NIAHCKCOLB NARI
تتر:
156,862
دامیننس اتریوم:
10.40 ٪
دامیننس بیت کوین:
56.82 ٪
ارزش کل بازار:
2.43تریلیون دلار
تتر:
156,862
ارزش کل بازار:
2.43تریلیون دلار

ایران بلاکچین

محققان صفحه‌ای در کوین‌بیس را که درخواست عبارت بازیابی می‌کرد، شناسایی کردند و این ابزار حذف شد.

محققان صفحه‌ای در کوین‌بیس را که درخواست عبارت بازیابی می‌کرد، شناسایی کردند و این ابزار حذف شد.

7333 بازدید

ads2

کوین‌بیس ابزار «بازیابی قدیمی» خود را که اخیراً مورد توجه قرار گرفته بود، پس از هشدار محققان زنجیره‌ای مبنی بر اینکه این ابزار می‌تواند کاربران را فریب دهد تا عبارت بازیابی خود را افشا کنند، حذف کرد.

این اتفاق بار دیگر نگرانی‌ها درباره تضاد احتمالی انتخاب‌های طراحی پلتفرم‌ها با اصول امنیتی دیرینه را زنده کرد.

نگرانی‌های امنیتی درباره صفحه بازیابی کوین‌بیس

ماجرا از ۱۸ مارس آغاز شد، زمانی که Cos، بنیان‌گذار شرکت امنیت بلاکچین SlowMist، پرسید چرا صفحه‌ای متعلق به کوین‌بیس از کاربران می‌خواهد عبارت ۱۲ کلمه‌ای بازیابی خود را به صورت متن ساده وارد کنند. او تصاویری از رابط برداشت کوین‌بیس کامرشال منتشر کرد که از کاربران می‌خواست عبارت بازیابی خود را وارد کنند و حتی پیشنهاد می‌داد آن را از نسخه پشتیبان گوگل درایو دریافت کنند.

کمی بعد، محقق زنجیره‌ای معروف ZachXBT هشدار داد که این صفحه می‌تواند توسط مهاجمان به عنوان ابزاری برای مهندسی اجتماعی مورد سوءاستفاده قرار گیرد، چرا که روی دامنه رسمی کوین‌بیس قرار داشت.

او پرسید: «یعنی کوین‌بیس یک صفحه رسمی دارد که مهاجمان می‌توانند از آن برای هدف قرار دادن کاربران کوین‌بیس از طریق مهندسی اجتماعی و گرفتن عبارت بازیابی استفاده کنند؟»

یکی دیگر از اعضای تیم SlowMist به نام 23pds نیز به نقص‌های فنی این صفحه اشاره کرد و گفت این صفحه نقشه سایت مناسبی ندارد و به راحتی قابل کپی‌برداری است. او افزود که مهاجمان می‌توانند رابط کاربری را کپی کرده و با دامنه‌های مشابه، کاربران را فریب دهند تا اطلاعات حساس خود را وارد کنند.

نگرانی‌ها فقط به خطر کپی‌برداری محدود نبود. یکی از کاربران شبکه X به نام Kieran معتقد بود مشکل اصلی، رفتاری است. او گفت این ابزار برخلاف یکی از مهم‌ترین اصول امنیتی در حوزه رمز ارز است؛ یعنی هرگز نباید عبارت بازیابی را در هیچ وب‌سایتی وارد یا به اشتراک گذاشت. به گفته او، وجود چنین درخواست‌هایی در صفحات رسمی می‌تواند حملات فیشینگ را باورپذیرتر کند.

site banner

الکس، یکی از اعضای تیم کوین‌بیس، اعلام کرد که این ابزار حذف شده و آن‌ها در حال توسعه راه‌حل جدیدی هستند.

او افزود: «از اینکه این موضوع را مطرح کردید و ما را به بالاترین استانداردها ملزم می‌کنید، سپاسگزاریم.»

در زمان نگارش این مطلب، بررسی صفحه مذکور نشان داد که واقعاً حذف شده و پیامی ساده به کاربران نمایش داده می‌شود که سرویس در دسترس نیست و باید بعداً دوباره تلاش کنند.

ریسک‌های مهندسی اجتماعی

نگرانی‌هایی که ZachXBT و تیم SlowMist مطرح کردند، بی‌دلیل نیست. داده‌های جدید نشان می‌دهد که روش حملات مرتبط با رمز ارزها تغییر کرده است.

بر اساس گزارش شرکت امنیت زنجیره‌ای Nominis، در ماه فوریه، مجموع ضررهای ناشی از کلاهبرداری‌ها و سوءاستفاده‌های رمز ارزی تقریباً ۸۷ درصد کاهش یافته است. اما نکته مهم‌تر اینکه Nominis اعلام کرد مهاجمان اکنون بیشتر به جای سوءاستفاده از کد، کاربران را هدف قرار می‌دهند.

این شرکت اشاره کرد که در رخدادهای اخیر، تکیه مهاجمان بیشتر بر فیشینگ و پیام‌های گمراه‌کننده بوده تا آسیب‌پذیری‌های فنی. با توجه به افزایش این نوع حملات، ضروری است که فرصت‌هایی که ابزارهایی مانند صفحه بازیابی کوین‌بیس می‌توانست در اختیار مهاجمان قرار دهد، از آن‌ها گرفته شود.

منبع: لینک خبر

ads1

بیشتر بخوانید!

توجه

لطفا در صورت مشاهده دیدگاه‌های حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آن‌ها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *