صرافی ارز دیجیتال اگرچه معمولاً در نقشهای معاملاتی شناخته میشود، این بار گوشهای از فضای توسعهدهندگان بلاکچین را به تصویر میکشد: داستان یک توسعهدهنده برجستهEthereumکه قربانی یک افزونهی مخرب هوش مصنوعی شد.
حمله هوشمندانه به یک توسعهدهنده حرفهای
Zak Cole، توسعهدهنده هستهای اتریوم، در توییت خود اعلام کرد که افزونه«contractshark.solidity-lang»از پلتفرمCursor AIرا نصب کرده است؛ افزونهای که ظاهر کاملاً حرفهای داشت و بیش از ۵۴ هزار بار دانلود شده بود. اما در پس این ظاهر فریبنده، افزونه بهطور پنهان به فایل .envاو دسترسی پیدا کرده و کلید خصوصیاش را به سروری در اختیار مهاجمان ارسال کرده بود و طی سه روز بعد، کیف پول گرم او خالی شد. در واقع، این حمله درست در زمانی رخ داد که او در حال انتشار قرارداد هوشمند خود بود.
مقاله پیشنهادی: مشهورترین حملات هکری به صرافی ها
آسیب مالی محدود اما هشدار بزرگ
به گفتهZak Cole، در بیش از ده سال فعالیت حرفهای خود هیچگاه هیچ ارزی را از دست نداده بود؛ اما در این مورد، «چند صد دلار اتریوم» از دست داد چون فقط از کیف پولهای گرم کوچکی برای تست استفاده میکرد و دارایی اصلیاش را در کیفپول سختافزاری نگه میداشت.
این موضوع نشاندهنده تهدید رو به رشد«wallet drainer»ها است؛ بدافزارهایی که برای سرقت داراییهای دیجیتال طراحی شدهاند و حتی توسعهدهندگان باتجربه را نیز در معرض خطر قرار میدهند.
افزونههایVS Code؛ دروازهای برای حملات پیچیده
هکها از طریق افزونههایVS Codeیا مرورگرها اکنون به معضل اصلی تبدیل شدهاند. هاکان أونال از شرکت امنیتیCyversمعتقد است که این افزونهها با استفاده از نامهای شبیه به واقعی(typosquatting)و ناشر جعلی، راه مناسبی برای سرقت کلید خصوصی فراهم کردهاند.
مقاله پیشنهادی: آیا رمز ارزهای سرقت شده قابل برگشت هستند؟
حتی خطر بیشتر شده است: برخی از این ابزارهایwallet drainerبهصورت مدلSaaS(نرمافزار بهعنوان خدمات) بهفروش میرسند و مهاجمان میتوانند با تنها ~۱۰۰ دلارUSDTبه آنها دسترسی پیدا کنند.
تجربههای مشابه؛ زنگ هشداری برای آینده
در سپتامبر ۲۰۲۴، یک برنامه جعلیWalletConnectکه در گوگلپلی منتشر شده بود، توانست بیش از ۷۰ هزار دلار از داراییهای کاربران را در طول پنج ماه به سرقت ببرد. حتی دیدگاههای جعلی بهگونهای نوشته شده بودند که ویژگیهایی نداشتند اما برای فریب کاربران طراحی شده بودند.
راهکارها؛ چطور از خود محافظت کنیم؟
- از افزونهها و ابزارهای معتبر استفاده کنید و آنها را بررسی دقیق انجام دهید.
- هیچگاه کلید خصوصی یا اطلاعات حساس را در فایلهای .envیا متن ساده ذخیره نکنید.
- از کیفپولهای سختافزاری برای نگهداری داراییهای اصلی استفاده کنید.
- محیطهای توسعهی ایزوله و مجازی ایجاد کنید تا خطر حمله کاهش یابد
جمعبندی
ماجرای هک کیف پول توسعهدهنده هستهای اتریوم نشان داد که حتی متخصصان باتجربه هم از خطرات امنیتی در امان نیستند. گسترش بدافزارهای هوشمند، افزونههای مخرب و مدلهایSaaSبرای سرقت داراییهای دیجیتال، زنگ هشداری برای تمام فعالان حوزه بلاکچین و صرافی ارز دیجیتال است. آگاهی، استفاده از ابزارهای امن، و رعایت اصول نگهداری کلید خصوصی میتواند بهترین سپر دفاعی در برابر این تهدیدات باشد.