مقالات

blog-image

بازگشت دارایی کاربران SecondFi تا دو هفته دیگر؛ جزئیات برنامه بازیابی پس از هک

  • توسط: ادمین پارس بیت
  • زمان مطالعه: 9 دقیقه
  • ساخته شده در : 07 تیر 1405 به روز شده در : 22 تیر 1405
  • 41
آنچه در این مقاله می‌خوانید:

    دومین کیف پول کاردانو (Cardano) در مسیر جبران خسارت؛ SecondFi بازگرداندن دارایی کاربران را آغاز می‌کند

    این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.

    کیف پول SecondFi که چند روز پیش هدف یک حمله امنیتی قرار گرفت، اعلام کرده است روند بازیابی دارایی کاربران آسیب‌دیده وارد مرحله اجرایی شده و در صورت موفقیت‌آمیز بودن آزمایش‌های امنیتی، بازگرداندن دارایی‌ها طی حدود دو هفته آینده آغاز خواهد شد. این شرکت همچنین از کاربران خواسته است تا اطلاع ثانوی هیچ اقدامی برای انتقال دارایی‌ها یا تغییر وضعیت کیف پول خود انجام ندهند، زیرا هرگونه اقدام خارج از دستورالعمل رسمی می‌تواند فرآیند بازیابی را با مشکل مواجه کند. این خبر در حالی منتشر می‌شود که طی ماه‌های اخیر، حملات سایبری علیه پروژه‌های حوزه بلاکچین و رمزارزها به شکل قابل توجهی افزایش یافته و امنیت کیف پول‌های دیجیتال بیش از گذشته در مرکز توجه کاربران قرار گرفته است.


    🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی کاردانو (ADA) در ایران »

    کاردانو (ADA) یکی از بزرگ‌ترین و شناخته‌شده‌ترین رمزدارایی‌های بازار است که با تمرکز بر امنیت، مقیاس‌پذیری و توسعه مبتنی بر پژوهش‌های علمی، جایگاه ویژه‌ای در صنعت بلاکچین به دست آورده است. این شبکه از قراردادهای هوشمند، برنامه‌های غیرمتمرکز (DApps) و توکن‌های بومی پشتیبانی می‌کند و به‌عنوان یکی از رقبای اصلی پلتفرم‌های قرارداد هوشمند شناخته می‌شود. اگر قصد دارید با نحوه خرید و فروش کاردانو در بازار OTC، ویژگی‌های شبکه Cardano و کاربردهای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.


    معرفی کیف پول SecondFi

    SecondFi یک کیف پول غیرامانی (Non-Custodial) مبتنی بر شبکه کاردانو (Cardano) است که توسط شرکت Emurgo، یکی از سازمان‌های بنیان‌گذار اکوسیستم کاردانو، توسعه یافته است. این کیف پول به کاربران امکان می‌دهد بدون وابستگی به واسطه‌ها، مدیریت کامل دارایی‌های دیجیتال، توکن‌های بومی کاردانو و دارایی‌های مبتنی بر این شبکه را در اختیار داشته باشند. SecondFi با هدف ارائه تجربه‌ای ساده و امن برای کاربران طراحی شده و علاوه بر ارسال و دریافت رمزارز ADA، از تعامل با برنامه‌های غیرمتمرکز (DApps)، مدیریت توکن‌های بومی، استیکینگ (Staking) و سایر قابلیت‌های اکوسیستم کاردانو نیز پشتیبانی می‌کند.

