4 دقیقه
هیومنیتی پروتکل سرقت ۳۶ میلیون دلاری توکن را به هکرهای مرتبط با کره شمالی نسبت داد
خلاصه رخداد
کوانتاستمپ، شرکت امنیت بلاکچین، در گزارشی که ۱۳ ژوئن منتشر کرد به این جمعبندی رسید که مهاجمانی با روشهایی مشابه تاکتیکهای رایج در میان گروههای تهدید وابسته به کره شمالی، مسئول سرقت حدود ۳۶ میلیون دلار توکن از هیومنیتی پروتکل بودهاند. بررسیها نشان داد این نفوذ از ضعف کد قرارداد هوشمند سوءاستفاده نکرده، بلکه بر کلیدهای خصوصی سرقتشده از دستگاه توسعهدهندهای آلوده به بدافزار متکی بوده است.
مهاجمان چگونه به اعتبارنامههای حساس دست یافتند
بر اساس گزارش حادثه هیومنیتی پروتکل و تحقیق کوانتاستمپ، رخنه زمانی آغاز شد که یک دستگاه توسعهدهنده با دسترسی ریشه به بدافزار آلوده شد. همان دستگاه بهتنهایی حاوی نسخههای پشتیبان هفت کلید خصوصی بود که بهاشتباه در جریان راهاندازی شبکه اصلی هیومنیتی پروتکل در ژوئن ۲۰۲۵ ذخیره شده بودند. این کلیدها شامل کلید کیف پول داغ ادمین، سه کلید مالک سیف اتریوم و سه کلید مالک سیف زنجیره هوشمند بیانبی بودند.
در اختیار داشتن این اعتبارنامهها به مهاجم اجازه داد از یک نقطه پایانی آلوده، در چندین سامانه تولیدی فعالیت کند. مهاجم بهجای بهرهبرداری از آسیبپذیری در قراردادهای پل، قراردادهای توکن یا معماری سیف، از اعتبارنامههای معتبر برای مجوزدهی انتقالها، امضای تراکنشهای سیف و تأیید ارتقای یک قرارداد استفاده کرد. این تراکنشها تعداد کافی امضای معتبر برای برآورده کردن آستانه سیف داشتند، بنابراین روی زنجیره مشروع به نظر میرسیدند.

تخلیه توکنها و ضرب میانزنجیرهای
پس از ارتقای غیرمجاز، مهاجم در یک تراکنش حدود ۱۴۱ میلیون توکن اچ را از پل اتریوم هیومنیتی پروتکل خارج کرد. کوانتاستمپ گزارش داد که مهاجم بعدا توکنهای اچ بیشتری را روی زنجیره هوشمند بیانبی ضرب کرده و بخش عمده عواید را به اتریوم تبدیل کرده است. گزارشهای اولیه نشان میداد حدود ۴۴۷ میلیون توکن اچ در مجموع در شبکههای اتریوم و زنجیره هوشمند بیانبی تحت تأثیر قرار گرفتهاند.
اثر بازار و نوسان قیمت توکن
انتشار خبر این اکسپلویت واکنش شدید بازار را به دنبال داشت. توکن اچ اندکی پس از عمومی شدن رخنه، بین ۸۰ تا ۹۰ درصد سقوط کرد. اگرچه این توکن در روزهای بعد بخشی از ارزش خود را بازیابی کرد، قیمت هیومنیتی پروتکل همچنان بهشدت تحت فشار باقی ماند و در ۱۳ ژوئن نزدیک به ۰.۲۱۴ دلار معامله شد؛ یعنی حدود ۲۰ درصد رشد در ۲۴ ساعت، اما نزدیک به ۷۴ درصد افت نسبت به هفته قبل.
تحلیل مستقل و بحث درباره انتساب حمله
پژوهشگران مستقل دادههای روی زنجیره، از جمله لوکآنچین و تحلیلگر مستعار زکایکسبیتی، جریان تراکنشها و نشانههای بدافزار را بررسی کردند و به نتایجی همسو با روایت هیومنیتی پروتکل رسیدند: سازش کلید خصوصی مرتبط با بدافزار امکان انجام حمله را فراهم کرده است. در حالی که ارزیابی کوانتاستمپ به ابزارها و فعالیتهای امضای گواهی اشاره دارد که اغلب با گروههای وابسته به کره شمالی مرتبط دانسته میشوند، برخی پژوهشگران هشدار میدهند که نسبت دادن قطعی حمله به بازیگران دولتی بدون اطلاعات تکمیلی همچنان میتواند نامشخص بماند.
