش حملات سایبری و پیچیدگی‌های آن‌ها، نیاز به تقویت امنیت در این صنعت بیش‌ازپیش احساس می‌شود. صرافی‌ها باید به دنبال راهکارهای نوین و مؤثر برای حفاظت از دارایی‌های کاربران خود باشند و از تجربیات این حمله درس بگیرند تا از وقوع حوادث مشابه در آینده جلوگیری کنند.

 

سوالات متداول در حمله به صرافی Bybit

  1. چه مقدار دارایی در هک صرافی Bybit از دست رفت؟ بیش از ۱.۴ میلیارد دلار از دارایی‌های این صرافی به سرقت رفت.
  1. چه نوع دارایی‌هایی در این حمله به سرقت رفتند؟ دارایی‌های به سرقت رفته شامل Ether سپرده‌گذاری‌شده (stETH)، Mantle Staked ETH (mETH) و سایر توکن‌های ERC-20 بودند.
  1. گروه لازاروس چه نقشی در این هک داشت؟ تحلیل‌گران امنیت بلاکچین این حمله را به گروه هکری لازاروس نسبت داده‌اند که به کره شمالی وابسته است.
  1. چگونه هکرها توانستند به کیف پول‌های سرد Bybit دسترسی پیدا کنند؟ هکرها از یک تکنیک مهندسی اجتماعی پیشرفته استفاده کردند و امضاکنندگان را فریب دادند تا یک تراکنش مخرب را تأیید کنند.
  1. آیا صرافی Bybit تدابیر امنیتی خاصی برای جلوگیری از حملات سایبری دارد؟ صرافی Bybit تدابیر امنیتی متعددی دارد، اما این حمله نشان داد که حتی صرافی‌های متمرکز با تدابیر قوی نیز در برابر حملات پیچیده آسیب‌پذیر هستند.
  1. چگونه کاربران می‌توانند از دارایی‌های خود در صرافی‌های متمرکز محافظت کنند؟ کاربران می‌توانند از کیف پول‌های سخت‌افزاری استفاده کنند، احراز هویت دو مرحله‌ای را فعال کنند و از دارایی‌های خود در صرافی‌های معتبر و با امنیت بالا نگهداری کنند.
مطالعه  هاوینگ 2024 به وقوع پیوست!

 

منابع

https://www.bbc.com/

https://cointelegraph.com/

انتشار این پست

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

10 + چهار =

باز کردن چت
مشاوره رایگان
سلام👋
چگونه می توانم کمک کنم؟