    این کیف پول به‌صورت افزونه مرورگر ارائه شده و تمرکز ویژه‌ای بر دسترسی آسان به خدمات مالی غیرمتمرکز در شبکه کاردانو دارد. با این حال، SecondFi در روزهای اخیر به دلیل یک آسیب‌پذیری امنیتی در نرم‌افزار تولید کیف پول تحت وب، با یکی از مهم‌ترین چالش‌های خود روبه‌رو شد. طبق اعلام توسعه‌دهندگان، این نقص امنیتی باعث شد کلیدهای خصوصی برخی کاربران در معرض خطر قرار گیرد و مهاجمان بتوانند به بخشی از دارایی‌های آنان دسترسی پیدا کنند. پس از این حادثه، تیم توسعه ضمن آغاز تحقیقات فنی، فرآیند بازیابی دارایی‌ها و بازنگری در زیرساخت‌های امنیتی کیف پول را در دستور کار قرار داد.

    این رویداد بار دیگر نشان داد که حتی کیف پول‌های توسعه‌یافته توسط تیم‌های شناخته‌شده نیز نیازمند ممیزی‌های امنیتی مستمر و به‌روزرسانی‌های منظم هستند و کاربران نیز باید همواره از نسخه‌های رسمی نرم‌افزار استفاده کرده و عبارت بازیابی و کلید خصوصی خود را در محیطی امن نگهداری کنند.

    معرفی کیف پول SecondFi

    معرفی کیف پول SecondFi

    SecondFi پس از حمله امنیتی وارد مرحله بازیابی شد

    فیلیپ پون، مدیرعامل شرکت توسعه‌دهنده SecondFi، در تازه‌ترین اطلاعیه این پروژه اعلام کرد که تحقیقات فنی و بررسی‌های جرم‌شناسی دیجیتال (Forensic Investigation) به پایان رسیده و تیم توسعه موفق شده مسیر مشخصی برای بازیابی دارایی کاربران آسیب‌دیده طراحی کند.

    به گفته او، برنامه بازیابی در دو مرحله انجام خواهد شد. در هفته نخست، تیم توسعه زیرساخت فنی موردنیاز برای بازگرداندن دارایی‌ها را ایجاد می‌کند و سپس طی هفته دوم، این سیستم تحت آزمایش‌های امنیتی و کنترل کیفیت قرار خواهد گرفت تا از صحت عملکرد آن اطمینان حاصل شود.

    در صورتی که این مراحل بدون مشکل سپری شوند، فرآیند بازگرداندن دارایی کاربران تقریباً دو هفته دیگر آغاز خواهد شد.

    از کاربران خواسته شد هیچ اقدامی انجام ندهند

    مدیرعامل SecondFi تأکید کرده است که کاربران نباید پیش از انتشار اطلاعیه رسمی، دارایی‌های خود را جابه‌جا کنند یا اقدام به انتقال کیف پول، بازیابی حساب یا تغییر تنظیمات امنیتی کنند. به گفته وی، راهکار طراحی‌شده برای بازیابی دارایی‌ها بر اساس وضعیت فعلی کیف پول کاربران ساخته شده است و هرگونه تغییر مستقل ممکن است فرآیند بازگرداندن دارایی‌ها را پیچیده‌تر کرده یا حتی احتمال بازیابی موفق را کاهش دهد. به همین دلیل، کاربران تنها باید اطلاعیه‌های رسمی منتشرشده توسط تیم SecondFi را دنبال کنند.

    جزئیات حمله امنیتی چه بود؟

    جزئیات حمله امنیتی چه بود؟

    SecondFi نخستین بار روز سه‌شنبه وقوع یک رخداد امنیتی را تأیید کرد. براساس اعلام این پروژه، حدود ۱۶ میلیون واحد ADA در این حادثه تحت تأثیر قرار گرفت؛ رقمی که در زمان وقوع حمله ارزشی در حدود ۲.۴ میلیون دلار داشت.

