میهن بلاکچین
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین اخبار اخبار بلاکچین

کیف پول اتمیک ولت چگونه هک شد؟ بررسی یک سناریوی احتمالی

نگارش:‌سعید قاسمی
17 خرداد 1402 - 14:57
در اخبار بلاکچین
زمان مطالعه: 2 دقیقه
20
atomic_wallet اتمیک

روز شنبه کیف پول اتمیک ولت (Atomic Wallet) بسیاری از کاربران مورد هک قرار گرفت و میلیون‌ها دلار سرمایه کاربران به سرقت رفت. در این مطلب به بررسی یک سناریوی احتمالی از روش کار هکرها در این سرقت می‌پردازیم که از سمت یک کاربری توییتری مطرح شده است.

دیروز در مطلبی جداگانه به این موضوع پرداختیم که هکر اتمیک ولت بخشی از دارایی‌های مسروقه را به میکسر محبوب گروه لازاروس فرستاده است و بسیاری این احتمال را دادند که این حمله توسط گروه هکری معروف منتسب به دولت کره شمالی صورت گرفته است.

امروز نیز خبری منتشر شد در رابطه با اینکه بخشی از وجوه سرقتی که به صرافی‌های متمرکز برای نقد شدن منتقل شده بود، ردیابی و توسط تیم صرافی‌ها ضبط شده‌اند.

اما یک کاربر توییتری به نام 23pds در رشته توییتی به بررسی فنی احتمالی نوع سرقت از این کیف پول پرداخته است. آنالیز این حادثه از اینجا شروع شده است که کاربر دیگر به نام EMRE تعداد زیادی درخواست از نوع http از طرف کیف پول اتمیک والت خود برای گرفتن لاگ (log) ارسال کرده است.

این کاربر متوجه شده است طی درخواستی که فرستاده است، داده‌های ارسالی توسط کیف پول او با یک متغیر به نام یوزر آیدی در سرور ثبت شده است و از آنجا در دیتابیس اتمیک ولت ذخیره شده است. این موضوع در تصویر زیر کاملا مشخص است.

درخواست ارسال شده به سرور اتمیک ولت منبع: توییتر
درخواست ارسال شده به سرور اتمیک ولت منبع: توییتر

همان‌طور که مشاهده می‌کنید ارتباط کیف پول این کاربر با سرور اتمیک ولت طی یک شناسه کاربری با اسم userId در طرف سرور ذخیره شده است که انتهای آن با «۲۳۶» تمام می‌شود.

این کاربر برای رمزگشایی از این رشته کاراکتر ابتدا عبارت بازیابی کیف پول خود در اتمیک ولت را توسط الگوریتم رمزنگاری SHA-256 دوبار پشت سرهم هش کرده است و به نتیجه جالب زیر رسیده است.

نتیجه ۲ بار هش کردن عبارت بازیابی کیف پول منبع: توییتر
نتیجه ۲ بار هش کردن عبارت بازیابی کیف پول منبع: توییتر

همان‌طور که دیده می‌شود حاصل کار دقیقا برابر با متغیر یوزر آیدی شد. این بدان معنی است که در هر بار ارتباط کاربر با کیف پول اتمیک ولت سوابق درخواست کاربر همراه با عبارت بازیابی پس از ۲ بار هش شدن در دیتابیس اتمیک ولت ذخیره می‌شود.

اما می‌دانیم که الگوریتم SHA-256 برگشت پذیر نیست یعنی شما نمی‌توانید با داشتن خروجی آن به داده‌های ورودی دست پیدا کنید. پس این سوال مطرح می‌شود که هکر چگونه این داده‌ها را بدست آورده است؟

آنچه در این مطلب می‌خوانید

Toggle
  • هکر اتمیک ولت چگونه این کار را انجام داده است؟
  • آیا کیف پول‌ها امن هستند؟

هکر اتمیک ولت چگونه این کار را انجام داده است؟

در علوم کامپیوتر نوعی از حمله به نام brute force collision وجود دارد. روش آن بدین صورت است که فرد مهاجم تعداد زیادی داده خروجی رمزنگاری شده در دست دارد که از قبل ورودی‌های متناظر با هر کدام را می‌داند. هکر به اطلاعات خروجی هدف حمله‌اش دسترسی پیدا می‌کند و پس از آن با مقایسه خروجی‌ها با هم، مواردی که کاملا مشابه هستند را شناسایی می‌کند و چون داده‌های ورودی آن‌ها را می‌داند در عمل به اطلاعات قبل از رمزنگاری دست پیدا می‌کند.

اما می‌دانیم که عبارات بازیابی اتمیک ولت ۱۲ کلمه‌ای هستند و درست کردن یک دیتابیس گسترده از هش‌های همه آن‌ها تقریبا غیرممکن است.

23pds احتمال داده که فرد مهاجم با استفاده از واحدهای زیاد پردازش گرافیکی GPU و در طول سالیان زیاد یک دیتابیس گسترده از حالت‌های مختلف عبارت‌های بازیابی کیف پول که ۲ بار به صورت SHA-256 هش شده‌اند درست کرده است.

در مرحله بعد به خاطر موجود بودن خروجی (UserId) در سمت سرور اتمیک ولت، هکر توانسته است با یک حمله سریع و در حد فاصل ثبت شدن این اطلاعات در دیتابیس از سمت سرور، به آن‌ها دست پیدا کند و اینکار را احتمالا در یک دوره زمانی هر روز انجام داده است. این احتمالا همان دلیلی است که تنها کاربرانی که اخیرا فعالیتی در اتمیک ولت داشته‌اند مورد حمله قرار گرفته‌اند.

حال هکر خروجی‌های بدست آمده را با دیتابیسی که در این سال‌ها برای خود درست کرده بوده مقایسه کرده است و موارد مشابه را شناسایی کرده است و به داده‌های کلید خصوصی برخی از کاربران دسترسی پیدا کرده است. (اهمیت این موضوع به این خاطر است که اگر مورد مشابهی پیدا شود هکر می‌تواند مطمئن باشد که داده‌های ورودی او در دیتابیس شخصیش حتما عبارات بازیابی یک کیف پول در اتمیک ولت هستند). این احتمالا همان دلیلی است که اتمیک ولت اعلام کرده تنها ۱٪ از کاربرانش تحت تاثیر حمله قرار گرفته‌اند (چون دیتابیس هکر محدود بوده است).

آیا کیف پول‌ها امن هستند؟

این اتفاق نشان داد که کیف پول‌ها آن‌طور نیز که به نظر می‌رسند غیرمتمرکز نیستند. در واقع حداقل نیاز است که یک رابط کاربری برای سمت کاربر طراحی شود و چون قرار است درخواست‌های کاربر از طریق اینترنت به شبکه‌های بلاکچینی منتقل شود، نیاز است که یک سرور متمرکز به رابط کاربری اپلیکشن آن کیف پول متصل شود.

کیف پول‌ها تلاش می کنند که این درخواست‌ها به صورت رمزنگاری شده مبادله شوند و در جایی ذخیره نشوند. اما می‌بینیم که در کیف پولی مثل اتمیک ولت اطلاعات حساس کاربر در دیتابیس ذخیره می‌شده است. این مورد حدود یک سال و نیم پیش توسط تیم امنیتی تیم Least Authority به مدیران اتمیک ولت هشدار داده شده بود که ظاهرا با بی‌توجهی مدیران این کیف پول مواجه شده است.

اما می‌توان گفت که کیف پول‌ها همچنان امن‌ترین روش نگهداری دارایی‌های دیجیتال هستند که احتمالا پس از این جریان به برطرف کردن باگ‌های اینچنینی خواهند پرداخت. بنابراین بهتر است کیف پولی را انتخاب کنید که این ۲ شرط را به خوبی رعایت کند یعنی داده‌ها رمزنگاری مبادله شوند و اطلاعات در جایی ذخیره نشود.

