هکرهای کره شمالی با این ترفند، ارزهای دیجیتال را سرقت میکنند
بر اساس گزارشها، هکرهای کره شمالی در چهار ماه نخست ۲۰۲۶، حدود ۵۷۷ میلیون دلار رمزارز سرقت کردهاند که ۷۶ درصد از کل ارزش رمزارزهای دزدیدهشده در جهان در این دوره را تشکیل میدهد. نکته قابلتامل آن که این رقم عظیم، نتیجه تنها دو حمله بوده است:
- حمله به دریفت با ۲۸۵ میلیون دلار
- حمله به کلپدیایاو با ۲۹۲ میلیون دلار
روشهای بهکارگرفتهشده در این دو حمله، نشان از سازمانیافتگی، برنامهریزی بلندمدت و خلاقیت فنی بیسابقه دارد.
حمله به دریفت؛ مهندسی اجتماعی ششماهه در ۱۲ دقیقه
حمله به دریفت در ۱ آوریل ۲۰۲۶ رخ داد و نفوذگران ظرف ۱۲ دقیقه حدود ۲۸۵ میلیون دلار از این صرافی خودگردان بستر سولانا را تخلیه کردند؛ اما این حمله ماهها قبل آغاز شده بود.
مرحله اول: نفوذ از طریق مهندسی اجتماعی
هکرها شش ماه را صرف ایجاد اعتماد با کارمندان کلیدی دریفت کردند. آنها با حضور در کنفرانسها و سپردهگذاری بیش از ۱ میلیون دلار در بستر، اعتبار خود را نزد تیم پروتکل افزایش دادند و سپس با استفاده از یک برنامه مخرب در سامانه آزمایشی، دستگاهها را آلوده کردند؛ به طوری که توسعهدهندگان با باز کردن یک پوشه خاص، کد مخرب را بدون آگاهی اجرا میکردند.
مرحله دوم: امضای پنهان تراکنشها
هکرها با نفوذ به دستگاههای توسعهدهندگان، امضای چندگانه دریفت را به دست آوردند. آنها از مهندسی اجتماعی برای متقاعد کردن امضاکنندگان شورای امنیت دریفت استفاده کردند تا تراکنشهایی را امضا کنند که بهظاهر عادی بودند اما در واقع اختیارات مدیریتی مهم را در خود پنهان کرده بودند. حداقل ۲ نفر از ۵ امضاکننده، بدون آگاهی از ماهیت واقعی، این تراکنشها را تأیید کردند.
مرحله سوم: جعل یک توکن ساختگی
هکرها ۷۵۰ میلیون واحد از یک توکن جعلی به نام «کربنووت» را ضرب کردند. آنها تنها با چند هزار دلار نقدینگی در صرافی ریدیوم و انجام معاملات ساختگی، قیمت این توکن را به حدود ۱ دلار رساندند؛ سامانههای قیمتگذاری دریفت، این سیگنال مصنوعی را به عنوان یک دارایی واقعی پذیرفتند و کربنووت را به عنوان وثیقهای به ارزش صدها میلیون دلار شناسایی کردند.
مرحله چهارم: حذف آخرین خط دفاعی
در ۲۷ مارس، دریفت شورای امنیت خود را به پیکربندی جدیدی با قفل زمان به اندازه صفر مهاجرت کرد؛ این یعنی هر تغییری در شورای امنیت، بدون هیچ تأخیری قابلاجرا بود و عملاً آخرین مانع برای تشخیص و مداخله را از بین برد.
مرحله پنجم: اجرا در ۱۲ دقیقه
در ۱ آوریل هکرها توکن جعلی را به عنوان وثیقه معتبر در دریفت فهرست کردند، سقف برداشت را به سطوح افراطی افزایش دادند و صدها میلیون توکن جعلی را به عنوان وثیقه واریز کردند و سپس ۳۱ تراکنش برداشت در عرض ۱۲ دقیقه اجرا شد. داراییهای واقعی از جمله یواسدیسی و جیالپی از پروتکل تخلیه شدند و بیشتر وجوه سرقتشده ظرف چند ساعت به بستر اتریوم منتقل شد.
حمله به کلپدیایاو؛ مسمومیت دروازه ارتباطی و حمله انکار سرویس
حمله به کلپدیایاو در ۱۸ آوریل ۲۰۲۶ رخ داد و هکرهای گروه لازاروس حدود ۲۹۲ میلیون دلار از پل لیرزیرو این پروتکل را سرقت کردند؛ این حمله ترکیبی از سه تکنیک بود.
