هک صرافی بایبیت (Bybit) در ماه فوریه ۲۰۲۴، زنگ خطری برای فعالان بازار ارزهای دیجیتال بود؛ رویدادی که از آن به عنوان بزرگترین سرقت تاریخ یاد میشود. این رخداد، نه تنها ابعاد آسیبپذیری صرافیها را آشکار کرد، بلکه پرسشهای مهمی را درباره امنیت داراییهای دیجیتال مطرح ساخت. این مقاله که توسط وبسایت شرکت امنیت سایبری کسپرسکی (Kaspersky) منتشر شده، به نحوه دقیق هک بایبیت نگاهی دارد و با ارائه راهکارهای عملی برای کاربران عادی و سرمایهگذاران خرد، سعی میشود تا به کاربران کمک کرده تا از سرمایه خود در برابر تهدیدات سایبری محافظت کنند.
مانند تمام صرافیهای بزرگ ارزهای دیجیتال، بایبیت ارزهای ذخیره شده را با محافظت چندلایه ایمن میکند. بیشتر داراییها در کیف پولهای سرد (Cold Wallets) که از سیستمهای آنلاین جدا هستند، نگهداری میشوند. وقتی داراییهای جاری نیاز به تقویت دارند، مبلغ مورد نیاز به صورت دستی از کیف پول سرد به کیف پول داغ (Hot Wallet) منتقل میشود و عملیات توسط چندین کارمند به طور همزمان امضا میشود.
بایبیت برای این کار از یک کیف پول چند امضایی (Multisig) از کیف پول امن (Safe Wallet) استفاده میکند و هر کارمند درگیر در تراکنش، آن را با استفاده از یک کلید رمزنگاری سختافزاری لجر (Ledger) خصوصی امضا میکند.
مهاجمان سیستم را به طور دقیق مطالعه کردند و طبق گفته محققان مستقل، یک دستگاه توسعهدهنده کیف پول امن را به خطر انداختند. احتمالاً تغییرات مخربی در کد نمایش صفحات وب اپلیکیشن آن ایجاد شده بود و صاحبان کیف پول امن پس از انجام تحقیقات خود، یافتههای دو شرکت مستقل امنیت اطلاعات را رد کردند و اصرار داشتند که زیرساخت آنها هک نشده است.
در طول یک شارژ معمولی ۷ میلیون دلاری از کیف پول سرد به کیف پول داغ، کارمندان بایبیت روی صفحه نمایش رایانههای خود دقیقاً همین مبلغ و آدرس گیرنده را دیدند که با آدرس کیف پول داغ مطابقت داشت. اما اطلاعات دیگری برای امضا ارسال شد! برای انتقالهای معمولی، آدرس گیرنده میتواند (و باید!) روی صفحه نمایش دستگاه لجر بررسی شود. اما هنگام امضای تراکنشهای چند امضایی، این اطلاعات نمایش داده نمیشود، بنابراین کارمندان بایبیت اساساً یک انتقال کور انجام دادند.
در نتیجه، آنها ناخواسته یک قرارداد هوشمند مخرب را تأیید کردند که کل محتویات یکی از کیف پولهای سرد بایبیت را به چندصد کیف پول جعلی منتقل کرد. به محض تکمیل برداشت از کیف پول بایبیت، به نظر میرسد که کد موجود در وبسایت کیف پول امن به نسخه بیضرر بازگشت. مهاجمان در حال حاضر مشغول لایهبندی یا انتقال آن به صورت قطعات کوچک در تلاش برای پولشویی اتریوم (Ethereum) سرقتشده هستند و تقریبا اکثر اتریومهای دزدیده شده را نیز پولشویی کردهاند. به نظر میرسد بایبیت و مشتریان آن قربانی یک حمله هدفمند زنجیره تأمین (Supply-Chain Attack) شدهاند.
شرکت کسپرسکی میگوید که افبیآی (FBI) رسماً یک گروه کره شمالی با نام رمز تریدرتریتر (TraderTraitor) را به عنوان عامل این جرم معرفی کرده است. در محافل امنیت اطلاعات، این گروه با نامهای لازاروس (Lazarus)، APT۳۸ یا بلونوروف (BlueNoroff) نیز شناخته میشود. سبک مشخصه آنها حملات مداوم، پیچیده و مستمر در حوزه ارزهای دیجیتال است: هک کردن توسعهدهندگان کیف پول، سرقت از صرافیهای ارز دیجیتال، دزدی از کاربران عادی و حتی ساخت بازیهای جعلی بازی برای کسب درآمد (Play-to-Earn).
پیش از حمله به بایبیت، رکورد این گروه سرقت ۵۴۰ میلیون دلار از بلاک چین رونین نتورکس (Ronin Networks) بود که برای بازی اکسی اینفینیتی (Axie Infinity) ایجاد شده بود. در آن حمله ۲۰۲۲، هکرها رایانه یکی از توسعهدهندگان بازی را با استفاده از یک پیشنهاد شغلی جعلی در یک فایل PDF آلوده، آلوده کردند. این تکنیک مهندسی اجتماعی تا به امروز در زرادخانه گروه باقی مانده است.
در می ۲۰۲۴، این گروه بیش از ۳۰۰ میلیون دلار را از صرافی ارز دیجیتال DMM Bitcoin ژاپن به سرقت برد که در نتیجه آن ورشکست شد. پیش از آن، در سال ۲۰۲۰، بیش از ۲۷۵ میلیون دلار از صرافی ارز دیجیتال کوکوین (KuCoin) ربوده شد که دلیل آن «نشت کلید خصوصی» برای یک کیف پول داغ ذکر شده بود.
لازاروس بیش از یک دهه است که تاکتیکهای سرقت ارزهای دیجیتال خود را صیقل میدهد. در سال ۲۰۱۸، ما درباره مجموعهای از حملات به بانکها و صرافیهای ارز دیجیتال با استفاده از یک برنامه معاملاتی ارز دیجیتال تروجانی به عنوان بخشی از عملیات اپل جئوس (Operation AppleJeus) نوشتیم. کارشناسان الیپتیک (Elliptic) تخمین میزنند که کل درآمد مجرمانه بازیگران مرتبط با کره شمالی حدود ۶ میلیارد دلار است.
بیشتر بخوانید: هکرهای کره شمالی چطور ۴۰۰,۰۰۰ اتریوم از کیف پول صرافی Bybit دزدیدند؟
در مورد بایبیت، مشتریان خوششانس بودند: صرافی فوراً به موج درخواستهای برداشت که به دنبال آن آمد، رسیدگی کرد و قول داد که خسارات را از وجوه خود جبران کند. بایبیت همچنان به فعالیت خود ادامه میدهد، بنابراین مشتریان نیازی به انجام اقدامات خاصی ندارند.
اما این هک بار دیگر نشان میدهد که ایمنسازی وجوه در سیستمهای بلاک چین چقدر دشوار است و چقدرامکان لغو یک تراکنش یا بازپرداخت پول تا حد زیادی ناممکن است. با توجه به مقیاس بیسابقه حمله، بسیاری خواستار بازگشت بلاک چین اتریوم به وضعیت قبل از هک شدهاند، اما توسعهدهندگان اتریوم این کار را «از نظر فنی غیرقابل دستیابی» میدانند. در همین حال، بایبیت یک برنامه جایزه برای صرافیهای ارز دیجیتال و محققان اخلاقمدار به میزان ۱۰ درصد از هر وجه بازیابیشده اعلام کرده است، اما تاکنون فقط ۴۳ میلیون دلار از وجوه مسروقه بازگشته است.
این باعث شده برخی کارشناسان صنعت ارزهای دیجیتال حدس بزنند که پیامد اصلی این هک، افزایش خودنگهداری (Self-Custody) داراییهای ارز دیجیتال خواهد بود.
خودنگهداری مسئولیت ذخیرهسازی امن را از دوش متخصصان به دوش خودتان منتقل میکند. بنابراین، فقط در صورتی به این مسیر بروید که اطمینان کامل به تواناییهای خود برای تسلط بر تمام اقدامات امنیتی و پیروی سختگیرانه از آنها روز به روز داشته باشید. توجه داشته باشید که کاربران معمولی بدون کیف پول ارز دیجیتال چند میلیون دلاری، احتمالاً با حمله پیچیدهای که به طور خاص هدف آنها باشد، مواجه نخواهند شد، در حالی که دفع حملات عمومی انبوه آسانتر است.
در چنین شرایطی شرکت امنیت سایبری برجسته کسپرسکی ۹ توصیه کلیدی برای نگهداری امن از ارزهای دیجیتال توسط کاربران عادی را دارد و در صورتی که کسی مایل است خودش از داراییهایش محافظت و نگهداری کند، باید این ۹ مورد را برای تامین امنیت آنها حتما مدنظر داشته باشد:
هک بایبیت نشان میدهد که حتی پیشرفتهترین سیستمهای امنیتی نیز در برابر حملات هدفمند آسیبپذیر هستند. این حادثه همچنین اهمیت استفاده از کیف پولهای سختافزاری، ذخیرهسازی امن عبارات بازیابی و اتخاذ اقدامات امنیتی دقیق را برای همه دارندگان ارزهای دیجیتال برجسته میکند.
به عنوان سرمایهگذار ارز دیجیتال، گرچه نمیتوانید از هر حملهای جلوگیری کنید، اما با پیروی از اصول امنیتی مذکور، میتوانید به طور قابل توجهی خطر از دست دادن داراییهای خود را کاهش دهید. به یاد داشته باشید: در دنیای غیرمتمرکز ارزهای دیجیتال، امنیت نهایی داراییهای شما به عهده خودتان است.