Close Menu
    جدیدترین پست ها

    چرا XRP از بازگشت بازار کریپتو عقب مانده است؟

    مرداد 20, 1405

    تصفیه بزرگ در دنیای کریپتو؛ چرا ۱۰۰ پروژه در سال ۲۰۲۶ نابود شدند؟

    مرداد 19, 1405

    آسیبی دیگر به زیرساخت بیت‌کوین؛ این بار سرورهای پرداخت لایتنینگ!

    مرداد 18, 1405
    Facebook X (Twitter) Instagram
    • دموی انگلیسی
    • خرید از نوین وردپرس
    Facebook X (Twitter) Instagram
    اروویژن
    • اخبار اقتصادی
    • اقتصاد ایران
    • اقتصاد جهان
    • بازارهای مالی
    • رمزارز
    • کسب‌وکار
    اروویژن
    خانه » دلیل هک‌های این روزهای بازار کریپتو چیست؟
    دلیل هک‌های این روزهای بازار کریپتو چیست؟
    رمزارز

    دلیل هک‌های این روزهای بازار کریپتو چیست؟

    تحریریه اروویژنBy تحریریه اروویژنتیر 9, 1405بدون دیدگاه7 Mins Read
    Share
    Facebook Twitter LinkedIn Pinterest Email

    خبرهای مربوط به پروژه‌های کریپتویی که میلیون‌ها دلار را به دلیل سوءاستفاده‌های امنیتی (اکسپلویت) و هک ها از دست می‌دهند، تقریباً به تیترهای روزمره تبدیل شده‌اند؛ آن‌قدر که برخی از این اخبار دیگر به یک صدای پس‌زمینه و عادی بدل گشته‌اند. اما دلیل اصلی هک‌های این روزهای بازار کریپتو چیست؟

    اگرچه هک‌ها در صنعت فناوری مسئله بزرگی هستند، اما مشکلی که در بازار کریپتو به این آسیب‌پذیری‌ها ختم می‌شود، خودِ فناوری نیست؛ بلکه لو رفتن یا به خطر افتادن «کلید خصوصی» (Private Key) است.

    طبق داده‌های منبع آماری دیفای‌لاما (DeFiLlama)، پروژه‌های بلاکچینی در مجموع ۱۶.۶۹ میلیارد دلار را بر اثر هک، اکسپلویت‌های دیفای (DeFi) و حمله به پل‌های بلاکچینی (Bridges) از دست داده‌اند. حدود ۴۰ درصد از این مبلغ، به دسترسی سارقان به یک کلید خصوصی مربوط می‌شود، نه به وجود نقص در فناوری بلاکچین یا آسیب‌پذیری در یک قرارداد هوشمند (Smart Contract).

    به زبان ساده، کلیدهای خصوصی مانند رمز عبور هستند. بانکداری آنلاین را تصور کنید؛ زیرساخت‌ها و سیستم‌های اصلی که در واقع پول کاربران را در بانک‌های سنتی جابه‌جا و ذخیره می‌کنند، به‌ندرت مستقیماً هک می‌شوند. اما رمزهای عبور لو می‌روند یا هک می‌شوند و بازیگران مخرب می‌توانند به میلیون‌ها دلار پول آنلاین دسترسی پیدا کنند. در دنیای کریپتو، آن زیرساخت امن بانکی معادلِ کد بلاکچین و قرارداد هوشمند است که به طور کلی کاملاً مستحکم و استوار بوده‌ است؛ آنچه بارها و بارها به خطر افتاده، کلید خصوصی یا همان معادل رمز عبور است.