مرحله اول: شناسایی و نفوذ به گرههای ارتباطی
کلپدیایاو برای تایید تراکنشهای بین زنجیرهای از شبکه تاییدکننده غیرمتمرکز لیرزیرو استفاده میکرد؛ معماری این شبکه به گونهای بود که تایید تراکنشها به یک تاییدکننده واحد متکی بود و لیرزیرو خود، تاییدکننده انحصاری محسوب میشد.
هکرها لیست گرههای آرپیسی را که شبکه تاییدکننده از آنها برای خواندن وضعیت زنجیره مبدا استفاده میکرد، به دست آوردند و دو گره آرپیسی داخلی را به خطر انداختند و فایلهای باینری را که گرهها را اجرا میکردند، با نسخههای مخرب جایگزین کردند.
این گرههای مسموم به گونهای طراحی شده بودند که دادههای دروغین را به صورت انتخابی ارسال کنند؛ یعنی به شبکه تاییدکننده گزارش میدادند که یک سوزاندن معتبر توکن در زنجیره مبدا رخ داده است، در حالی که به سایر سیستمها دادههای دقیق ارسال میکردند.
مرحله دوم: حمله انکار سرویس برای قطع گرههای پاک
نفوذ به دو گره کافی نبود. شبکه تاییدکننده از گرههای خارجی نیز برای تایید اطلاعات استفاده میکرد که میتوانستند سیگنال دروغین را تکذیب کنند. هکرها یک حمله انکار سرویس توزیعشده را علیه گرههای آرپیسی خارجی سالم راهاندازی کردند و آنها را با ترافیک سنگین از کار انداختند. وقتی این گرهها از دسترس خارج شدند، مکانیسم جانشینی شبکه تاییدکننده فعال شد و تمام ترافیک تایید را به همان دو گره داخلی مسموم هدایت کرد.
مرحله سوم: تایید تراکنش جعلی و تخلیه
با سکوت گرههای پاک و تایید دروغین گرههای مسموم، تاییدکننده لیرزیرو پیام جعلی را تایید کرد. پل اجرا شد و ۱۱۶,۵۰۰ آراسایتاچ به ارزش حدود ۲۹۲ میلیون دلار به آدرس تحت کنترل هکرها آزاد شد. نکته کلیدی آن که هر تراکنش روی زنجیره از نظر فنی معتبر بود؛ هکرها قرارداد هوشمند را نشکسته بودند، بلکه زیرساخت خارج از زنجیره را فریب داده بودند تا به پروتکل بگوید چه چیزی را تایید کند.
جمعبندی
هکرهای کره شمالی به یکی از بزرگترین تهدیدهای امنیتی صنعت رمزارز تبدیل شدهاند. در سال ۲۰۲۶، این گروهها با تنها چند حمله هدفمند، ۷۶ درصد از کل رمزارزهای دزدیدهشده در جهان را به خود اختصاص دادهاند. روشهای پیچیده آنها از مهندسی اجتماعی گرفته تا نفوذ شغلی و استفاده از صرافیهای غیرمتمرکز، نشان از سازمانیافتگی بالای این حملات دارد.
از سال ۲۰۱۷ تاکنون، بیش از ۶ میلیارد دلار رمزارز توسط این گروهها سرقت شده که ادعا میشود عمدتاً برای تامین مالی برنامههای هستهای و دورزدن تحریمها استفاده میشوند؛ این موضوع، زنگ خطری جدی برای امنیت صنعت رمزارز و سرمایهگذاران آن است.
سیگنال صعودی پاول دوروف برای این ارز دیجیتال
پیشبینی صعود دو بازار تا نیمه مهر
انباشت بیتکوین و اتریوم توسط غولهای والاستریت
رازهای طلایی وارن بافت برای شکار سود در دل بحرانها
واچ لیست ارز دیجیتال امروز سهشنبه ۱۰ شهریور
چه انتظاری از قیمت ریپل، کاردانو و دوجکوین داشته باشیم؟
دو سیگنال صعودی برای سولانا؛ آیا قیمت SOL آماده جهش به ۱۲۰ دلار است؟
با رسیدن بیتکوین به ۱۵۰ هزار دلار، قیمت اتریوم به چه عددی میرسد؟
قیمت دلار تا فردا به چه عددی میرسد؟ پیشبینی ۱۰ شهریور
پیشبینی قیمت طلا و سکه فردا ۱۰ شهریور
دیدگاهها (۰)