بحران امنیتی در کریپتو؛ وقتی افشای آدرس خانه برای هولدرها دردسرساز میشود!
در هفتههای اخیر، وقوع سه رخنه امنیتی بزرگ در شرکتهای مطرح حوزه ارز دیجیتال، نگرانیهای گستردهای را در مورد امنیت فیزیکی کاربران ایجاد کرده است.
شرکتهای سیف پل (SafePal)، ترزور (Trezor) و بیتس آو گلد (Bits of Gold) قربانی حملاتی شدهاند که نه از طریق سیستمهای داخلی آنها، بلکه از طریق ابزارهای شخص ثالث و شرکتهای خدمات لجستیک رخ داده است. در این حوادث، اطلاعات حساس بیش از ۲۵۰ هزار کاربر شامل نام، شماره تلفن و آدرس محل سکونت فاش شده است.
این بحران زمانی جدیتر میشود که بدانیم مهاجمان به دنبال سرقت کلیدهای خصوصی نبودهاند؛ بلکه هدف آنها دستیابی به فهرستی تایید شده از افرادی است که بیت کوین و داراییهای دیجیتال برایشان اهمیت دارد و در آدرسهای مشخصی سکونت دارند. این دادهها سوخت اصلی «حملات با آچار فرانسه» (Wrench Attacks) یا همان اخاذیهای فیزیکی و آدمربایی هستند.
جزئیات فنی رخنهها و آسیبپذیری متابیس
دو مورد از این حملات (ترزور و بیتس آو گلد) ریشه در یک آسیبپذیری بحرانی به نام CVE-2026-72898 در پلتفرم تحلیل داده «متابیس» (Metabase) داشتند. شرکت شیپ مونک (ShipMonk) که وظیفه ارسال محصولات ترزور در آمریکا و اروپا را بر عهده دارد، با استفاده از نسخه آسیبپذیر این نرمافزار، باعث لو رفتن اطلاعات ۱۳,۶۸۹ مشتری شد. در همین حال، صرافی بیتس آو گلد نیز با مشکلی مشابه، اطلاعات حدود ۲۰۰ هزار کاربر شامل کدهای شناسایی دولتی و آدرس ولتهای عمومی را از دست داد.
شرکت سیف پل (SafePal) نیز اعلام کرد که نقص امنیتی در یک پلاگین رهگیری سفارشات، باعث افشای اطلاعات ۳۹,۷۹۸ مشتری شده است. اگرچه هیچ دارایی از کیف پولها خارج نشده، اما ترکیبِ «تایید مالکیت ارز دیجیتال» با «آدرس دقیق خانه»، ریسک حملات فیزیکی را در سال ۲۰۲۶ به شدت افزایش داده است.
افزایش ۳۳ درصدی خشونتهای فیزیکی علیه هولدرها
گزارشهای امنیتی نشان میدهد که حملات فیزیکی برای سرقت ارز دیجیتال در نیمه اول سال ۲۰۲۶ نسبت به سال قبل ۳۳٪ رشد داشته است. بیشترین آمار مربوط به کشور فرانسه است که به طور متوسط هر دو و نیم روز، یک مورد آدمربایی مرتبط با کریتپو در آن ثبت میشود. برخلاف رخنههای معمولی تجارت الکترونیک، این دادهها به مهاجم اجازه میدهد دقیقاً بداند چه کسی دارایی نقد و غیرقابل بازگشت در اختیار دارد.
در پاسخ به این بحران، شرکت ترزور (Trezor) اعلام کرد که تا پایان سال ۲۰۲۶ قابلیت «ارسال ناشناس» را فعال میکند تا مشتریان مجبور نباشند آدرس واقعی خود را به واسطههای پستی ارائه دهند. کارشناسان معتقدند کاهش زمان نگهداری دادهها و نظارت دقیق بر امنیت تامینکنندگان شخص ثالث، تنها راه جلوگیری از تبدیل شدن این رخنهها به فجایع انسانی است.
لطفا در صورت مشاهده دیدگاههای حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آنها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.