در حال انتقال به :
هک ۲۱۰۰ کیف پول با یک باگ قدیمی؛ آسیب‌پذیری «Ill Bloom» میلیون‌ها دلار رمزارز را به باد داد!...
mihanblockchain.com/ill-bloom-cryptojs-wallet-vulnerability/

یک آسیب‌پذیری قدیمی در کتابخانه برنامه‌نویسی CryptoJS به هکرها اجازه داده با استفاده از رایانه‌های معمولی، عبارت بازیابی برخی کیف پول‌های ارز دیجیتال را حدس بزنند و دارایی کاربران را تخلیه کنند. این آسیب‌پذیری که «Ill Bloom» نام گرفته، تاکنون بیش از ۲۱۰۰ آدرس در شبکه‌های بیت کوین، اتریوم، ترون، روت‌استاک و پالیگان را تحت تاثیر قرار داده و خسارت آن از ۵.۷ میلیون دلار فراتر رفته است.

خطر اصلی این حمله در این است که مشکل صرفاً به یک کیف پول یا یک شبکه خاص محدود نمی‌شود. CryptoJS سال‌ها به‌عنوان یکی از اجزای پنهان صدها نرم‌افزار و کتابخانه دیگر مورد استفاده قرار گرفته و برخی توسعه‌دهندگان کیف پول نیز از قابلیت تولید اعداد تصادفی آن برای ساخت عبارت بازیابی استفاده کرده‌اند؛ قابلیتی که در نسخه‌های آسیب‌پذیر، امنیت لازم را نداشته است.

یک عبارت بازیابی ۱۲ کلمه‌ای معمولاً از نظر رمزنگاری آن‌قدر ایمن است که شکستن آن با روش آزمون و خطای معمولی عملاً غیرممکن محسوب می‌شود. اما در برخی نسخه‌های ۳.x کتابخانه CryptoJS، از جمله نسخه ۳.۱.۲ و نسخه‌های پس از آن به‌جز ۳.۲.۰ و ۳.۲.۱، تابع تولید اعداد تصادفی دچار نقص بوده.

به زبان ساده، این تابع به‌جای تولید اعداد کاملاً تصادفی، الگوهایی قابل پیش‌بینی ایجاد می‌کرد. در نتیجه، تعداد حالت‌های احتمالی برای عبارت بازیابی کیف پول‌ها به‌شدت کاهش می‌یافت و مهاجمان می‌توانستند با قدرت پردازشی رایانه‌های معمولی، گزینه‌های محتمل را یکی پس از دیگری بررسی کنند.

مشکل زمانی جدی‌تر شد که CryptoJS در بسیاری از نرم‌افزارها به‌صورت مستقیم قابل مشاهده نبود و به‌عنوان یک وابستگی نرم‌افزاری در پس‌زمینه مورد استفاده قرار می‌گرفت. در نتیجه، ممکن بود توسعه‌دهندگان کیف پول از وجود این نقص در زیرساخت مورد استفاده خود اطلاع نداشته باشند.

نخستین موج گسترده سرقت‌ها در تاریخ ۲۷ مه ۲۰۲۶ رخ داد. مهاجمان در تنها یک روز ۴۳۱ حساب را هدف قرار دادند و حدود ۳.۱۴ میلیون دلار ارز دیجیتال از آنها خارج کردند.

بیت کوین بیشترین سهم از این خسارت را به خود اختصاص داد و حدود ۲.۵۷ میلیون دلار از دارایی‌های سرقت‌شده مربوط به این شبکه بود. اتریوم با حدود ۲۸۶ هزار دلار، روت‌استاک با ۱۷۷ هزار دلار، ترون با ۸۱ هزار دلار و پالیگان با ۲۳ هزار دلار در رتبه‌های بعدی قرار داشتند.

با ادامه بررسی‌ها، تعداد کیف پول‌ها و نرم‌افزارهای احتمالی تحت تأثیر نیز افزایش یافت.

یکی از مهم‌ترین نکات درباره آسیب‌پذیری Ill Bloom این است که به‌روزرسانی نرم‌افزار لزوماً دارایی‌های کاربران را نجات نمی‌دهد.

اگر عبارت بازیابی یک کیف پول در زمانی تولید شده باشد که نرم‌افزار از نسخه آسیب‌پذیر CryptoJS استفاده می‌کرده، آن عبارت بازیابی از همان ابتدا از نظر رمزنگاری ضعیف بوده است. بنابراین حتی اگر توسعه‌دهنده بعدها باگ را برطرف کند، عبارت بازیابی قبلی همچنان قابل پیش‌بینی خواهد بود.

تا ماه آگوست، نام چند کیف پول از جمله آر‌والت (RWallet)، بکسیو (Bexo Wallet)، نَن‌چت (NanChat)، بیت کوین لیبره (Bitcoin Libre) و مایلو ولت (Milo Wallet) در میان نرم‌افزارهای تحت تأثیر قرار گرفته مطرح شده است. برخی از این پروژه‌ها، از جمله مایلو و آر‌والت، حتی فعالیت خود را متوقف کرده‌اند.

البته توسعه‌دهندگان بیت کوین لیبره نقص موجود در نسخه‌های قدیمی را برطرف کرده‌اند و نَن‌چت نیز یک پچ امنیتی جدیدی منتشر کرده است. در مورد بکسیو ولت نیز به‌روزرسانی جدید همچنان در انتظار تأیید اپ استورها قرار دارد.

کارشناسان توصیه می‌کنند کاربرانی که احتمال می‌دهند عبارت بازیابی کیف پول آنها با نسخه آسیب‌پذیر CryptoJS تولید شده باشد، صرفاً به نصب آخرین نسخه نرم‌افزار اکتفا نکنند. ابتدا باید آدرس‌های عمومی مرتبط با کیف پول بررسی شود و در صورت مشاهده نشانه‌های خطر، دارایی‌ها به یک کیف پول کاملاً جدید منتقل شوند.

نکته مهم این است که برای انتقال دارایی‌ها نباید منتظر وقوع سرقت ماند. اگر عبارت بازیابی قبلی به دلیل ضعف موجود در فر

هک ۲۱۰۰ کیف پول با یک باگ قدیمی؛ آسیب‌پذیری «Ill Bloom» میلیون‌ها دلار رمزارز را به باد داد!
دسته رمزارز
15:04 1405/05/18