    این حمله مجموعاً ۳۷۴ آدرس را تحت تأثیر قرار داد. بررسی‌های اولیه نشان داد مشکل از بخشی از نرم‌افزار تولید کیف پول تحت وب Cardano بوده است؛ بخشی که در برخی شرایط باعث افشای کلیدهای خصوصی کاربران می‌شد و مهاجمان توانستند از همین آسیب‌پذیری برای دسترسی به دارایی‌ها استفاده کنند. کلید خصوصی مهم‌ترین بخش امنیتی هر کیف پول رمزارزی محسوب می‌شود و در اختیار داشتن آن به معنای کنترل کامل دارایی‌های موجود در کیف پول است. به همین دلیل، افشای این اطلاعات یکی از خطرناک‌ترین سناریوهای امنیتی در صنعت بلاکچین به شمار می‌رود.

    انتقال دارایی‌ها به متولی مستقل

    SecondFi همچنین اعلام کرده است که در جریان اقدامات اضطراری، موفق شده حدود ۱۲۹ میلیون واحد ADA را پیش از هرگونه سوءاستفاده احتمالی ایمن‌سازی کند. این دارایی‌ها اکنون به یک متولی مستقل شخص ثالث منتقل شده‌اند تا تا پایان فرآیند راستی‌آزمایی و بازیابی در محیطی امن نگهداری شوند. استفاده از یک متولی مستقل می‌تواند ریسک دسترسی مجدد مهاجمان را کاهش دهد و شفافیت بیشتری در روند بازگرداندن دارایی‌ها ایجاد کند.


    🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی اتریوم (ETH) در ایران »»

    اتریوم یکی از مهم‌ترین و پرکاربردترین رمزدارایی‌های بازار است که علاوه بر نقش کلیدی در پرداخت‌ها، زیرساخت اصلی بسیاری از پروژه‌های بلاکچینی، قراردادهای هوشمند و اپلیکیشن‌های غیرمتمرکز را تشکیل می‌دهد. اگر قصد دارید با روش خرید و فروش اتریوم در بازار OTC و جزئیات این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.


    هنوز گزارش فنی کامل منتشر نشده است

    با وجود پایان یافتن تحقیقات اولیه، SecondFi هنوز گزارش کامل فنی (Post-Mortem) مربوط به این رخداد را منتشر نکرده است.

    در چنین گزارش‌هایی معمولاً جزئیاتی مانند:

    • ⚠️ منشأ دقیق آسیب‌پذیری

    • ⚠️ نحوه اجرای حمله

    • ⚠️ اقدامات انجام‌شده برای جلوگیری از تکرار حادثه

    • ⚠️ تغییرات امنیتی آینده

    در اختیار جامعه کاربران قرار می‌گیرد.

    کارشناسان امنیت سایبری معتقدند انتشار این گزارش‌ها نقش مهمی در افزایش شفافیت پروژه‌ها و ارتقای استانداردهای امنیتی صنعت بلاکچین دارد.

    هشدار درباره کلاهبرداری‌های جدید

    هم‌زمان با آغاز برنامه بازیابی، تیم SecondFi نسبت به افزایش فعالیت کلاهبرداران هشدار داده است. طبق اعلام این پروژه، برخی افراد سودجو با ارسال پیام‌های جعلی و جعل هویت SecondFi تلاش می‌کنند کاربران را فریب دهند.

    این پیام‌ها معمولاً از کاربران می‌خواهند:

    • 🔵 عبارت بازیابی (Seed Phrase) خود را ارسال کنند.

    • 🔵 کلید خصوصی کیف پول را در اختیارشان قرار دهند.

    • 🔵 اطلاعات ورود به کیف پول را ثبت کنند.

    • 🔵 دارایی‌های خود را به آدرسی دیگر منتقل کنند.

    • 🔵 برای بازیابی دارایی‌ها روی لینک‌های ناشناس کلیک کنند.

    SecondFi تأکید کرده است که تاکنون هیچ مرحله‌ای از فرآیند بازیابی نیازمند اقدام مستقیم کاربران نبوده است و این شرکت هرگز از کاربران درخواست کلید خصوصی، عبارت بازیابی یا دسترسی مستقیم به کیف پول نخواهد کرد. کاربرانی که نیاز به پشتیبانی دارند نیز تنها باید از طریق کانال‌های رسمی و سامانه پشتیبانی پروژه درخواست خود را ثبت کنند.

    افزایش حملات علیه پروژه‌های رمزارزی

    حادثه SecondFi تنها یکی از مجموعه حملات امنیتی اخیر علیه پروژه‌های حوزه دارایی‌های دیجیتال است. در ماه‌های گذشته، چندین کیف پول رمزارزی، پروتکل‌های مالی غیرمتمرکز (DeFi)، پل‌های بین‌زنجیره‌ای (Cross-Chain Bridges)، صرافی‌های ارز دیجیتال و پلتفرم‌های بلاکچینی هدف حملات مختلف قرار گرفته‌اند که در برخی موارد، میلیون‌ها دلار خسارت به همراه داشته است. این رخدادها نشان می‌دهد که با رشد ارزش بازار رمزارزها و افزایش تعداد کاربران، صنعت بلاکچین بیش از هر زمان دیگری به یکی از اهداف اصلی مجرمان سایبری تبدیل شده است. کارشناسان امنیت سایبری معتقدند مهاجمان امروزه تنها به سرقت دارایی‌ها از طریق حملات مستقیم اکتفا نمی‌کنند، بلکه از روش‌های پیچیده‌تری مانند سوءاستفاده از آسیب‌پذیری قراردادهای هوشمند، افشای کلیدهای خصوصی، حملات زنجیره تأمین (Supply Chain Attack)، فیشینگ، بدافزارهای مخصوص کیف پول‌های دیجیتال و نفوذ به زیرساخت‌های نرم‌افزاری پروژه‌ها استفاده می‌کنند. همین موضوع باعث شده است که امنیت، به یکی از مهم‌ترین اولویت‌های توسعه‌دهندگان پروژه‌های بلاکچینی تبدیل شود.

    در پاسخ به این تهدیدها، بسیاری از پروژه‌های مطرح صنعت ارزهای دیجیتال بودجه قابل‌توجهی را به ممیزی امنیتی (Security Audit)، آزمایش نفوذ (Penetration Testing)، برنامه‌های کشف باگ (Bug Bounty) و بررسی مستمر کدهای نرم‌افزاری اختصاص داده‌اند. با این حال، تجربه نشان داده است که حتی پروژه‌های بزرگ نیز در صورت وجود یک خطای کوچک در کدنویسی یا مدیریت کلیدهای خصوصی، می‌توانند با خسارت‌های سنگینی روبه‌رو شوند.

    از سوی دیگر، مسئولیت حفظ امنیت تنها بر عهده پروژه‌ها نیست و کاربران نیز نقش مهمی در محافظت از دارایی‌های خود دارند. کارشناسان توصیه می‌کنند کاربران همواره نرم‌افزار کیف پول را از منابع رسمی دانلود کنند، احراز هویت دوعاملی (2FA) را فعال نگه دارند، از ذخیره عبارت بازیابی (Seed Phrase) و کلید خصوصی در فضای آنلاین خودداری کنند و نسبت به پیام‌ها، لینک‌ها یا وب‌سایت‌های ناشناس که با وعده بازیابی دارایی یا دریافت پاداش منتشر می‌شوند، هوشیار باشند. رعایت این نکات می‌تواند احتمال قربانی شدن در حملات سایبری را تا حد زیادی کاهش دهد.

    نمونه‌ای از حملات مهم اخیر در صنعت رمزارز

    پروژه / پلتفرم

    نوع حمله

    پیامد

    ⬅️ SecondFi

    افشای کلیدهای خصوصی در نرم‌افزار تولید کیف پول

    به خطر افتادن حدود ۱۶ میلیون ADA در ۳۷۴ آدرس

    ⬅️ پروتکل‌های DeFi

    سوءاستفاده از آسیب‌پذیری قراردادهای هوشمند

    سرقت میلیون‌ها دلار دارایی کاربران

    ⬅️ پل‌های بین‌زنجیره‌ای (Cross-Chain Bridges)

    نفوذ به مکانیزم انتقال دارایی بین شبکه‌ها

    از دست رفتن حجم بالایی از دارایی‌های دیجیتال

    ⬅️ کیف پول‌های رمزارزی

    حملات فیشینگ و سرقت عبارت بازیابی

    دسترسی مهاجمان به دارایی کاربران

    در مجموع، روند رو به افزایش حملات سایبری نشان می‌دهد که امنیت در صنعت بلاکچین دیگر یک مزیت رقابتی نیست، بلکه به یکی از مهم‌ترین الزامات برای توسعه‌دهندگان، شرکت‌های فعال و کاربران تبدیل شده است. هرچه ارزش دارایی‌های دیجیتال و میزان پذیرش این فناوری افزایش پیدا می‌کند، سرمایه‌گذاری در زیرساخت‌های امنیتی و رعایت اصول حفاظت از اطلاعات نیز اهمیت بیشتری خواهد یافت.

    جمع‌بندی

    SecondFi اعلام کرده است که پس از پایان تحقیقات فنی، اکنون مسیر مشخصی برای بازگرداندن دارایی کاربران آسیب‌دیده در اختیار دارد و در صورت موفقیت‌آمیز بودن آزمایش‌های امنیتی، این فرآیند طی حدود دو هفته آینده آغاز خواهد شد. در همین حال، تیم توسعه نسبت به افزایش کلاهبرداری‌های مرتبط با بازیابی دارایی‌ها هشدار داده و از کاربران خواسته است تنها اطلاعیه‌های رسمی را دنبال کنند و از ارائه کلید خصوصی، عبارت بازیابی یا انتقال دارایی‌ها به درخواست افراد ناشناس خودداری کنند. این رویداد بار دیگر اهمیت امنیت کیف پول‌های رمزارزی و رعایت اصول حفاظت از اطلاعات حساس را برای کاربران و توسعه‌دهندگان یادآوری می‌کند.

    سوال متداول

    1. چه اتفاقی برای کیف پول SecondFi رخ داد؟

    کیف پول SecondFi دچار یک حمله امنیتی شد که به دلیل یک آسیب‌پذیری در نرم‌افزار تولید کیف پول، تعدادی از کلیدهای خصوصی کاربران در معرض خطر قرار گرفت.

    2. چه میزان دارایی در این حمله تحت تأثیر قرار گرفت؟

    طبق اعلام تیم SecondFi، حدود ۱۶ میلیون واحد ADA در ۳۷۴ آدرس تحت تأثیر این رخداد امنیتی قرار گرفت.

    3. بازگرداندن دارایی کاربران چه زمانی آغاز می‌شود؟

    SecondFi اعلام کرده است که پس از تکمیل توسعه و آزمایش‌های امنیتی، فرآیند بازگرداندن دارایی‌ها طی حدود دو هفته آینده آغاز خواهد شد.

    4. آیا کاربران باید برای بازیابی دارایی‌های خود اقدامی انجام دهند؟

    خیر. تیم SecondFi تأکید کرده است که کاربران نباید دارایی‌های خود را منتقل کنند یا اطلاعات کیف پول را در اختیار افراد یا وب‌سایت‌های ناشناس قرار دهند و فقط اطلاعیه‌های رسمی را دنبال کنند.

    5. چگونه کاربران می‌توانند از کلاهبرداری‌های مرتبط با این حادثه در امان بمانند؟

    کاربران باید از ارائه کلید خصوصی، عبارت بازیابی (Seed Phrase) یا اطلاعات ورود به کیف پول خودداری کنند و تنها از طریق کانال‌های رسمی و سامانه پشتیبانی SecondFi پیگیر وضعیت بازیابی دارایی‌های خود باشند.

    اشتراک:

    کلیه محتواها، تحلیل‌ها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاع‌رسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایه‌گذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمی‌دهد.