چه چیزهایی مورد سوءاستفاده قرار گرفت و چه چیزهایی نه
هیومنیتی پروتکل تأکید کرد که نه قراردادهای پل، نه قراردادهای توکن و نه معماری سیف بهطور مستقیم مورد بهرهبرداری قرار نگرفتهاند. این پروژه میگوید حادثه ناشی از کلیدهای خصوصی سرقتشده و جداسازی عملیاتی ضعیف بوده، نه نقص در کد زیربنایی قرارداد هوشمند.
درسهای امنیت عملیاتی برای پروژههای بلاکچینی
این حادثه یک ریسک پایدار امنیت عملیاتی را برای پروژههای رمزارزی برجسته میکند: یک دستگاه توسعهدهنده آلوده میتواند زیرساختهای بسیار ارزشمند را در معرض خطر قرار دهد، بهویژه زمانی که کلیدهای خصوصی و اعتبارنامهها بهدرستی ایزوله نشده باشند. بهترین روشهایی که میتوانند این ریسک را کاهش دهند شامل مدیریت سختگیرانه کلیدها، استفاده از ماژولهای امنیتی سختافزاری یا محیطهای امن برای امضا، سختسازی ایستگاههای کاری توسعهدهندگان، پایش مداوم نقاط پایانی و شکار تهدید بهصورت دورهای، و جداسازی نسخههای پشتیبان از محیطهای تولیدی است.
برای پلها، سیفهای چندامضایی و سامانههای میانزنجیرهای، دفاع چندلایه باید کد امن را با کنترلهای عملیاتی دقیق ترکیب کند. سازمانها باید فرض را بر این بگذارند که مهاجمان پیشرفته میتوانند دسترسی اولیه به دست آورند و بنابراین باید بر محدود کردن دامنه خسارت ناشی از افشای اعتبارنامهها تمرکز کنند.
چشمانداز پیش رو
گزارش کوانتاستمپ، هیومنیتی پروتکل را در کنار پروژههای مختلفی قرار میدهد که در سالهای اخیر هدف هکرهایی با تاکتیکهای منتسب به گروههای مرتبط با کره شمالی قرار گرفتهاند. اکوسیستم گستردهتر کریپتو اکنون نظارهگر این خواهد بود که آیا هیومنیتی پروتکل و دیگر تیمها کنترلهای پیشرفتهتر مدیریت کلید و پاسخ به حادثه را برای جلوگیری از زیانهای مشابه پیادهسازی میکنند یا نه. در همین حال، محققان روی زنجیره همچنان مسیر وجوه را ردیابی میکنند، در حالی که صرافیها و سرویسها فهرستهای سیاه را بهروزرسانی کرده و در موارد ممکن برای بازیابی داراییها هماهنگ میشوند.
این رخداد نشان میدهد امنیت بلاکچین هم به طراحی مقاوم قرارداد هوشمند نیاز دارد و هم به بهداشت عملیاتی بدون اغماض، تا از توکنها، نقدینگی پلها و دارایی کاربران در برابر بازیگران تهدید پیشرفته محافظت شود.














نظر بگذارید
نظرات (4)
تو تیم قبلیم همینو دیدم، یه دستگاه آلوده کل infra رو به باد داد؛ جدا نگه داشتن بکاپها لازمه، جدی میگم.
مدیریت کلید ضعیف بود ولی اینکه قراردادها سالم موندن، نشون میده مشکل تو اپس و بهداشت عملیاتیه. ساده ولی تلخ
آیا واقعاً میشه با این شواهد گفت کار کرهشمالیه؟ بنظرم هنوز شواهد تکمیلی لازمه, خیلی پر ادعاست.
وای، اینکه کلیدها از بکاپ روی دستگاه dev آلوده لو رفته یعنی چقدر ساده اما فاجعهبار... سازمانها هنوز یاد نگرفتن؟!