اخبار

هک تراست والت؛ سرقت بیش از ۶ میلیون دلار دارایی کاربران و تحلیل آسیب‌پذیری‌ها

هک تراست والت؛ حمله‌ای سریع و گسترده

در اواخر دسامبر ۲۰۲۵، جامعه ارز دیجیتال با خبر هک گسترده تراست والت مواجه شد؛ کیف پولی که به دلیل سهولت استفاده و امنیت نسبی شهرت دارد. مهاجمان با بهره‌گیری از یک به‌روزرسانی مخرب افزونه مرورگر، موفق شدند دسترسی کامل به کیف پول صدها کاربر پیدا کنند و بیش از ۶ میلیون دلار دارایی دیجیتال را در عرض چند دقیقه به سرقت ببرند. در این گزارش خبری در کارینا سکیوریتی، تلاش شده است تا جزئیات فنی و پیامدهای امنیتی این حمله به‌طور دقیق و تحلیلی بررسی شود.

براساس گزارش زک ایکس‌بی‌تی، پژوهشگر بلاک‌چین، مهاجمان پس از آلوده کردن افزونه مرورگر تراست والت، به محض وارد شدن عبارت بازیابی کاربران، دارایی‌ها را تخلیه کردند. قربانیان هیچ فرصت واکنشی نداشتند و دارایی‌ها در مدت کوتاهی منتقل شدند. بررسی داده‌های بلاک‌چین نشان می‌دهد که حدود ۴۰ درصد از وجوه سرقت‌شده سولانا، ۳۵ درصد توکن‌های مبتنی بر شبکه EVM و ۲۵ درصد بیت‌کوین بوده است. این آمار، گستردگی حمله و ضعف ابزارهای متصل به اینترنت را به‌روشنی نشان می‌دهد.

منشأ حمله و تحلیل فنی

حمله اخیر منشأ خود را در نسخه ۲٫۶۸ افزونه مرورگر تراست والت یافته است، که در تاریخ ۲۴ دسامبر ۲۰۲۵ (۳ دی ۱۴۰۴) منتشر شد. این نسخه حاوی کد مخربی بود که به مهاجمان اجازه می‌داد داده‌های کلیدی کاربران را جمع‌آوری و کیف پول آن‌ها را تخلیه کنند. تراست والت اعلام کرد که تنها کاربران نسخه مرورگر آسیب دیده‌اند و نسخه‌های موبایل همچنان امن هستند، اما این حادثه نشان داد که حتی کیف پول‌های معتبر در صورت وجود آسیب‌پذیری در افزونه‌های مرورگر می‌توانند هدف سرقت میلیون‌ها دلار دارایی قرار گیرند.

افزونه‌های مرورگر به دلیل تعامل مستقیم با صفحات وب، اسکریپت‌های شخص ثالث و حتی سایر افزونه‌ها، در معرض تهدیدات پیچیده هستند. مهاجمان می‌توانند از این سطح دسترسی گسترده برای استخراج داده‌های حساس مانند عبارت بازیابی یا Seed Phrase استفاده کنند. در این حمله، به‌محض وارد شدن عبارت بازیابی توسط کاربر، مهاجمان کنترل کامل کیف پول را به دست گرفتند و وجوه را در چند دقیقه منتقل کردند.

یکی دیگر از عوامل مهم، ضعف در فرآیند به‌روزرسانی افزونه‌هاست. نسخه ۲٫۶۸ بدون بررسی امنیتی دقیق منتشر شد، که نمونه‌ای از حملات زنجیره تأمین یا Supply Chain Attack محسوب می‌شود. کاربران به به‌روزرسانی‌های رسمی اعتماد دارند و معمولاً بدون بررسی نصب می‌کنند؛ این اعتماد باعث شد مهاجمان بدون شناسایی و با سرعت بالا کنترل کیف پول‌ها را به دست بگیرند.

آسیب‌پذیری‌های ساختاری و نقاط ضعف امنیتی

هک تراست والت نشان داد که چند عامل امنیتی هم‌زمان باعث موفقیت حمله شد. نخست، ماهیت افزونه‌های مرورگر و سطح دسترسی گسترده آن‌هاست. این افزونه‌ها در محیطی اجرا می‌شوند که به شدت در معرض خطر اسکریپت‌های تزریقی و بدافزارهاست. عامل دوم وابستگی کیف پول به وارد کردن مستقیم عبارت بازیابی توسط کاربر بود. Seed Phrase کلید دسترسی به دارایی‌هاست و هر محیطی که امکان ثبت یا انتقال آن را فراهم کند، به یک هدف جذاب برای مهاجمان تبدیل می‌شود.

