حادثه امنیتی متامسک؛ آیا کیف پول کاربران در معرض خطر است؟
تیم امنیتی متامسک (MetaMask) با انتشار بیانیهای فوری از وقوع یک رخنه امنیتی در بخشی از زیرساختهای خود خبر داد. ارزیابیهای اولیه نشان میدهد که کلیدهای خصوصی و موجودی درون کیف پول ارز دیجیتال کاربران با هیچ تهدید مستقیمی مواجه نیست. با این حال، دامنه این نفوذ به بخش استیکینگ اتریوم کشیده شد و متامسک را وادار کرد ۱۷,۰۰۰ اعتبارسنج را به طور اضطراری از مدار خارج کند.
بر اساس دادههای آنچین کادن (Kaden)، پژوهشگر امنیت بلاکچین، این خروج پیشدستانه معادل ۵۲۳,۰۰۰ اتریوم است. این اقدام برای جلوگیری از اسلشینگ (جریمه شبکه) انجام شد؛ زیرا مهاجم با دسترسی به کلیدهای امضای برخی ولیدیتورها توانست پاداش ۱۸ بلاک شبکه به ارزش ۰.۳۶ اتریوم را به یک آدرس مرتبط با تورنادو کش منحرف کند.
| مولفه زیرساختی درگیر | وضعیت امنیتی فعلی | اقدام کنترلی متامسک | سطح ریسک برای سرمایه کاربران |
| کیف پول و کلید خصوصی (Seed Phrase) | کاملاً امن و بدون نفوذ | رصد ترافیک و سرورها | صفر؛ نفوذ به لایه کلاینت نرسیده است |
| ولیدیتورهای استیکینگ اتریوم | خروج اضطراری ۱۷,۰۰۰ ولیدیتور | تخلیه ۵۲۳,۰۰۰ اتریوم از عملیات | مهار خطر اسلشینگ برای داراییهای استیکشده |
| کلیدهای برداشت استیکینگ (Withdrawal Keys) | در اختیار کامل خود کاربران (غیرحضانتی) | عدم دسترسی پلتفرم به دارایی | امکان سرقت مستقیم اصل اترها وجود ندارد |
| پاداش بلاکها (Block Rewards) | سرقت ۱۸ پاداش به ارزش ۰.۳۶ اتریوم | شناسایی مسیر تراکنش مهاجم | نشت محدود کارمزدهای پردازش شبکه |
۳ زاویه فنی از نفوذ به متامسک؛ کاربران چه نکاتی را باید بدانند؟
بررسی سازوکار این رخنه ابعاد دقیق ماجرا را برای دارندگان ولتهای متامسک روشن میکند:
-
تفاوت کلید امضا با کلید برداشت: در ساختار استیکینگ اتریوم، کلیدهای امضای ولیدیتور (Signing Keys) تراکنشها را تایید میکنند، اما امکان انتقال اصل اتریومها را ندارند. هکر با دستیابی به این لایه امضا، پاداش تراکنشها را ربود. متامسک کلید برداشت اصلی کاربران را در اختیار ندارد، بنابراین سرقت اصل اتریومها از نظر فنی غیرممکن بود.
-
اقدام پیشدستانه برای مهار جریمه اسلشینگ: حضور اعتبارسنجهای آسیبدیده میتوانست شبکه اتریوم را وادار به اعمال جریمه اسلشینگ و سوختن بخشی از داراییها کند. خروج سریع ۱۷,۰۰۰ ولیدیتور این خطر را خنثی کرد؛ هرچند هنوز ۸۲۱ اعتبارسنج مشکوک در شبکه در حال پایش هستند.
-
عدم نیاز به تغییر کلمات بازیابی یا انتقال موجودی: از آنجا که هسته نرمافزار متامسک هدف بدافزار قرار نگرفته، داراییهای ذخیرهشده روی زنجیره بدون خطر باقی ماندهاند و کاربران نیازی به ساخت کیف پول جدید یا انتقال داراییهای خود ندارند.
متامسک با همکاری شرکتهای امنیت سایبری در حال مسدودسازی منافذ سرورهای خود است تا فعالیت ولیدیتورهای خارجشده را به حالت عادی بازگرداند.
به نظر شما آسیبپذیری زیرساختهای متامسک اعتماد موسسات مالی به سرویسهای استیکینگ غیرحضانتی را تضعیف خواهد کرد؟ دیدگاه خود را در بخش نظرات بنویسید.
جیپی مورگان: افزایش نرخ بهره فدرال رزرو چه زمانی متوقف میشود؟
قیمت دلار کارت ملی امروز؛ سقف خرید و شرایط دریافت ارز اعلام شد
جمنای ۴ گوگل از راه رسید؛ قدرتمندترین مدل جهان در امنیت سایبری
آرتور هیز: بیتکوین تا ۲۰۳۰ به یک میلیون دلار میرسد
برداشت ۳.۳۸ میلیارد دلاری تیم توسعه؛ فشار فروش برای این ارز دیجیتال در راه است؟
افزایش حداقل ۳۰۰ هزار تومانی کالابرگ برای ۴۴ میلیون نفر
جدیدترین قیمت طلا و سکه امروز ۹ مهر + جدول
آخرین قیمت دلار و یورو امروز ۹ مهر
۳ آلتکوین مورد توجه نهنگها در مهر ماه
منطقه فروش برای میمکوین پپه
دیدگاهها (۰)