پیشنویس «ضوابط تأسیس، فعالیت، انحلال و نظارت بر کارگزاران رمزپول» منتشر شد
بانک مرکزی با انتشار پیشنویس «ضوابط تاسیس، فعالیت، انحلال و نظارت بر کارگزاران رمزپول» با…
۱۷ شهریور ۱۴۰۴
۱۷ شهریور ۱۴۰۴
زمان مطالعه : ۲ دقیقه
هکرها با دسترسی به حساب یک توسعهدهنده موفق شدند نسخههای آلوده از چند بسته پرکاربرد در مخزن NPM منتشر کنند؛ بستههایی که مجموعاً بیش از دو میلیارد بار در هفته دانلود میشوند. این حمله زنجیره تأمین میتواند مسیر تراکنشهای رمزارزی کاربران را تغییر داده و دارایی آنها را به حساب مهاجمان منتقل کند.
مهاجمان از طریق حمله فیشینگ کنترل یک حساب توسعهدهنده را در دست گرفتند و نسخههای جدید و آلوده از کتابخانههای جاوااسکریپت را منتشر کردند. این کتابخانهها بخشی از زیرساخت نرمافزاری پرکاربرد در وب و اپلیکیشنها هستند و به همین دلیل گستره آسیبپذیری بهطور بیسابقهای وسیع ارزیابی میشود.
کدهای مخرب در نسخههای آلوده با شناسایی فعالیتهای Web3 در مرورگر، مقصد تراکنشهای رمزارزی را بدون اطلاع کاربر تغییر میدهند؛ بهگونهای که دارایی به کیفپولهای تحت کنترل مهاجمان منتقل شود. این تغییرات در چند لایه از جمله رابط کاربری، API و حتی امضای تراکنشها رخ میدهد و کاربر هنگام تایید نیز نشانهای از آن مشاهده نمیکند.
کارشناسان هشدار میدهند پیامد مستقیم این حمله، سرقت داراییهای دیجیتال است. با توجه به حجم بالای دانلود هفتگی این بستهها، احتمال آلودهشدن گسترده کاربران و پلتفرمها وجود دارد. این رویداد نه تنها تهدیدی برای اکوسیستم نرمافزاری Node.js محسوب میشود، بلکه مستقیماً امنیت تراکنشها و داراییهای کاربران رمزارزی را به خطر انداخته است.
کاربران کیفپول نرمافزاری باید با احتیاط عمل کنند: توصیه میشود قبل از امضای هر تراکنش جزئیات مقصد و مبلغ را چند بار بررسی کنند و از نسخههای رسمی و بهروز اپلیکیشنها استفاده کنند. در صورت امکان، تراکنشهای حساس را در مرورگرهای جداگانه یا دستگاههای ایزوله انجام دهند یا تا انتشار گزارشهای امنیتی تراکنش انجام ندهند.
کاربران کیفپول سختافزاری امنیت بیشتری دارند، زیرا تأیید نهایی تراکنش روی دستگاه فیزیکی انجام میشود و حتی اگر رابط کاربری در مرورگر دستکاری شده باشد، تغییر آدرس مقصد در نمایشگر کیفپول آشکار خواهد شد. با این حال، لازم است کاربران دقت کنند و آدرس نمایشدادهشده روی دستگاه را با آدرس مقصد واقعی تطبیق دهند.
با این حال تا زمانی که شرکتهای امنیتی و توسعهدهندگان جزئیات کامل بستههای آلوده را منتشر نکردهاند، بهتر است کاربران از انجام تراکنشهای بزرگ یا حساس خودداری کنند. در شرایط پرریسک، نگهداشتن دارایی در کیفپول سرد یا سختافزاری و به تعویق انداختن تراکنشها گزینهای امنتر خواهد بود.