    شرکت CertiK، یکی از شرکت‌های پیشرو در زمینه امنیت بلاکچین و وب۳، در این رابطه به کوین‌دسک گفت:

    ما شاهد افزایش حوادث امنیت عملیاتی و در عین حال کاهش اکسپلویت‌های مربوط به قراردادهای هوشمند هستیم؛ این امر نشان می‌دهد که مهاجمان معمولاً ضعیف‌ترین نقاط را هدف قرار می‌دهند. از آنجا که پروژه‌ها سرمایه‌گذاری‌های امنیتی خود را روی قراردادهای هوشمند متمرکز کرده‌اند، سایر بخش‌های حیاتی آسیب‌پذیر باقی مانده‌اند.

    هک‌ها چگونه اتفاق می‌افتند؟

    هر کیف پول کریپتو دارای دو شماره یا رشته‌کد کلیدی است:

    • کلید عمومی (Public Key): مانند شماره حساب بانکی است که کاربران برای دریافت پول آن را با دیگران به اشتراک می‌گذارند.
    • کلید خصوصی (Private Key): رشته‌ای از کاراکترهاست (مانند رمز عبور بانک) که مالکیت دارایی‌های موجود در کیف پول را اثبات می‌کند و به کاربر اجازه خرج کردن آن‌ها را می‌دهد.

    اما داستان از اینجا پیچیده می‌شود: اگر کاربری این کلید خصوصی را گم کند، هیچ گزینه بانک‌مانندی برای بازیابی آن وجود ندارد، هیچ بانکدار شخصی برای کمک به دسترسی به دارایی‌ها نیست و هیچ دپارتمان بررسی کلاهبرداری برای ثبت شکایت وجود ندارد. هر کسی که آن کلید را در اختیار داشته باشد، مالک دارایی‌هاست؛ فارغ از اینکه فناوری یا کد پشت آن پروتکل چقدر پیشرفته باشد.

    دلیل هک‌های این روزهای بازار کریپتو چیست؟

    هک‌های کلید خصوصی به دو دسته تقسیم می‌شوند:

    • حملات بروت فورس (Brute-Force): مهاجمان کلید خصوصی کاربر را حدس می‌زنند یا با آزمون و خطای کامپیوتری سنگین به آن دست می‌یابند.
    • روش نامشخص: کلید خصوصی لو رفته است، اما هیچ‌کس دقیقاً مطمئن نیست که این اتفاق چگونه رخ داده است.

    این دو روش در مجموع مسبب حدود ۴۰ درصد از تمام خسارت‌های ناشی از هک کریپتو تا به امروز هستند؛ امری که تأکید می‌کند بخش اعظم این اکسپلویت‌ها ناشی از زیرساخت بلاکچین نیست، بلکه به آسیب‌پذیری‌های خارج از آن مربوط می‌شود.

    «لو فن» (Le Fan)، بنیان‌گذار و مدیرعامل لایه اثبات دانش‌صفر Cysic، این موضوع را به صراحت بیان کرد:

    هک‌های کلید خصوصی ناشی از شکستِ رمزنگاری نیستند؛ بلکه ناشی از سوء‌مدیریت کلیدها هستند که صنعت مدام به آن برچسب اشتباه می‌زند. ریاضیاتِ منحنی (رمزنگاری) غیرقابل شکستن است.

    مشکل دیگر کلید خصوصی شبیه به مشکل رمز عبور است. اگر یک رمز عبور ساخته شود و هرگز مورد استفاده قرار نگیرد و در هیچ‌کجا یادداشت نشود، شانس سرقت آن توسط هکر عملاً صفر است. اما به محض اینکه برای ورود به دستگاه‌ها استفاده یا در جایی نوشته شود، شانس لو رفتن یا سرقت آن افزایش می‌یابد. همین منطق در مورد کلید خصوصی نیز صدق می‌کند؛ لحظه‌ای که آن‌ها استفاده، ذخیره یا به اشتراک گذاشته می‌شوند، خطر گم شدن یا سرقت آن‌ها وجود دارد.

