Wp Header Logo 2056.png


فرارو – در جریان درز اطلاعات شخصی کاربران کوین بیس، هکرها از این اطلاعات برای یک کلاهبرداری دومیلیون دلاری استفاده کردند.

به گزارش فرارو؛ اد سومن، هنرمند ۶۷ ساله مقیم لس‌آنجلس، پس از سرمایه‌گذاری در بیت‌کوین و اتریوم توانسته بود دارایی‌ای بالغ بر دو میلیون دلار ایجاد کند. وی مانند بسیاری دیگر بر این باور بود که نگهداری کلیدهای خصوصی روی یک کیف پول سخت‌افزاری او را در برابر هرگونه حمله‌ای بیمه می‌کند، اما سارقان اطلاعات محرمانه از صرافی کوین بیس، از اطلاعات این هنرمند برای حمله فیشینگ چند لایه‌ای استفاده کردند که طی آن با همکاری کامل قربانی تمام وجوه دیجیتال وی به سرقت رفت. جزئیات این سرقت که مرحله دوم نقشه هکران کوین بیس بود، در چند ساعت گذشته، جامعه ارز دیجیتال را در بهت فروبرده است.

ترفند چندمرحله‌ای سارقان هک کیف پول هنرمند لس‌آنجلس چه بود؟

اد سومن، هنرمند مقیم لس آنجلس از کاربران صرافی کوین بیس است. در اواسط این ماه، وی پیامکی حاوی هشدار امنیتی از صرافی کوین‌بیس و یک لینک دریافت کرد که مربوط به یک وب‌سایت جعلی با ظاهر مشابه پلتفرم رسمی کوین‌بیس بود. هنرمند لس آنجلسی پس از کلیک روی این لینک، اطلاعات اولیه اکانت خود را وارد کرد و در این مرحله مهاجمان پی بردند قربانی پاسخگو و حساس است.

چند ساعت پس از آن، فردی با نام «برت میلر» که خود را از کارکنان امنیتی کوین‌بیس معرفی می‌کرد، با سومن تماس تلفنی برقرار کرد و ضمن نمایش اطلاعات شخصی او، بخش‌هایی از عبارت بازیابی کیف پول سخت‌افزاری را درخواست کرد. این تماس آگاهانه تأخیری صورت گرفت تا اعتماد سومن جلب شده و او تصور کند این فرآیند بخشی از پروسه رسمی پشتیبانی است.

در تماس دوم که ۹ روز بعد اتفاق افتاد، مهاجمان که در چند روز گذشته موفق به جلب اعتماد قربانی شده بودند، با حفظ لحن و سناریوی قبلی، باقی‌مانده‌ی عبارت بازیابی را دریافت کردند و ظرف چند دقیقه تمام بیت‌کوین و اتریوم سومن را به کیف پول‌های تحت کنترل خود منتقل کردند. این شیوه‌ی چندمرحله‌ای،‌ مبتنی بر مهندسی اجتماعی و سوءاستفاده از اطلاعات فاش‌شده، نمونه‌ای از حملات مدرن علیه امن‌ترین ابزارهای نگهداری ارز دیجیتال محسوب می‌شود.

خسارت کوین‌بیس پس از خودداری از پرداخت باج ۲۰ میلیون دلاری

نفوذ به صرافی کوین‌بیس زمانی محرز شد که در ۱۱ می ۲۰۲۵ مهاجمان با ارسال یک ایمیل باج‌خواهانه، ادعا کردند به اطلاعات کاربران و اسناد داخلی دسترسی یافته و برای عدم انتشار آن، درخواست پرداخت ۲۰ میلیون دلار باج کردند.

مهاجمان با رشوه دادن به گروهی از کارکنان پشتیبانی کوین‌بیس به داده‌های حساس کاربران شامل نام، آدرس پستی، ایمیل، چهار رقم آخر شماره تأمین اجتماعی و تاریخچه تراکنش‌ها دسترسی پیدا کردند، اما هیچ‌یک از کلیدهای خصوصی یا رمزهای عبور کاربران فاش نشد.

شرکت کوین‌بیس در ۱۵ می ۲۰۲۵ این حمله را رسماً به کمیسیون بورس و اوراق بهادار آمریکا (SEC) اعلام و از پرداخت باج خودداری کرد. اکنون با اینکه کمتر از یک درصد از کاربران فعال تحت تأثیر قرار گرفته‌اند، براساس برآورد این شرکت، هزینه‌های جبرانی و تقویت امنیت بین ۱۸۰ تا ۴۰۰ میلیون دلار تخمین زده می‌شود.

علائم حمله مهندسی اجتماعی

تحقیقات نشان می‌دهد که بیشتر حملات موفق، به دلیل افشای عبارت بازیابی یا کلید خصوصی توسط خود کاربر رخ می‌دهند و نه نفوذ مستقیم به دستگاه. در حادثه اد سومن، استفاده از اطلاعات شخصی و تماس‌های تلفنی در فواصل زمانی طولانی موجب شد حتی یک کاربر مجرب نیز فریب بخورد.

در حملات مهندسی اجتماعی و فیشینگ، مجرمان سایبری با شگردهایی همچون ایجاد احساس اضطرار، تهدید و ترس، سوءاستفاده از اعتماد  قربانیان را فریب می‌دهند. این حملات معمولاً از نشانه‌های مشترکی برخوردارند که به درخواست نامتعارفی مانند افشای کلیدهای امنیتی یا انتقال ارز به یک کیف پول می‌انجامد.

چگونه ذهن خود را ضدهک کنیم؟

برای مصون ماندن از فریب‌های مهندسی اجتماعی، هیچ‌گاه روی لینک‌های مشکوک کلیک نکنید. هر زمان ایمیل یا پیامکی دریافت کردید که از شما درخواست اطلاعات حساس می‌کند، به‌جای کلیک کردن روی لینک داخل پیام، مستقیماً وارد وب‌سایت رسمی شوید و وضعیت حساب خود را از آن طریق بررسی کنید.

استفاده از احراز هویت چندمرحله‌ای (MFA) یک سد قوی در برابر دسترسی غیرمجاز ایجاد می‌کند و حتی در صورت افشای گذرواژه نیز امکان سرقت دارایی را بسیار کاهش می‌دهد. همچنین نصب و به‌روزرسانی منظم ضدویروس‌ها، فایروال‌ها و فیلترهای ایمیل برای کاهش ترافیک مخرب و شناسایی سریع‌تر حملات فیشینگ ضروری است.

اگر کسی به شما اطلاع داد که کیف پولتان در خطر است. کافیست از او تشکر کنید. تماس را قطع کنید و مستقیماً با ورود به حساب کاربری خود در اپلیکیشن با تعویض رمزها و تعیین رمزدوم به موضوع رسیدگی کنید. درخواست عبارت امنیتی یک درخواست غیرمنطقی است. حتی اگر تماس‌گیرنده با ارائه اطلاعات درست، خودش را نماینده رسمی یک پلتفرم معرفی کند، هیچ‌گاه عبارت بازیابی (Seed Phrase) یا کلید خصوصی خود را در اختیار او یا هیچ‌کس دیگر قرار ندهید.

source

morqehaq.ir

توسط morqehaq.ir

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *