Skip to content
radar

هکرهای کره شمالی با این ترفند، ارزهای دیجیتال را سرقت می‌کنند

در
خواندن در ۱ دقیقه

بر اساس گزارش‌ها، هکرهای کره شمالی در چهار ماه نخست ۲۰۲۶، حدود ۵۷۷ میلیون دلار رمزارز سرقت کرده‌اند که ۷۶ درصد از کل ارزش رمزارزهای دزدیده‌شده در جهان در این دوره را تشکیل می‌دهد. نکته قابل‌تامل آن که این رقم عظیم، نتیجه تنها دو حمله بوده است:

  • حمله به دریفت با ۲۸۵ میلیون دلار
  • حمله به کلپ‌دی‌ای‌او با ۲۹۲ میلیون دلار

روش‌های به‌کارگرفته‌شده در این دو حمله، نشان از سازمان‌یافتگی، برنامه‌ریزی بلندمدت و خلاقیت فنی بی‌سابقه دارد.

حمله به دریفت؛ مهندسی اجتماعی شش‌ماهه در ۱۲ دقیقه

حمله به دریفت در ۱ آوریل ۲۰۲۶ رخ داد و نفوذگران ظرف ۱۲ دقیقه حدود ۲۸۵ میلیون دلار از این صرافی خودگردان بستر سولانا را تخلیه کردند؛ اما این حمله ماه‌ها قبل آغاز شده بود.

چشم‌انداز اتریوم
چشم‌انداز اتریوم
روزی را تصور کنید که بتوانید در سود یک فیلم هالیوودی شریک شوید! روزی که دنیا حول محور اتریوم می‌چرخد...
2:49 | 00:00
برای گوش دادن به پادکست‌های بیشتر کلیک کنید.

مرحله‌ اول: نفوذ از طریق مهندسی اجتماعی

هکرها شش ماه را صرف ایجاد اعتماد با کارمندان کلیدی دریفت کردند. آن‌ها با حضور در کنفرانس‌ها و سپرده‌گذاری بیش از ۱ میلیون دلار در بستر، اعتبار خود را نزد تیم پروتکل افزایش دادند و سپس با استفاده از یک برنامه مخرب در سامانه آزمایشی، دستگاه‌ها را آلوده کردند؛ به طوری که توسعه‌دهندگان با باز کردن یک پوشه خاص، کد مخرب را بدون آگاهی اجرا می‌کردند.

مرحله‌ دوم: امضای پنهان تراکنش‌ها

هکرها با نفوذ به دستگاه‌های توسعه‌دهندگان، امضای چندگانه دریفت را به دست آوردند. آن‌ها از مهندسی اجتماعی برای متقاعد کردن امضاکنندگان شورای امنیت دریفت استفاده کردند تا تراکنش‌هایی را امضا کنند که به‌ظاهر عادی بودند اما در واقع اختیارات مدیریتی مهم را در خود پنهان کرده بودند. حداقل ۲ نفر از ۵ امضاکننده، بدون آگاهی از ماهیت واقعی، این تراکنش‌ها را تأیید کردند.

مرحله‌ سوم: جعل یک توکن ساختگی

هکرها ۷۵۰ میلیون واحد از یک توکن جعلی به نام «کربن‌ووت» را ضرب کردند. آن‌ها تنها با چند هزار دلار نقدینگی در صرافی ریدیوم و انجام معاملات ساختگی، قیمت این توکن را به حدود ۱ دلار رساندند؛ سامانه‌های قیمت‌گذاری دریفت، این سیگنال مصنوعی را به عنوان یک دارایی واقعی پذیرفتند و کربن‌ووت را به عنوان وثیقه‌ای به ارزش صدها میلیون دلار شناسایی کردند.

مرحله‌ چهارم: حذف آخرین خط دفاعی

در ۲۷ مارس، دریفت شورای امنیت خود را به پیکربندی جدیدی با قفل زمان به اندازه صفر مهاجرت کرد؛ این یعنی هر تغییری در شورای امنیت، بدون هیچ تأخیری قابل‌اجرا بود و عملاً آخرین مانع برای تشخیص و مداخله را از بین برد.

مرحله پنجم: اجرا در ۱۲ دقیقه

در ۱ آوریل هکرها توکن جعلی را به عنوان وثیقه معتبر در دریفت فهرست کردند، سقف برداشت را به سطوح افراطی افزایش دادند و صدها میلیون توکن جعلی را به عنوان وثیقه واریز کردند و سپس ۳۱ تراکنش برداشت در عرض ۱۲ دقیقه اجرا شد. دارایی‌های واقعی از جمله یواس‌دی‌سی و جی‌ال‌پی از پروتکل تخلیه شدند و بیشتر وجوه سرقت‌شده ظرف چند ساعت به بستر اتریوم منتقل شد.

حمله به کلپ‌دی‌ای‌او؛ مسمومیت دروازه ارتباطی و حمله انکار سرویس

حمله به کلپ‌دی‌ای‌او در ۱۸ آوریل ۲۰۲۶ رخ داد و هکرهای گروه لازاروس حدود ۲۹۲ میلیون دلار از پل لیرزیرو این پروتکل را سرقت کردند؛ این حمله ترکیبی از سه تکنیک بود.

مرحله اول: شناسایی و نفوذ به گره‌های ارتباطی

کلپ‌دی‌ای‌او برای تایید تراکنش‌های بین زنجیره‌ای از شبکه تاییدکننده غیرمتمرکز لیرزیرو استفاده می‌کرد؛ معماری این شبکه به گونه‌ای بود که تایید تراکنش‌ها به یک تاییدکننده واحد متکی بود و لیرزیرو خود، تاییدکننده انحصاری محسوب می‌شد.

هکرها لیست گره‌های آرپی‌سی را که شبکه تاییدکننده از آنها برای خواندن وضعیت زنجیره مبدا استفاده می‌کرد، به دست آوردند و دو گره آرپی‌سی داخلی را به خطر انداختند و فایل‌های باینری را که گره‌ها را اجرا می‌کردند، با نسخه‌های مخرب جایگزین کردند.

این گره‌های مسموم به گونه‌ای طراحی شده بودند که داده‌های دروغین را به صورت انتخابی ارسال کنند؛ یعنی به شبکه تاییدکننده گزارش می‌دادند که یک سوزاندن معتبر توکن در زنجیره مبدا رخ داده است، در حالی که به سایر سیستم‌ها داده‌های دقیق ارسال می‌کردند.

مرحله‌ دوم: حمله انکار سرویس برای قطع گره‌های پاک

نفوذ به دو گره کافی نبود. شبکه تاییدکننده از گره‌های خارجی نیز برای تایید اطلاعات استفاده می‌کرد که می‌توانستند سیگنال دروغین را تکذیب کنند. هکرها یک حمله انکار سرویس توزیع‌شده را علیه گره‌های آرپی‌سی خارجی سالم راه‌اندازی کردند و آنها را با ترافیک سنگین از کار انداختند. وقتی این گره‌ها از دسترس خارج شدند، مکانیسم جانشینی شبکه تاییدکننده فعال شد و تمام ترافیک تایید را به همان دو گره داخلی مسموم هدایت کرد.

مرحله سوم: تایید تراکنش جعلی و تخلیه

با سکوت گره‌های پاک و تایید دروغین گره‌های مسموم، تاییدکننده لیرزیرو پیام جعلی را تایید کرد. پل اجرا شد و ۱۱۶,۵۰۰ آراس‌ایت‌اچ به ارزش حدود ۲۹۲ میلیون دلار به آدرس تحت کنترل هکرها آزاد شد. نکته کلیدی آن که هر تراکنش روی زنجیره از نظر فنی معتبر بود؛ هکرها قرارداد هوشمند را نشکسته بودند، بلکه زیرساخت خارج از زنجیره را فریب داده بودند تا به پروتکل بگوید چه چیزی را تایید کند.

جمع‌بندی

هکرهای کره شمالی به یکی از بزرگ‌ترین تهدیدهای امنیتی صنعت رمزارز تبدیل شده‌اند. در سال ۲۰۲۶، این گروه‌ها با تنها چند حمله هدفمند، ۷۶ درصد از کل رمزارزهای دزدیده‌شده در جهان را به خود اختصاص داده‌اند. روش‌های پیچیده آنها از مهندسی اجتماعی گرفته تا نفوذ شغلی و استفاده از صرافی‌های غیرمتمرکز، نشان از سازمان‌یافتگی بالای این حملات دارد.

از سال ۲۰۱۷ تاکنون، بیش از ۶ میلیارد دلار رمزارز توسط این گروه‌ها سرقت شده که ادعا می‌شود عمدتاً برای تامین مالی برنامه‌های هسته‌ای و دورزدن تحریم‌ها استفاده می‌شوند؛ این موضوع، زنگ خطری جدی برای امنیت صنعت رمزارز و سرمایه‌گذاران آن است.

دیدگاه‌ها (۰)