در اوایل ژانویه ۲۰۲۶، شماری از کاربران لجر مطلع شدند که بخشی از اطلاعات شخصی و دادههای مربوط به سفارشهای آنها در وبسایت لجر (Ledger)، در جریان یک رخداد امنیتی در شرکت گلوبال-ای (Global-e) در معرض دسترسی غیرمجاز قرار گرفته است. گلوبال-ای یک شریک تجارت الکترونیک است که در برخی سفارشها بهعنوان ثبتکننده رسمی تراکنش عمل میکند.
به گزارش میهن بلاکچین، این ماجرا نشان میدهد که حتی زمانی که کیف پولها و کلیدهای خصوصی امن باقی میمانند، رخنه در زنجیره تأمین یا شرکای تجاری میتواند کاربران را در معرض خطر قرار دهد. دادههایی که بهظاهر کماهمیت هستند، در دست مهاجمان به ابزاری قدرتمند برای جعل هویت و فریب تبدیل میشوند. اما دقیقاً چه رخ داد و باید انتظار چه چیزی را داشته باشیم؟
شرکت لجر بهصراحت اعلام کرد که هیچیک از سیستمهای سختافزاری یا نرمافزاری این شرکت هک نشدهاند و زیرساخت خودامانی کاربران آسیبی ندیده است.
با این حال، همین افشای دادههای مرتبط با خرید، برای آغاز پرده دوم آشنا کافی بود: موجی از تلاشهای فیشینگ هدفمند که بهدلیل ارجاع به جزئیات واقعی سفارشها، کاملاً معتبر بهنظر میرسیدند.
هشدار لجر در ژانویه ۲۰۲۶ به یک حادثه امنیتی در گلوبال-ای مربوط میشد؛ بسیاری از برندها برای پردازش پرداخت، ثبت سفارش و ارسال کالا از خدمات این شرکت استفاده میکنند. در عمل، گلوبال-ای بخشی از زنجیره پرداخت و لجستیک است و برای انجام وظایف خود، اطلاعات مشتری و جزئیات سفارش را نگهداری میکند.
بر اساس اطلاعیه لجر و گزارشهای منتشرشده، دسترسی غیرمجاز به بخشی از سیستمهای اطلاعاتی گلوبال-ای رخ داده و دادههای مربوط به مشتریانی که از مسیر پرداخت این شرکت خرید کرده بودند، افشا شده است. این دادهها شامل اطلاعات مرتبط با سفارش بود؛ یعنی همان نوع اطلاعاتی که میتواند مشخصات تماس، آدرس ارسال و جزئیاتی مانند نوع محصول خریداریشده را در بر بگیرد.
لجر تأکید کرد که این حادثه هیچ ارتباطی با دستگاهها یا زیرساخت خودامانی آن نداشته و در نتیجه، کلیدهای خصوصی، عبارت بازیابی یا موجودی حساب کاربران افشا نشده است. با این حال، همین اطلاعات سفارش برای مهاجمان کافی بود تا پیامهایی طراحی کنند که حس «واقعاً مخصوص شما بودن» را القا کند.
وقتی صحبت از نشت داده میشود، اغلب ذهنها به سمت رمز عبور یا اطلاعات کارت بانکی میرود. اما در این رخداد، خطر اصلی از جنس «زمینه» بود؛ یعنی داشتن جزئیات واقعی که پیام جعلی را باورپذیر میکند.
اطلاعیه لجر درباره حادثه گلوبال-ای نشان میدهد دادههای افشاشده محدود به اطلاعات پایه تماس و جزئیات سفارش بودهاند، از جمله نوع محصول و قیمت. همین دادهها دو مانع اصلی مهندسی اجتماعی را برای مهاجمان از میان برمیدارند.
نخست، اعتبار. پیامی که نام شما را دارد و به یک سفارش واقعی اشاره میکند، میتواند بهراحتی بهعنوان پیام رسمی پشتیبانی یا پیگیری خرید تلقی شود، حتی اگر از سوی یک مجرم ارسال شده باشد. دوم، ارتباط موضوعی. از مشکل در ارسال کالا گرفته تا «نیاز به تأیید حساب» یا «اقدام فوری امنیتی»، داشتن متادیتای سفارش به مهاجم بهانهای منطقی برای تماس میدهد.
راهنماهای ضدکلاهبرداری لجر بارها تأکید کردهاند که هدف نهایی این روایتها معمولاً سوقدادن قربانی به انجام اقداماتی پرریسک (مانند افشای عبارت بازیابی یا ورود به یک مسیر پشتیبانی جعلی) است.
طبق هشدارهای امنیتی لجر، الگوی این کلاهبرداریها تقریباً ثابت است. پیامهایی که خود را بهجای لجر، شرکت ارسالکننده یا شریک پرداخت جا میزنند، ابتدا حس فوریت ایجاد میکنند و از یک مشکل امنیتی، مسدود شدن سفارش یا نیاز به بهروزرسانی میگویند. سپس قربانی به صفحهای هدایت میشود که هدف آن استخراج عبارت بازیابی ۲۴ کلمهای است.
لجر بارها تأکید کرده که این عبارت هرگز نباید در اختیار کسی قرار گیرد و نباید در هیچ وبسایت، فرم یا اپلیکیشنی وارد شود. تنها محل استفاده از آن، خود دستگاه است.
این کمپینها معمولاً به یک کا

