در ۱۴ دسامبر (۲۳ آذر)، یک هکر با استفاده از رابط کیف پول لجر (Ledger) به چند اپلیکیشن غیرمتمرکز (دپ) حمله کرد و این کیف پول سختافزاری محبوب در دنیای ارزهای دیجیتال را هدف قرار داد. بر اساس دادهها در هک کیفپول لجر، مهاجمین ابزار Ledger Connect این پلتفرم را هدف قراردادند و حداقل ۴۸۴ هزار دلار از داراییهای دیجیتال کاربران را به سرقت بردند.
قابلذکر است که Blockaid ، پلتفرمی باهدف محافظت از کاربران وب 3، اولین پلتفرمی بود که این حمله را گزارش داد.
چطور کیفپول لجر هک شد؟
هک کیف پول لجر که یکی از امنترین و محبوبترین کیف پولهای موجود در بازار است شوک عجیبی به همه وارد کرد.
طبق گزارش پلتفرم ردیابی Lookonchain، هک کیف پول لجر، در تاریخ ۱۴ دسامبر صورت گرفته که منجر به سرقت تقریباً ۴۸۴ هزار دلار ارز دیجیتال شده است.
بر اساس گزارشهای دریافتی، در این حمله یکی از کارمندان سابق لجر هدف حمله فیشینگ قرار گرفته شد. این کارمند اجازه دسترسی بهحساب NPMJS و تزریق کد مخرب در کیت اتصال لجر را به هکر داد و پس از آن یک نسخه مخرب از کیت اتصال لجر برای نسخههای ۱.۱.۵، ۱.۱.۶ و ۱.۱.۷ نیز انتشار پیدا کرد. بعدازاین اتفاق بلافاصله تیم امنیتی لجر وارد شد و توانست در عرض 40 دقیقه راه حل هک کیفپول لجر را پیدا کنند.
بر اساس ادعای گزارشهای حاصل از این اتفاق، این حمله با همکاری WalletConnect، یک پروتکل ارتباطی برای وب ۳ غیرفعال کرده و تتر نیز به فریزکردن کیف پول هکر و تقویت امنیت بلاکچین کمک کرده است.
همچنین به نقل از CoinDesk در روز پنجشنبه ۱۴ دسامبر مصادف با ۲۳ آذر تعدادی از اپلیکیشنهای وابسته به اتریوم از جمله Zapper، SushiSwap، Phantom، Balancer و Revoke.cash بهخاطر هک کیف پول لجر احساس خطر کردند. طراحان و برنامهنویسان گروه تولیدی لجر توانستند تا ظهر همان روز خطر اصلی را به کل از بین برده و از کاربران خواستند که برای انجام تراکنشها از «امضای پاک» یا Clear Sign استفاده کنند. این امضا امنیت کیف پول لجر را دوچندان میکند و به کاربران این اطمینان را میدهد که به طور مستقیم با کمپانی سازنده و نرمافزار اصلی در ارتباط هستند و عامل مخربی کنترل والت را به دست نگرفته است.
شرکت لجر سعی کرده اعتماد را به کاربران خود برگرداند و آنها را نسبت به امنیت کیف پول لجر مطمئن کند.
البته اطلاعاتی که افشا شده فقط حول محور اطلاعات تماس مشتریان و ایمیلهای آنها بوده است و هیچ دیتای پرداختی و تراکنشی به خارج از این کمپانی ارسال نشده است و تمامی داراییهای کاربران که در کیف پول سختافزاری لجر بوده، امن هستند.
باوجوداینکه شرکت لجر سعی در رفع این مشکل کرده است با هشدار به کاربران کیف پول لجر اقدام به برقراری امنیت نموده است. این شرکت از کاربران خودخواسته که بههیچعنوان 24 کلمهی پشتیبان یا همان ریکاوری کد (Recovery Code) خودشان را که هنگام راه اندازی کیف پولهای خود دریافت کردهاند در اختیار کسی قرار ندهند، زیرا که این شرکت نیازی به ریکاوری کدهای کیف پول لجر مشتریان ندارد.
یکی از ویژگیهای مهمی که عدم وجود آن در کیف پول لجر مشکلاتی را به بار آورده نرمافزار متنباز است. کاربران مجبورند به کارکرد این کیف پول اعتماد داشته باشند. ازآنجاکه آنها همه چیز را در شرکت برنامهنویسی میکنند، هیچ راهی برای شما وجود ندارد تا تطبیق همه موارد با منبعباز را راستیآزمایی کنید.
به زبان سادهتر نبود کد منبعباز اجازه دسترسی به متخصصین را نداده و آنها نتوانستهاند کد مخرب را پیدا کنند و همین تقصیر باعث شده که کیف پول لجر هک شود.
آیا میتوان کیف پول سختافزاری را در مقابل هکرها ایمن نگه داشت؟
هر زمان که دستگاه شما به دست افراد غیرقابلاعتماد بیفتد ممکن است دچار حملات هکرهای فیزیکی شود. به همین علت نحوه محافظت از کیف پول سختافزاری بسیار ضروری است. تقریبا تولید اکثر کیف پولهای سختافزاری به یکشکل نیستند. اگرچه آفلاین نگهداشتن کلید خصوصی وجه مشترک همه کیف پولهای سختافزاری است، اما توانایی محافظت از شما در برابر حملات فیزیکی از کیف پولی به کیف دیگر متفاوت است.
کیف پول دُرج یکی از مزایایی که دارد open source بودن آن است که باتوجهبه داشتن کدگذاری منبعباز اجازه دسترسی متخصصین را به آن میدهد تا از بروز هرگونه آسیب و اختلال در کیف پول جلوگیری کنند و باعث ارتقای آن شوند و این یکی از ویژگیهایی است که از هرگونه هکشدن کیف پول سخت افزاری جلوگیری میکند.
سخن پایانی در مورد خبر کامل هک کیفپول لجر
در بازار ارز دیجیتال هکرها همیشه راهی برای ورود به سرمایه، سرمایهگذاران پیدا میکنند. این هکرها در فضای غیرمتمرکز دیفای، آزادی عمل بیشتری دارند. فضای دیفای روزبهروز بهروزرسانی میشود و بدون نظارت و بررسی دقیق نرمافزارهای متعددی به این فضا اضافه میشود. از سوی دیگر افرادی که از این نرمافزارها استفاده میکنند این حوزه را بهخوبی نمیشناسند و فاقد دانش کافی هستند.
این حملات مخرب بر صنعت دیفای بسیار آسیبزننده و مخرب هستند و نهتنها افراد و شرکتها آسیب میبینند؛ بلکه بر اعتبار کریپتو نیز صدمه میزنند.
باوجود تاثیرات مخرب، میتوان این حملات را فرصتی نو برای ارتقای امنیت شبکه در نظر گرفت. بلاکچین فناوری ایمن و ارزشمندی برای ذخیره اطلاعات است که به کاربران و هکرها اجازه معکوس کردن تراکنش و بازگشت از مقصد نهایی را نمیدهد. هکر در این حمله خود را در مقصد نهایی جانمایی کرد و تتر نیز والت هکر را فریز کرد. بهاینترتیب ما میتوانیم هکرها را ردیابی و حتی متوقف کنیم.
سوالات متداول از هک کیفپول لجر
امینت کیف پولهای سختافزاری نسبت به دیگر کیف پولهای ارز دیجیتال چقدر است؟ کیف پولهای سختافزاری به دلیل آفلاین بودن بسیار امنتر از دیگر کیف پولها است هککردن آنها از راه دور بسیار دشوار است.
برخی از راههای محافظت از کیف پول سختافزاری کداماند؟ حفظ عبارت بازیابی بادقت زیاد، کلیکنکردن روی لینکهای ناشناس و آپدیت نگهداشتن فریمور.
آیا هکرها هنوز هم میتوانند از کیف پول سختافزاری سرقت کنند؟ اگر کیف پولی دارا نرمافزار متنباز باشد هککردن آن غیرممکن است. اما در کیف پولهای دیگر نیز هک از راه دور دشوار است؛ اما همچنان خطراتی وجود دارد. از جمله حملات فیزیکی و حملات فیشینگ برای بهدستآوردن عبارت بازیابی شما.