    «فن» در این باره گفت:

    مشکل این است که یک کلیدِ عملیاتی برای اینکه مفید باشد باید “داغ” (Hot / متصل به اینترنت) باشد، بنابراین درون یک سرویس در حال اجرا زندگی می‌کند که توسط فضاهای ذخیره‌سازی ابری محرمانه، وابستگی‌های نرم‌افزاری و انسان‌ها احاطه شده است؛ و دقیقاً همینجاست که هک رخ می‌دهد.

    به عبارت دیگر، کلید خصوصی که در واقع برای امضای تراکنش‌های بلاکچینی استفاده می‌شود، روی یک سرور و در میان اطلاعات اعتباری ابری، وابستگی‌های نرم‌افزاری و افرادی که همه این‌ها را مدیریت می‌کنند، قرار دارد. این آشفتگیِ محیطی جایی است که اوضاع در آن خراب می‌شود.

    «ویش وو» (Wish Wu)، هم‌بنیان‌گذار و مدیرعامل Pharos، ریشه همین مشکل را در نحوه طراحی اولیه سیستم‌های بلاکچینی می‌داند.

    «وو» به کوین‌دسک گفت:

    بیشتر زیرساخت‌های بلاکچینی در ابتدا برای یک مدل “تک‌کاربره و تک‌کلیده” ساخته شده بودند؛ یک کلید خصوصی کنترل همه‌چیز را در دست دارد و اگر آن کلید گم یا دزدیده شود، تمام دارایی‌ها در یک لحظه از بین می‌روند. این امر پاصول اولیه امنیتی را که امور مالی سنتی دهه‌ها به آن متکی بوده‌اند زیر پا می‌گذارد؛ اصولی مانند تأیید توسط بیش از یک نفر، تفکیک وظایف و چندین لایه دفاعی.

    به نوعی، سیستمی که برای متحول کردن امور مالی جهانی ساخته شده است، امنیت ضعیف‌تری نسبت به یک حساب ایمیل معمولی دارد. «وو» افزود که تعداد مسیرهایی که می‌توان از طریق آن‌ها حمله را آغاز کرد، به شدت افزایش یافته است:

    سیستم‌های ابری، ابزارهای شخص ثالث، حساب‌های رسانه‌های اجتماعی و افرادی که آن‌ها را مدیریت می‌کنند، همگی می‌توانند به راهی برای نفوذ تبدیل شوند.

    هم «وو» و هم «فن» به هک صرافی بای‌بیت (Bybit) در فوریه ۲۰۲۵ به عنوان نمونه‌ای از گسترش سطح حملات اشاره کردند. در آن حادثه، مهاجمان زنجیره تأمین نرم‌افزاریِ یک ابزار توسعه‌دهنده شخص ثالث را هک کردند و به آن‌ها اجازه داد تا کدهای مخربی را به رابط وبِ کیف پول تزریق کنند و مدیران اجرایی را فریب دهند تا بدون اینکه بدانند، سندی را امضا کنند که منجر به از دست رفتن ۱.۵ میلیارد دلار اتریوم شد.

    راهکار چیست؟

    به گفته «وو»، صنعت اکنون در حال حرکت به سمت رفع آسیب‌پذیری کلید خصوصی است، اگرچه این حرکت به صورت یکنواخت انجام نمی‌شود.

    او گفت:

    پیشرفت‌هایی در جبهه‌های مختلف حاصل شده است: کیف پول‌های MPC (محاسبات چندجانبه)، انتزاع حساب (Account Abstraction) با قابلیت بازیابی اجتماعی، ورود بر پایه پاس‌کی (Passkey)، الزام به استفاده از کیف پول‌های سخت‌افزاری و دستورالعمل‌های استاندارد عملیاتی (SOP) برای مدیریت صحیح کلیدها. مشکل این است که این موارد اغلب به عنوان گزینه‌های اختیاری و اضافی اضافه می‌شوند، نه اینکه از همان ابتدا در سطح پروتکل ساخته شده باشند. اکثر بلاکچین‌ها هنوز با امنیت به عنوان ویژگی‌ای رفتار می‌کنند که باید بعداً به سیستم پیچ و مهره شود، نه به عنوان یک اصل طراحی اصلی.

