امنیت رمزنگاری معمولاً از اهداف آشکار شروع میشود: کلیدهای خصوصی، عبارات بازیابی (seed phrases)، گذرواژهها و دسترسی به کیف پول. اما مهاجمان همیشه نیازی به سرقت مستقیم هیچیک از این موارد ندارند.
خرابی اخیر دادههای SafePal نشان میدهد که چرا اطلاعات شخصی به تنهایی میتواند ارزشمند باشد. گزارشهای مربوط به این حادثه تعداد مشتریان تحت تأثیر قرار گرفته را ۳۹,۷۹۸ نفر ذکر کردهاند که اطلاعات در معرض دید آنها شامل نام، آدرس ایمیل، شماره تلفن، آدرس ارسال و برخی جزئیات سفارش بوده است.
هیچیک از این اطلاعات به مهاجم کنترل مستقیمی بر کیف پول نمیدهد. آنچه فراهم میکند، زمینهسازی است.
یک ایمیل فیشینگ زمانی متقاعدکنندهتر میشود که بداند از چه کیف پولی استفاده میکنید. یک نماینده پشتیبانی جعلی زمانی تشخیص دادن آن سختتر میشود که از قبل نام یا سابقه سفارش شما را بداند. یک هشدار امنیتی فوری زمانی معتبرتر به نظر میرسد که برخی از جزئیات آن واقعی باشد.
برای معاملهگران، این موضوع دادههای شخصی را به بخشی از محیط امنیتی تبدیل میکند.
هنگامی که دادههای نشتیافته به ابزار حمله تبدیل میشوند
یک نشت داده و یک سرقت رمزنگاری یکسان نیستند. این تمایز اهمیت دارد.
حادثه SafePal به این معنا نبود که همه مشتریان تحت تأثیر قرار گرفته ناگهان دسترسی به داراییهای رمزنگاری خود را از دست دادهاند. با این حال، اطلاعات شخصی میتواند مدتها پس از آنکه خبر اصلی نشت داده از سرخطها ناپدید شد، برای مهاجمان مفید باقی بماند.
بر اساس گزارشها، این نشت داده چندین قطعه اطلاعات را آشکار کرد که به تنهایی ممکن است نسبتاً بیخطر به نظر برسند. اما در کنار هم، تصویری متقاعدکنندهتر از فرد هدف را رسم میکنند.
آن پروفایل سپس میتواند پایهای برای حمله بعدی باشد.
یک مهاجم ممکن است درخواست بازنشانی گذرواژه جعلی ارسال کند، درباره یک برداشت غیرمجاز هشدار دهد، جبران خسارت برای نشت داده پیشنهاد دهد یا خود را به عنوان پشتیبانی مشتری جا بزند. پیام لازم نیست همه چیز را درست بگوید؛ فقط کافی است اطلاعات واقعی کافی برای کاهش شک داشته باشد.
اینجاست که یک حادثه حریم خصوصی تبدیل به یک ریسک معاملاتی میشود.
چرا فیشینگ پس از یک نشت داده مؤثرتر میشود
فیشینگ همیشه بر ایده سادهای تکیه داشته است: پیام جعلی را به اندازهای معتبر جلوه ده که فرد قبل از فکر کردن عمل کند.
اطلاعات شخصی نشتیافته این کار را آسانتر میکند.
به جای ارسال همان هشدار عمومی رمزنگاری به هزاران آدرس تصادفی، یک مهاجم میتواند افرادی را هدف قرار دهد که از قبل میداند از یک کیف پول یا سرویس خاص استفاده میکنند. افزودن یک برند آشنا، یک نام واقعی و یک مشکل امنیتی فوری، کلاهبرداری را ناگهان بسیار شخصیتر جلوه میدهد.
انگیزه مالی همچنان قابل توجه است. گزارشها حاکی از آن است که حملات فیشینگ و خالیکردن کیفپول در وب۳ در سال ۲۰۲۴ حدود ۴۹۴ میلیون دلار سرقت کردهاند که نشان میدهد هنوز هم قانع کردن کسی برای کلیک، اتصال یا امضای یک تراکنش چقدر سودآور است.
به همین دلیل، یک نفوذ لزوماً نیازی به افشای کلیدهای خصوصی ندارد تا خطر رمزنگاری ایجاد کند. اطلاعات نشتیافته میتواند صرفاً تلاش بعدی برای فیشینگ را مؤثرتر کند.
پس از یک نفوذ، قوانین معمول برای تشخیص فیشینگ حتی اهمیت بیشتری پیدا میکنند. خودتان برنامه رسمی را باز کنید یا آدرس پلتفرم را مستقیماً تایپ کنید، نه اینکه از طریق لینک موجود در یک ایمیل، پیامک یا پیام پشتیبانی دنبال کنید.
رمز عبور شما ممکن است آزمایش بعدی کسی دیگری باشد
تغییر رمز عبور نفوذکرده بدیهی است. اما رفع مشکل استفاده مجدد از رمز عبور مهمتر است.
اگر همان رمز عبور در یک سرویس کیفپول، صرافی، حساب ایمیل یا پلتفرم دیگری استفاده شده باشد، یک اعتبارنامه نشتیافته میتواند به کلیدی تبدیل شود که مهاجمان آن را در چندین درب مختلف امتحان میکنند.
اعتبارنامههای دزدیدهشده در حدود ۳۸٪ از نفوذها در سال ۲۰۲۴ نقش داشتهاند که نشان میدهد چرا استفاده مجدد از رمز عبور همچنان یک نقطه ضعف آشکار محسوب میشود. پس از یک نفوذ، مهاجمان لزوماً با همان سرویس نفوذکرده متوقف نمیشوند و ممکن است آنچه را کسب کردهاند در جاهای دیگر هم امتحان کنند.
با حسابهایی شروع کنید که کنترل سایر حسابها را بر عهده دارند. حساب ایمیل اصلی شما نیازمند توجه ویژه است، زیرا بازنشانی رمز عبور، تأییدیههای برداشت و هشدارهای امنیتی اغلب از طریق آن عبور میکنند.
سپس به سمت بیرون حرکت کنید. برای حسابهای مهم رمزهای عبور منحصربهفرد تعیین کنید، در صورت امکان از احراز هویت دو مرحلهای مبتنی بر اپلیکیشن استفاده کنید، جلسات فعال را بررسی کنید و دستگاههایی را که دیگر تشخیص نمیدهید یا استفاده نمیکنید، حذف نمایید.
اگر صرافی کد ضد فیشینگ ارائه میدهد، حتماً از آن استفاده کنید. لایههای کوچک تأیید هویت زمانی اهمیت پیدا میکنند که مهاجمان سعی دارند پیامهای جعلی را دقیقاً شبیه پیامهای واقعی نشان دهند.
این پنج راه برای افزایش امنیت رمزارز میتواند به تقویت سایر بخشهای تنظیمات حساب شما نیز کمک کند.
مسیر از ورود به برداشت را محافظت کنید
امنسازی ورود فقط نیمی از کار است.
هنگامی که یک مهاجم به یک حساب دسترسی پیدا کرد، سؤال بعدی این است که آیا میتواند چیزی را خارج کند یا خیر. به همین دلیل، کنترلهای برداشت لایه دفاعی مهم دیگری محسوب میشوند.
آدرسهای ذخیرهشده برای برداشت، لیستهای سفید، مجوزهای تغییر ایمیل، دستگاههای فعال و هشدارهای مربوط به ورودهای جدید یا درخواستهای برداشت را بررسی کنید. هنگام ارسال وجه به یک آدرس جدید، یک انتقال آزمایشی کوچک نیز میتواند قبل از وقوع اشتباهات گرانقیمت، آنها را شناسایی کند.
همین احتیاط در خارج از پلتفرم نیز صدق میکند.
اگر کسی که ادعا میکند نماینده پشتیبانی است به شما بگوید که باید بلافاصله وجوه را منتقل کنید، گفتوگو را قطع کنید و خودتان از طریق کانال رسمی شرکت با آنها تماس بگیرید. پشتیبانی معتبر هرگز به عبارت بازیابی (seed phrase)، کلید خصوصی، دسترسی از راه دور به صفحهنمایش یا امضای تأییدنشده در یک کیف پول برای محافظت از حساب شما نیاز ندارد.
فوریت برای مهاجمان مفید است، زیرا زمان موجود برای بررسی صحت داستان را کاهش میدهد.
نقض امنیتی پیامدهای طولانیمدتی دارد
سرخط خبر ممکن است تنها یک روز دوام بیاورد، اما اطلاعات لو رفته میتواند بسیار طولانیتر باقی بماند.
میانگین جهانی هزینه سازمانی یک نقض داده در سال ۲۰۲۴ به ۴٫۸۸ میلیون دلار رسید. این رقم نشاندهنده زیانهای معاملهگران فردی نیست، اما نشان میدهد که پیامدهای یک نقض چگونه میتواند خیلی فراتر از حادثه اولیه ادامه یابد.
کارهای بازیابی ادامه مییابد. درخواستهای پشتیبانی افزایش مییابد. تلاشهای کلاهبرداری ظاهر میشوند. اطلاعات دزدیدهشده میتواند در گردش باشد یا با دادههای سایر حوادث ترکیب شود.
برای معاملهگران، این پیامدهای طولانیمدت شکل دیگری دارد اما همان منطق را دنبال میکند. یک آدرس ایمیل که امروز لو رفته باشد، ممکن است ماهها بعد بخشی از یک کمپین فیشینگ شود. یک شماره تلفن میتواند برای یک تماس پشتیبانی جعلی به کار رود. جزئیات یک سفارش قدیمی میتواند تلاش برای جعل هویت را بهطور غیرمنتظرهای معتبر جلوه دهد.
نمیتوانید اطلاعات لو رفته را دوباره خصوصی کنید، اما میتوانید آن را کمتر مفید کنید.
یک هشدار امنیتی را به معاملهای عجولانه تبدیل نکنید
یک نقض امنیتی همچنین محیط ایدهآلی برای گسترش اطلاعات نادرست فراهم میکند.
خدمات بازیابی جعلی ممکن است ظاهر شوند. پستهای شبکههای اجتماعی ممکن است میزان آسیبدیدگی را اغراقآمیز بیان کنند. کلاهبرداران ممکن است ادعا کنند که حسابها باید منتقل شوند، کیفپولها باید دوباره متصل شوند یا وجوه باید قبل از یک مهلت مشخص منتقل شوند.
دقیقاً در همین زمان است که معاملهگران باید از واکنش سریع خودداری کنند.
حادثه را از طریق اطلاعیههای رسمی تأیید کنید. تعیین کنید که دقیقاً چه اطلاعاتی لو رفته است. بررسی کنید که آیا نیاز است اعتبارنامهها عوض شوند، نشستها لغو شوند یا تنظیمات برداشت بازنگری شوند. سپس بر اساس خطر واقعی که وجود دارد—نه خطری که در یک پیام درخواستنشده توصیف شده—اقدام کنید.
قیمتهای بازار نیز باید بهصورت جداگانه در نظر گرفته شوند. یک تصویر لحظهای از CoinMarketCap در تاریخ ۱۷ اوت ۲۰۲۶، توکن SFP شرکت SafePal را در حدود ۰٫۲۳۴۷ دلار، با ارزش بازار تقریبی ۱۱۷٫۳۴ میلیون دلار و حجم معاملات ۲۴ ساعته حدود ۳٫۳۸ میلیون دلار نشان میداد.
آن اعداد زمینه بازاری را در اطراف حادثه فراهم میکنند، اما ثابت نمیکنند که نقض امنیتی باعث یک حرکت قیمت خاص شده است.
این تمایز هر زمان که اخبار امنیتی و تصمیمات معاملاتی با هم تداخل داشته باشند، اهمیت پیدا میکند.
دادههای شخصی را مانند بخشی از کیف پول خود در نظر بگیرید
امنیت رمزنگاری اغلب حول حفاظت از رازی میچرخد که پول را جابهجا میکند. نقض امنیتی SafePal نشان میدهد که مهاجمان میتوانند از همه چیزهای اطراف آن راز به صورت معکوس نیز عمل کنند.
نام شما تراکنشی را امضا نمیکند. شماره تلفن شما نمیتواند ارز دیجیتال برداشت کند. آدرس ارسال شما نمیتواند یک کیف پول را باز کند.
اما در کنار هم، این جزئیات میتوانند به کسی کمک کنند تا شما را متقاعد کند که این کار را به جای او انجام دهید.
به همین دلیل است که امنیت باید فراتر از کلیدهای خصوصی گسترش یابد. رمزهای عبور منحصربهفرد، احراز هویت دو مرحلهای قوی، کنترلهای برداشت، کانالهای پشتیبانی تأییدشده و عادتهای دقیق در استفاده از لینکها همگی باعث میشوند اطلاعات لو رفته را نتوان بهراحتی به یک نفوذ واقعی در حساب تبدیل کرد.
برای معاملهگران، پس از یک نقض امنیتی، سؤال بهتر این نیست که «آیا کلیدهای خصوصی لو رفتهاند؟»
بلکه بپرسید که مهاجم حالا چه چیزی میداند، با آن اطلاعات چه چیزی را میتواند قابل باور جلوه دهد، و کدام لایه امنیتی بین آن پیام و داراییهای شما قرار دارد.
این مقاله تنها برای اهداف اطلاعرسانی است و مشاوره مالی محسوب نمیشود. همیشه خودتان تحقیق کنید (DYOR).