عامل سوم، نبود هشدارهای رفتاری و مکانیزم‌های تشخیص تراکنش غیرعادی است. در شرایطی که حجم زیادی از دارایی‌ها در مدت کوتاهی منتقل می‌شود، سیستم می‌تواند با ایجاد تأخیر یا نمایش هشدار، فرصت واکنش به کاربر بدهد؛ اما این مکانیزم‌ها فعال نبودند و دارایی‌ها بدون مانع منتقل شدند.

علاوه بر این، تمرکز نسبی در مدیریت کیف پول‌ها نیز عامل خطر دیگری است. کاربران به کد، فرآیند انتشار و زیرساخت تراست والت وابسته هستند و هر نفوذ در این لایه مرکزی می‌تواند صدها کاربر را هم‌زمان تحت تأثیر قرار دهد. این موضوع به‌ویژه در اکوسیستم بلاک‌چین که تراکنش‌ها برگشت‌ناپذیر هستند، بسیار خطرناک است.

واکنش تراست والت و اقدامات فوری

تراست والت به سرعت واکنش نشان داد و کاربران را تشویق کرد نسخه ۲٫۶۸ را غیرفعال کرده و افزونه را به نسخه ۲٫۶۹ به‌روزرسانی کنند. همچنین توصیه شد که کاربران هرگز عبارت بازیابی خود را در محیط‌های ناامن وارد نکنند و برای کاهش ریسک، دارایی‌ها را به کیف پول‌های سخت‌افزاری منتقل کنند. کارشناسان امنیت نیز تأکید دارند که تنها با رعایت این اصول و استفاده از روش‌های چندلایه حفاظتی می‌توان از خسارات مشابه جلوگیری کرد.

پیامدهای امنیتی و تحلیل بلندمدت

این حمله پیامدهای گسترده‌ای برای کاربران و کل صنعت بلاک‌چین دارد. اعتماد کاربران به کیف پول‌های مبتنی بر مرورگر ممکن است کاهش یابد و استفاده از کیف پول‌های سخت‌افزاری و خدمات مدیریت کلید خصوصی حرفه‌ای افزایش یابد. از منظر توسعه‌دهندگان، این حمله یادآوری می‌کند که امنیت باید در اولویت باشد و هر تغییر نرم‌افزاری حتی کوچک، می‌تواند پیامدهای جدی برای کاربران داشته باشد.

علاوه بر این، حادثه هک تراست والت نشان داد که آموزش کاربران و آگاهی‌بخشی درباره خطرات وارد کردن Seed Phrase در محیط‌های ناامن، حیاتی است. ترکیب آموزش، معماری امن، نظارت دقیق و اقدامات پیشگیرانه می‌تواند از وقوع حملات مشابه جلوگیری کند. در این گزارش خبری در کارینا سکیوریتی، مشخص شد که بدون توجه به این عوامل، احتمال تکرار چنین حملاتی همچنان بالا خواهد بود.

جمع‌بندی و توصیه‌ها

حمله به تراست والت نمونه‌ای بارز از تهدیدات موجود در دنیای ارز دیجیتال است. این رخداد نشان داد که حتی کیف پول‌های معتبر نیز می‌توانند هدف حملات پیچیده قرار گیرند و دارایی‌ها تنها در چند دقیقه از دست بروند. کاربران باید ضمن رعایت اصول امنیتی، از کیف پول‌های سخت‌افزاری استفاده کنند، به‌روزرسانی‌ها را با دقت بررسی کنند و هرگز عبارت بازیابی خود را در محیط‌های ناامن وارد نکنند.

در نهایت، هک تراست والت به‌عنوان یک هشدار جدی برای اکوسیستم بلاک‌چین تلقی می‌شود و اهمیت امنیت سایبری، مدیریت زنجیره تأمین نرم‌افزار و آموزش کاربران را بیش از پیش روشن می‌کند. در این گزارش خبری در کارینا سکیوریتی، تمام ابعاد فنی و امنیتی این حادثه بررسی شد تا نشان دهد تنها با اقدامات پیشگیرانه و آگاهی کامل کاربران می‌توان از خسارات مشابه جلوگیری کرد.

منبع: support.trustwallet.com

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *