سرقت ۳۶ میلیون دلاری توکن های هیومنیتی و ردپای کره شمالی

کوانت‌استمپ می‌گوید سرقت ۳۶ میلیون دلاری از هیومنیتی پروتکل نه از ضعف قرارداد هوشمند، بلکه از کلیدهای خصوصی سرقت‌شده در دستگاه آلوده یک توسعه‌دهنده ناشی شده است.

4 دیدگاه
سرقت ۳۶ میلیون دلاری توکن های هیومنیتی و ردپای کره شمالی

4 دقیقه

هیومنیتی پروتکل سرقت ۳۶ میلیون دلاری توکن را به هکرهای مرتبط با کره شمالی نسبت داد

خلاصه رخداد

کوانت‌استمپ، شرکت امنیت بلاکچین، در گزارشی که ۱۳ ژوئن منتشر کرد به این جمع‌بندی رسید که مهاجمانی با روش‌هایی مشابه تاکتیک‌های رایج در میان گروه‌های تهدید وابسته به کره شمالی، مسئول سرقت حدود ۳۶ میلیون دلار توکن از هیومنیتی پروتکل بوده‌اند. بررسی‌ها نشان داد این نفوذ از ضعف کد قرارداد هوشمند سوءاستفاده نکرده، بلکه بر کلیدهای خصوصی سرقت‌شده از دستگاه توسعه‌دهنده‌ای آلوده به بدافزار متکی بوده است.

مهاجمان چگونه به اعتبارنامه‌های حساس دست یافتند

بر اساس گزارش حادثه هیومنیتی پروتکل و تحقیق کوانت‌استمپ، رخنه زمانی آغاز شد که یک دستگاه توسعه‌دهنده با دسترسی ریشه به بدافزار آلوده شد. همان دستگاه به‌تنهایی حاوی نسخه‌های پشتیبان هفت کلید خصوصی بود که به‌اشتباه در جریان راه‌اندازی شبکه اصلی هیومنیتی پروتکل در ژوئن ۲۰۲۵ ذخیره شده بودند. این کلیدها شامل کلید کیف پول داغ ادمین، سه کلید مالک سیف اتریوم و سه کلید مالک سیف زنجیره هوشمند بی‌ان‌بی بودند.

در اختیار داشتن این اعتبارنامه‌ها به مهاجم اجازه داد از یک نقطه پایانی آلوده، در چندین سامانه تولیدی فعالیت کند. مهاجم به‌جای بهره‌برداری از آسیب‌پذیری در قراردادهای پل، قراردادهای توکن یا معماری سیف، از اعتبارنامه‌های معتبر برای مجوزدهی انتقال‌ها، امضای تراکنش‌های سیف و تأیید ارتقای یک قرارداد استفاده کرد. این تراکنش‌ها تعداد کافی امضای معتبر برای برآورده کردن آستانه سیف داشتند، بنابراین روی زنجیره مشروع به نظر می‌رسیدند.

تخلیه توکن‌ها و ضرب میان‌زنجیره‌ای

پس از ارتقای غیرمجاز، مهاجم در یک تراکنش حدود ۱۴۱ میلیون توکن اچ را از پل اتریوم هیومنیتی پروتکل خارج کرد. کوانت‌استمپ گزارش داد که مهاجم بعدا توکن‌های اچ بیشتری را روی زنجیره هوشمند بی‌ان‌بی ضرب کرده و بخش عمده عواید را به اتریوم تبدیل کرده است. گزارش‌های اولیه نشان می‌داد حدود ۴۴۷ میلیون توکن اچ در مجموع در شبکه‌های اتریوم و زنجیره هوشمند بی‌ان‌بی تحت تأثیر قرار گرفته‌اند.

اثر بازار و نوسان قیمت توکن

انتشار خبر این اکسپلویت واکنش شدید بازار را به دنبال داشت. توکن اچ اندکی پس از عمومی شدن رخنه، بین ۸۰ تا ۹۰ درصد سقوط کرد. اگرچه این توکن در روزهای بعد بخشی از ارزش خود را بازیابی کرد، قیمت هیومنیتی پروتکل همچنان به‌شدت تحت فشار باقی ماند و در ۱۳ ژوئن نزدیک به ۰.۲۱۴ دلار معامله شد؛ یعنی حدود ۲۰ درصد رشد در ۲۴ ساعت، اما نزدیک به ۷۴ درصد افت نسبت به هفته قبل.

تحلیل مستقل و بحث درباره انتساب حمله

پژوهشگران مستقل داده‌های روی زنجیره، از جمله لوک‌آن‌چین و تحلیلگر مستعار زک‌ایکس‌بی‌تی، جریان تراکنش‌ها و نشانه‌های بدافزار را بررسی کردند و به نتایجی همسو با روایت هیومنیتی پروتکل رسیدند: سازش کلید خصوصی مرتبط با بدافزار امکان انجام حمله را فراهم کرده است. در حالی که ارزیابی کوانت‌استمپ به ابزارها و فعالیت‌های امضای گواهی اشاره دارد که اغلب با گروه‌های وابسته به کره شمالی مرتبط دانسته می‌شوند، برخی پژوهشگران هشدار می‌دهند که نسبت دادن قطعی حمله به بازیگران دولتی بدون اطلاعات تکمیلی همچنان می‌تواند نامشخص بماند.

چه چیزهایی مورد سوءاستفاده قرار گرفت و چه چیزهایی نه

هیومنیتی پروتکل تأکید کرد که نه قراردادهای پل، نه قراردادهای توکن و نه معماری سیف به‌طور مستقیم مورد بهره‌برداری قرار نگرفته‌اند. این پروژه می‌گوید حادثه ناشی از کلیدهای خصوصی سرقت‌شده و جداسازی عملیاتی ضعیف بوده، نه نقص در کد زیربنایی قرارداد هوشمند.

درس‌های امنیت عملیاتی برای پروژه‌های بلاکچینی

این حادثه یک ریسک پایدار امنیت عملیاتی را برای پروژه‌های رمزارزی برجسته می‌کند: یک دستگاه توسعه‌دهنده آلوده می‌تواند زیرساخت‌های بسیار ارزشمند را در معرض خطر قرار دهد، به‌ویژه زمانی که کلیدهای خصوصی و اعتبارنامه‌ها به‌درستی ایزوله نشده باشند. بهترین روش‌هایی که می‌توانند این ریسک را کاهش دهند شامل مدیریت سخت‌گیرانه کلیدها، استفاده از ماژول‌های امنیتی سخت‌افزاری یا محیط‌های امن برای امضا، سخت‌سازی ایستگاه‌های کاری توسعه‌دهندگان، پایش مداوم نقاط پایانی و شکار تهدید به‌صورت دوره‌ای، و جداسازی نسخه‌های پشتیبان از محیط‌های تولیدی است.

برای پل‌ها، سیف‌های چندامضایی و سامانه‌های میان‌زنجیره‌ای، دفاع چندلایه باید کد امن را با کنترل‌های عملیاتی دقیق ترکیب کند. سازمان‌ها باید فرض را بر این بگذارند که مهاجمان پیشرفته می‌توانند دسترسی اولیه به دست آورند و بنابراین باید بر محدود کردن دامنه خسارت ناشی از افشای اعتبارنامه‌ها تمرکز کنند.

چشم‌انداز پیش رو

گزارش کوانت‌استمپ، هیومنیتی پروتکل را در کنار پروژه‌های مختلفی قرار می‌دهد که در سال‌های اخیر هدف هکرهایی با تاکتیک‌های منتسب به گروه‌های مرتبط با کره شمالی قرار گرفته‌اند. اکوسیستم گسترده‌تر کریپتو اکنون نظاره‌گر این خواهد بود که آیا هیومنیتی پروتکل و دیگر تیم‌ها کنترل‌های پیشرفته‌تر مدیریت کلید و پاسخ به حادثه را برای جلوگیری از زیان‌های مشابه پیاده‌سازی می‌کنند یا نه. در همین حال، محققان روی زنجیره همچنان مسیر وجوه را ردیابی می‌کنند، در حالی که صرافی‌ها و سرویس‌ها فهرست‌های سیاه را به‌روزرسانی کرده و در موارد ممکن برای بازیابی دارایی‌ها هماهنگ می‌شوند.

این رخداد نشان می‌دهد امنیت بلاکچین هم به طراحی مقاوم قرارداد هوشمند نیاز دارد و هم به بهداشت عملیاتی بدون اغماض، تا از توکن‌ها، نقدینگی پل‌ها و دارایی کاربران در برابر بازیگران تهدید پیشرفته محافظت شود.

نظر بگذارید

نظرات (4)

میلاد.

تو تیم قبلیم همینو دیدم، یه دستگاه آلوده کل infra رو به باد داد؛ جدا نگه داشتن بکاپها لازمه، جدی میگم.

آرمان

مدیریت کلید ضعیف بود ولی اینکه قراردادها سالم موندن، نشون میده مشکل تو اپس و بهداشت عملیاتیه. ساده ولی تلخ

توربو

آیا واقعاً میشه با این شواهد گفت کار کره‌شمالیه؟ بنظرم هنوز شواهد تکمیلی لازمه, خیلی پر ادعاست.

دیتاپالس

وای، اینکه کلیدها از بکاپ روی دستگاه dev آلوده لو رفته یعنی چقدر ساده اما فاجعه‌بار... سازمان‌ها هنوز یاد نگرفتن؟!