هشدار کارشناس رمزارز به دارندگان کیف پول دیجیتال
داراییهای بزرگ خود را در کیفپول نرمافزاری نگه ندارید
تراست ولت (Trust Wallet) یکی از محبوبترین و پراستفادهترین کیف پولهای ارز دیجیتال در جهان است که به کاربران اجازه میدهد داراییهای دیجیتال خود را بهصورت غیرمتمرکز ذخیره، مدیریت و مبادله کنند. تراست ولت در سال ۲۰۱۸ توسط صرافی بایننس خریداری و به کیف پول رسمی این صرافی تبدیل شد.
هک حسابهای تراست ولت بار دیگر نکته مهمی را روشن میکند: صرافیها محل نگهداری و انباشت دارایی کاربران نیستند، بلکه مکانی برای معامله و تبدیل داراییها محسوب میشوند. هرچند برخی صرافیها مدعی هستند داراییها در کیف پولهای سختافزاری ذخیره میشود، اما تراکنشهای آنلاین و دسترسی به محیط وب، آنها را در معرض حملات سایبری قرار میدهد.
مبین زندی، کارشناس رمزارز، در گفتوگو با خبرنگار رویداد۲۴ با اشاره به هک کیفپول تراستولت می گوید: «مهاجمان نسخهای بهروزرسانیشده و آلوده از افزونه را منتشر کردند که حاوی کدی مخرب برای سرقت عبارت بازیابی ۱۲ کلمهای کاربران بود. این کد هنگام باز کردن کیفپول، عبارت بازیابی را رمزگذاری و به سروری تحت کنترل هکرها ارسال میکرد.»
زندی ادامه داد: «تحقیقات نشان داد هکرها با استفاده از یک کلید API لو رفته مرتبط با فروشگاه وب کروم توانستند فرایندهای امنیتی تراستولت را دور زده و نسخه آلوده را منتشر کنند.» او می گوید: این موضوع یادآور میشود که حتی امنترین ساختارها هم در برابر نقصهای نرمافزاری آسیبپذیرند.
وی با اشاره به واکنش تراستولت به این حادثه افزود: «این شرکت سریعاً نسخه اصلاحی را منتشر کرد و بایننس، مالک تراستولت، متعهد شد تمام ۷ میلیون دلار دارایی سرقتشده را به کاربران بازپرداخت کند. با این حال، این اقدام تنها بخشی از خطرات امنیتی را رفع میکند و مسئولیت حفاظت از داراییهای دیجیتال همچنان بر عهده کاربران است.»
این کارشناس رمزارز درباره اهمیت تراستولت گفت: «این کیفپول غیرحضانتی و چندزنجیرهای است؛ یعنی کلیدهای خصوصی کاربران روی سرورهای شرکت ذخیره نمیشود و شعار آن این است که «کلیدهای شما، داراییهای شما». این مدل از نظر تئوریک امنترین حالت نگهداری دارایی است، اما هک اخیر نشان داد هیچ امنیت مطلقی وجود ندارد.»