۱.۵ میلیارد دلار ضرر: هکر اخلاقی، مروان حشیم، در گفتوگو با کوین تلگراف اظهار داشت که یک باگ “خارج از محدوده” منجر به بزرگترین هک در تاریخ ارزهای دیجیتال شده است.
ضرر ۱.۵ میلیارد دلاری ناشی از هک ارزهای دیجیتال، ضعف برنامههای باگ باونتی را آشکار کرد
با افزایش خسارات ناشی از نقضهای امنیتی در حوزه ارزهای دیجیتال به بیش از ۱.۵ میلیارد دلار، کارشناسان امنیت سایبری از صرافیها میخواهند برنامههای باگ باونتی خود را بهبود بخشند تا هکرهای اخلاقی برتر را جذب کرده و امنیت پلتفرمهای خود را تقویت کنند.
در تاریخ ۳ مارس، شرکت امنیت بلاکچین CertiK اعلام کرد که میزان ارز دیجیتال ازدسترفته در هکهای ماه فوریه به ۱.۵۳ میلیارد دلار رسیده است. بخش عمده این ضرر ناشی از هک Bybit بوده که بیش از ۱.۴ میلیارد دلار خسارت به بار آورده است. بهجز این حادثه، CertiK گزارش داد که سایر حملات منجر به ۱۲۶ میلیون دلار ضرر شدهاند، که از جمله آنها میتوان به هک ۴۹ میلیون دلاری Infini اشاره کرد.
مروان حشیم، هکر اخلاقی، در گفتوگو با Cointelegraph تأکید کرد که افزایش سرقتهای ارز دیجیتال، نیاز فزاینده به برنامههای باگ باونتی قویتر را نشان میدهد.
حشیم اظهار داشت که برای جلوگیری از این گونه حملات، صرافیها باید پاداشهای باگ باونتی بالاتر و جذابتری را به هکرهای کلاهسفید ارائه دهند تا امنیت پلتفرمهای خود را بهبود بخشند.
یک باگ “خارج از محدوده” منجر به هک ۱.۴ میلیارد دلاری شد
مروان حشیم، مدیر ارشد عملیاتی شرکت امنیت سایبری FearsOff، اعلام کرد که صرافیهای ارز دیجیتال باید پاداشهای بالاتری به هکرهای اخلاقی ارائه دهند تا از وقوع حملات مشابه جلوگیری کنند.
به گفته این کارشناس امنیتی، برنامه باگ باونتی Safe – ارائهدهنده کیف پول چندامضایی Bybit – مشکلات امنیتی مربوط به فرانتاند و بکاند را “خارج از محدوده” در نظر گرفته بود. این به این معناست که افرادی که چنین آسیبپذیریهایی را شناسایی میکردند، مشمول دریافت پاداش نمیشدند.
حشیم تأکید کرد که هک Bybit دقیقاً به دلیل یک باگ خارج از محدوده برنامه باگ باونتی رخ داده است. او در گفتگو با Cointelegraph گفت:
“آنچه که آنها خارج از محدوده در نظر گرفتند، به بزرگترین هک در تاریخ ارزهای دیجیتال منجر شد.”
وی افزود:
“ما اغلب از طریق باگهایی که در داراییهای خارج از محدوده یافت میشوند، به پلتفرمها نفوذ میکنیم. هکرهای اخلاقی برای چنین یافتههایی پاداشی دریافت نمیکنند، اما مجرمان از آن سوءاستفاده کرده و ۱.۵ میلیارد دلار از Bybit سرقت کردند.”
طبق اطلاعات موجود در وبسایت رسمی Bybit، حداکثر پاداش برنامه باگ باونتی این صرافی تنها ۴,۰۰۰ دلار است و در HackerOne نیز حداکثر ۱۰,۰۰۰ دلار در نظر گرفته شده است؛ این مبالغ در مقایسه با پاداشهای قابل دریافت توسط هکرهای مخرب، بسیار ناچیز محسوب میشود.
حشیم اظهار داشت که بهتر است صرافیها پیشگیرانه به هکرهای کلاهسفید پاداشهای بالاتری بدهند، به جای آنکه منتظر وقوع یک هک بزرگ بمانند و ۱۰٪ از وجوه سرقتشده را بهعنوان پاداش بازگردانی اختصاص دهند. او افزود که چنین اقداماتی هکرهای مخرب را جسورتر میکند.
حشیم در پایان به Cointelegraph گفت:
“ایجاد انگیزه برای هکرهای اخلاقی برتر با ارائه پاداشهای بالاتر، امنیت صرافیها را به طور چشمگیری بهبود میبخشد، هزینه کمتری خواهد داشت و از شهرت آنها محافظت میکند.”
اتخاذ تدابیر امنیتی سختگیرانهتر
۱.۵ میلیارد دلار ضرر: علاوه بر اجرای برنامههای باگ باونتی بهتر، سخنگوی CertiK به Cointelegraph گفت که برای جلوگیری از حملاتی مشابه هک Bybit، صرافیهای ارز دیجیتال باید اقدامات امنیتی سختگیرانهتری را اتخاذ کنند.
این سخنگو تأکید کرد که استفاده از دستگاههای امضای ایزوله (Air-Gapped)، محیطهای سیستمعاملی غیرمداوم برای تأیید تراکنشها و لایههای احراز هویت پیشرفته برای تراکنشهای با ارزش بالا، باید به استانداردهای صنعت تبدیل شوند.
وی افزود:
“تمرینات منظم تیم قرمز (Red-Team) و شبیهسازی حملات فیشینگ نیز میتوانند به کاهش خطرات مهندسی اجتماعی کمک کنند.”
نقش فیشینگ در هک Bybit و نشت کلید خصوصی در هک Infini
گزارش CertiK نشان داد که حمله به Bybit ناشی از یک حمله فیشینگ بوده که امضاکنندگان کیف پول چندامضایی را فریب داده و آنها را وادار به تأیید یک ارتقای مخرب قرارداد کرده است.
در مقابل، هک Infini به دلیل نشت کلید خصوصی مدیر سیستم رخ داده که به مهاجمان اجازه داد برداشتهای غیرمجاز انجام دهند.
CertiK هشدار داد که هر دو حادثه خطرات ناشی از امضای کورکورانه (Blind Signing) و عدم تأیید دقیق تراکنشها را برجسته میکنند.
CertiK تأکید کرد:
“این موارد نشاندهنده نیاز مبرم به احراز هویت قویتر، نظارت بلادرنگ بر تراکنشها و امنیت رابط کاربری مقاومتر برای جلوگیری از دستکاری است.”
برای دریافت آخرین اخبار مربوط به رمزارز ها و بازار های کریپتو با ما در زرین کوین(zarrincoin.com)همراه باشید.