تحقیقات اولیه درباره هک بایبیت نشان میدهد که سیستم یکی از توسعهدهندگان پلتفرم Safe هک شده و گروه لازاروس با تزریق یک اسکریپت مخرب، کنترل کیف پول سرد اتریوم این صرافی را در دست گرفته است. این حمله، که بزرگترین سرقت تاریخ ارز دیجیتال محسوب میشود، به سرقت ۱,۵ میلیارد دلار اتریوم و داراییهای مرتبط با آن منجر شد.
بر اساس گزارش امنیتی منتشرشده توسط شرکتهای سیگنیا (Sygnia) و وریچِینز (Verichains)، هکرها موفق شدند کنترل کیف پول سرد آسیبدیده را به دست بگیرند و داراییهای آن را به کیف پول خود منتقل کنند. بررسیها نشان میدهد که کد مخرب از AWS S3 bucket مربوط به پلتفرم Safe اجرا شده است، نه از زیرساختهای بایبیت، که تأیید میکند منبع این حمله خارج از این صرافی بوده است.
هکرها با دستکاری سیستم تأیید چندامضایی Safe، تراکنشهای غیرمجاز انجام دادهاند. پلتفرم Safe هم در بیانیهای این موضوع را تأیید کرده است. بایبیت بعد از شناسایی این حمله، داراییهای در خطر را سریعاً به آدرسهای امن منتقل کرده و اعلام کرد که سرمایه کاربران تحت تأثیر قرار نگرفته است.
هکرها این اسکریپت مخرب را طوری طراحی کرده بودند که تنها هنگام تعامل با آدرس قرارداد بایبیت فعال شود و در فرآیند امضای تراکنش، نمایش رابط کاربری را دستکاری کند. تیم Safe تأیید کرده که این حمله ناشی از دسترسی غیرمجاز به دستگاه یکی از توسعهدهندگان و نفوذ به سیستم AWS S3 bucket بوده است. با این حال، اعلام شده که کد منبع، قراردادهای هوشمند و رابط کاربری Safe تحت تأثیر این حمله قرار نگرفتهاند. بایبیت پس از این حادثه برنامههای جایزه کشف باگ راهاندازی کرده و تاکنون توانسته است بیش از ۱۰۰ میلیون دلار از وجوه سرقتشده را بازیابی کند.
بن ژو، مدیرعامل بایبیت، درباره این ماجرا گفت:
این اتفاق نشان میدهد که امنیت در دنیای ارزهای دیجیتال چقدر مهم است. خوشبختانه، سیستمهای ما آسیبی ندیدهاند و ما همچنان برای حفظ امنیت کاربران، اقدامات لازم را انجام میدهیم.
این حمله بار دیگر اهمیت امنیت در سیستمهای غیرمتمرکز را نشان میدهد. بایبیت که یکی از بزرگترین صرافیهای ارز دیجیتال جهان است، در حال حاضر به بیش از ۶۰ میلیون کاربر خدمات میدهد.
سیستم چندامضایی که Safe از آن استفاده میکند، یکی از روشهای محبوب برای افزایش امنیت تراکنشهاست، چون برای تأیید هر تراکنش نیاز به موافقت چند امضاکننده دارد. اما این روش همیشه هم بدون نقص نیست.
مثلاً در هک صرافی بیتفینکس (Bitfinex) در سال ۲۰۱۶، که طی آن ۱۲۰,۰۰۰ بیتکوین (حدود ۷۲ میلیون دلار در آن زمان) سرقت شد، بحثهایی درباره امنیت سیستم چندامضایی Bitgo مطرح شد. آن زمان، مایک بِلش (Mike Belshe)، مدیرعامل Bitgo، گفت که سیستمهای این شرکت هک نشدهاند و مشکل از تنظیمات امنیتی Bitfinex بوده است.
نظرات کاربران