    این موضوع با آنچه «فن» (مدیرعامل Cysic) در پاسخ خود به عنوان راهکاری که در حال محبوب شدن است توصیف کرد، مطابقت دارد: به طور کلی تکیه بر یک کلید واحد را متوقف کنید.

    • محاسبات چندجانبه (MPC) و امضای آستانه (Threshold Signing): فرآیند امضا را تقسیم می‌کنند تا کلید کامل هرگز در یک زمان مشخص در یک مکان واحد وجود نداشته باشد و چیزی برای مهاجم وجود نداشته باشد که بتواند در یک نفوذ واحد آن را سرقت کند.
    • انتزاع حساب (Account Abstraction): فناوری‌ای است که به کاربران اجازه می‌دهد از قراردادهای هوشمند به عنوان حساب‌های خود استفاده کنند و قوانین خودشان را تعیین کنند؛ این فناوری لایه دیگری را اضافه می‌کند: سقف خرج کردن، لیست آدرس‌های تأییدشده و نگهبانان پشتیبان که در خود کیف پول تعبیه شده‌اند، به طوری که حتی اگر امضاکننده هک شود، نمی‌تواند حساب را به تنهایی خالی کند.

    «وو» در پایان گفت:

    راه پیش‌رو این است که صنعت با امنیت به عنوان یک دیسیپلین مداوم و روزمره برخورد کند، نه یک حسابرسی یک‌باره. این یعنی ساختن امنیت در کل چرخه حیات، توسعه، استقرار و عملیات. این به معنای پذیرش این واقعیت است که لایه انسانی، فرهنگ امنیتی، آگاهی و آموزش، اغلب اولین و ضعیف‌ترین خط دفاعی هستند.

    منبع: Coindesk

    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    تحریریه اروویژن

    Related Posts

    چرا XRP از بازگشت بازار کریپتو عقب مانده است؟

    مرداد 20, 1405

    تصفیه بزرگ در دنیای کریپتو؛ چرا ۱۰۰ پروژه در سال ۲۰۲۶ نابود شدند؟

    مرداد 19, 1405

    آسیبی دیگر به زیرساخت بیت‌کوین؛ این بار سرورهای پرداخت لایتنینگ!

    مرداد 18, 1405

    بیدار شدن نهنگ قدیمی بیت کوین بعد از ۱۵ سال!

    مرداد 17, 1405
    Add A Comment
    Leave A Reply Cancel Reply

    پست های برتر

    Subscribe to Updates

    آخرین اخبار ورزشی را از سایت ورزش در مورد فوتبال، فوتبال و تنیس دریافت کنید.

    Advertisement
    Demo

    لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از صنعت چاپ و با استفاده از طراحان گرافیک است. چاپگرها و متون بلکه روزنامه و مجله در ستون و سطرآنچنان که لازم است

    Facebook X (Twitter) Instagram Pinterest YouTube
    پست های اخیر

    چرا XRP از بازگشت بازار کریپتو عقب مانده است؟

    مرداد 20, 1405

    تصفیه بزرگ در دنیای کریپتو؛ چرا ۱۰۰ پروژه در سال ۲۰۲۶ نابود شدند؟

    مرداد 19, 1405

    آسیبی دیگر به زیرساخت بیت‌کوین؛ این بار سرورهای پرداخت لایتنینگ!

    مرداد 18, 1405
    Get Informed

    دریافت خبرنامه

    آخرین اخبار خلاقانه را در مورد هنر، طراحی و تجارت دریافت کنید.

    Facebook X (Twitter) Instagram Pinterest
    تمامی حقوق برای مدیر سایت محفوظ است.

    Type above and press Enter to search. Press Esc to cancel.