تگ: امنیتکیف پول ارز دیجیتالهک
اشتراک‌گذاریتوئیت

نوشته‌های مشابه

کریپتو درینر
اخبار عمومی

سوءاستفاده هکرها از ری‌اکت برای کاشت درینرهای رمزارزی

24 آذر 1404 - 18:00
11
فیچر پسکی تلگرام
مقالات عمومی

آموزش فعال‌سازی پسکی تلگرام در iOS؛ از مزایای امنیتی تا همه سناریوهای دردسرساز

24 آذر 1404 - 11:57
72
warning-smartphone-text-prediction هشدار در مورد قابلیت پیش‌بینی کلمات کیبورد گوشی
اخبار بلاکچین

میلیون‌ها کاربر شیائومی از ۲۰۲۶ امکان دسترسی به کریپتو از طریق شبکه Sei خواهند داشت

20 آذر 1404 - 16:00
111
فیچر پسکی
کیف پول

مقایسه پسکی (Passkey) با ۲۴ یا ۱۲ کلمه؛ از کاغذ و عبارت بازیابی تا ورود با اثر انگشت

23 آذر 1404 - 08:49
196
فیچر هک و اکسپلویت
پروژه‌های کلاهبرداری

حساب وی‌چت مدیرعامل جدید بایننس هک شد؛ ریسک‌های امنیتی وب ۲

19 آذر 1404 - 18:30
23
بیت کوین سیلک رود
تحلیل فاندامنتال

شکست سکوت ده‌ساله کیف پول‌های سیلک رود؛ رد قدیمی‌ترین بیت کوین‌ها دوباره دنبال می‌شود

19 آذر 1404 - 17:00
69
اشتراک
اطلاع از
20 دیدگاه
جدید ترین
قدیمی ترین محبوب ترین
Inline Feedbacks
View all comments

آموزش

فیچر پسکی تلگرام
مقالات عمومی

آموزش فعال‌سازی پسکی تلگرام در iOS؛ از مزایای امنیتی تا همه سناریوهای دردسرساز

24 آذر 1404 - 11:57
72
نهنگ‌های کوچک بیت کوین آخرین سنگر دفاعی در برابر رویداد تسلیم Minor Bitcoin Whales Capitulation Event
مقالات عمومی

بازگشت نهنگ‌های خفته؛ چرا غول‌های خاموش بازار کریپتو دوباره به حرکت افتاده‌اند؟

22 آذر 1404 - 22:00
1000
قراردادهای آتی دائمی پیش از عرضه
کریپتو پدیا

پرپ‌های پیش از عرضه چیست؟ وقتی بازار قبل از تولد توکن قیمت را می‌سازد

21 آذر 1404 - 22:00
59
فیچر نرخ بهره
مقالات عمومی

جمله‌ای از فدرال رزرو، موجی در بیت کوین: چرا بازار کریپتو با «لحن نرخ بهره» منفجر می‌شود؟

21 آذر 1404 - 20:00
792
۳ ترند طلایی فین‌تک در رویداد Money 20/20
مقالات عمومی

۳ ترند طلایی فین‌تک در رویداد Money 20/20

21 آذر 1404 - 16:00
79
فیچر مایکرواستراتژی
مقالات عمومی

شرکت استراتژی در چه صورت بیت کوین‌های خود را می‌فروشد و چه پیامدهایی خواهد داشت؟

21 آذر 1404 - 12:00
464

پیشنهاد سردبیر

کلید عبور

پسکی (PassKey) چیست؟ رمزنگاری کلید عمومی امن‌تر از پسورد‌ها و عبارات بازیابی! 

23 آذر 1404 - 10:38
283

اکسکوینو زیر سایه‌ سنگین احکام قضایی؛ کاربران چطور شکایت رسمی ثبت کنند؟

مقایسه پسکی (Passkey) با ۲۴ یا ۱۲ کلمه؛ از کاغذ و عبارت بازیابی تا ورود با اثر انگشت

مقایسه بهترین صرافی های رمزارز ایرانی؛ بهترین صرافی داخلی کدام است؟

پرونده اکسکوینو؛ از وعده‌های پرداخت تا واقعیت حساب‌های مسدود

تفاوت کیف پول حضانتی و غیرحضانتی چیست؟ ولت امانی بهتر است یا غیرامانی؟

  • خانه
  • قیمت ارز
  • صرافی ها
  • ماشین حساب
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی

© 2025 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است

سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
میهن بلاکچین دست در دست، بی‌نهایت برای میهن

© 2025 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است.