یوبیتکس، پلتفرم مبادلات رمزارزی شما با تکیه بر دانش و همت جوانان دانشگاهی و فعالان بازار سرمایه در سال 1399 و با شعار "داستان پول عوض شد..." سعی کرده است با امکانات و فرصتهای داخلی در تراز جهانی قابلیت استفاده از سودآوری بازارهای رمزارزی را برای مردم ایران فراهم کند
تلفن تماس: 91001716 - ساعت 9 الی 17"هکها در دنیای رمزارزها: نگاهی به گذشته و آینده"
سرقت، معضل قدیمی تاریخ بشر است. احتمالاً اولین نمونهاش به زمانی برمیگردد که یک کفتار، شکار یک شیر را ربود. اما در اینجا قصد نداریم به گذشتههای دور بپردازیم. امروز، چالش امنیت در دنیای رمزارزها، بهویژه هکهای گستردهای که صرافیها و کیفپولهای دیجیتال را هدف قرار میدهند، یکی از دغدغههای اصلی کاربران و سرمایهگذاران است.
تیم تحریریه یوبیتکس، در این گزارش به بررسی جدیدترین هک صرافی بایبیت در ۲۱ فوریه ۲۰۲۵ پرداخته و آن را با موارد مشابه در دنیای کریپتو مقایسه میکنیم. همچنین، راهکارهایی برای مقابله با این تهدیدات ارائه خواهیم داد.
سرقت و هکها در دنیای رمزارزها همچنان یکی از مسائل پیچیده و همیشگی باقی ماندهاند، مخصوصاً در سالهای اخیر که این پدیده بهطور گستردهای در صرافیها و کیفپولهای دیجیتال دیده شده. نمیتوان تاریخ دقیق شروع این مشکل را مشخص کرد، اما یکی از موارد مهم و تازهتری که توجهها را به خود جلب کرده، هک صرافی بایبیت در ۲۱ فوریه ۲۰۲۵ است. در این پست قصد داریم روند این هکها، شباهتهایشان با حوادث قبلی دنیای کریپتو را بررسی کرده و در نهایت به روشهای پیشگیری از چنین حملاتی بپردازیم.
بررسی هک صرافی بایبیت (۲۱ فوریه ۲۰۲۵ | سوم اسفند ۱۴۰۳)
۱. جزئیات هک و نقش کیفپولها
در این حمله، هکرها مستقیماً به کیفپولهای سرد یا گرم دسترسی پیدا نکردند، بلکه از یک مرحله انتقال بین کیفپول سرد (آفلاین) به کیفپول گرم (آنلاین) سوءاستفاده کردند. در این فرآیند، ۴۰۰,۰۰۰ اتریوم (ETH) در حال انتقال بودند که هکرها با دستکاری سیستم چندامضایی و رابط کاربری، تراکنش را به سمت آدرسهای خود هدایت کردند.
۲. دسترسی هکرها به کیفپولها
هکرها از تکنیکی به نام "masked transaction" یا تراکنش پنهانشده استفاده کردند که به آنها امکان داد اطلاعات تراکنش را مخفی کرده و آن را به مقصد دلخواه خود هدایت کنند. این حمله بهجای نفوذ مستقیم به کیفپولها، در فرآیند امضا و انتقال رخ داد.
۳. نقش سیستم چندامضایی
در این حمله، سیستم چندامضایی بهطور مستقیم مورد سوءاستفاده قرار نگرفت، بلکه هکرها از نقص در رابط کاربری و نرمافزار امضاکنندگان استفاده کردند تا امضاهای ضروری برای انجام تراکنشها را بهدست آورند.
۴. چرا کیفپول گرم مورد هدف نبود؟
هدف اصلی این حمله، کیفپول سرد بود، چرا که کیفپولهای گرم برای تراکنشهای روزمره طراحی شده و معمولاً موجودی زیادی ندارند. کیفپول سرد، به دلیل نگهداری داراییهای بزرگ، هدف اصلی هکرها قرار گرفت.
این حمله نشان میدهد که هکرها بیشتر از آسیبپذیریهای امنیتی فنی، از نقصهای فرآیندی و خطای انسانی سوءاستفاده میکنند. فریب سیستمهای چندامضایی و ضعف در امنیت رابط کاربری، از عوامل اصلی موفقیت این حمله بودند.
هکهای مشابه در تاریخ رمزارزها
۱. هک Ronin Network (مارس ۲۰۲۲ | فروردین ۱۴۰۱)
در این حمله که منجر به سرقت ۶۲۰ میلیون دلار شد، هکرها با نفوذ به چهار نود از پنج نود اعتبارسنج شبکه Ronin، فرآیند امضا را فریب دادند و تراکنشهای غیرمجاز را تأیید کردند.
۲. هک Poly Network (آگوست ۲۰۲۱ | شهریور ۱۴۰۰)
هکرها از نقصهای قرارداد هوشمند بهرهبرداری کرده و ۶۱۱ میلیون دلار را سرقت کردند. در این روش، دستکاری در قراردادهای هوشمند برای پنهان کردن مقصد واقعی تراکنشها انجام شد، که شباهتهایی با حمله بایبیت دارد.
۳. هک Phemex (ژانویه ۲۰۲۵ | بهمن ۱۴۰۳)
هکرها با استفاده از مهندسی اجتماعی و دستکاری فرآیندهای داخلی توانستند به کیفپول گرم این صرافی نفوذ کرده و داراییهای آن را به سرقت ببرند.
مقایسه و تحلیل حملات
شباهتها:
در تمام این حملات، هکرها با فریب سیستمها و کاربران، کنترل تراکنشها را در دست گرفتهاند. استفاده از مهندسی اجتماعی، دستکاری در فرآیندهای امنیتی، و نفوذ به سیستم امضای دیجیتال، از تاکتیکهای مشترک بودهاند.
تفاوتها:
هک بایبیت از تکنیک جدید "masked transaction" استفاده کرده است که در هکهای گذشته کمتر دیده شده بود. این روش به هکرها امکان داد تا اطلاعات تراکنشها را بهطور کامل مخفی کنند.
راهکارهای جلوگیری از هکهای مشابه
✅ بهبود امنیت رابط کاربری: استفاده از سیستمهای آفلاین و احراز هویت دومرحلهای برای امضاکنندگان
✅ تقویت سیستم چندامضایی: تعیین هشدارهای دقیق برای تراکنشهای بزرگ و استفاده از سختافزار امنیتی
✅ نظارت و تست امنیتی: اجرای تست نفوذ، بررسی کدها، و استفاده از ابزارهای نظارتی بلاکچین
✅ آموزش کاربران و مدیران: جلوگیری از حملات مهندسی اجتماعی با افزایش آگاهی کارکنان و کاربران
✅ مدیریت امن کیفپولها: نگهداری کیفپولهای سرد بهصورت کاملاً آفلاین و افزایش لایههای امنیتی برای انتقال به کیفپول گرم
هکهای کریپتویی در سالهای اخیر پیچیدهتر و پیشرفتهتر شدهاند. هکرها دیگر صرفاً به نفوذ مستقیم به سیستمها بسنده نمیکنند، بلکه از خطاهای انسانی و فرآیندی برای سرقت داراییها استفاده میکنند. هک صرافی بایبیت نشان داد که روشهای جدیدی مانند "masked transaction" میتوانند تهدیدات امنیتی جدیدی ایجاد کنند. برای مقابله با این چالشها، صرافیها و پلتفرمهای مالی باید به امنیت سیستمها، فرآیندهای تأیید و مدیریت کیفپولها توجه ویژهای داشته باشند.