افشای افزونه مخرب Crypto Copilot

در دنیای پرشتاب ارزهای دیجیتال و وب، امنیت همواره یکی از دغدغه‌های اصلی کاربران بوده است. اخیراً، افزونه مرورگر کروم به نام “Crypto Copilot” که برای تسهیل معاملات ارز دیجیتال در بستر سولانا طراحی شده بود، به دلیل انجام معاملات پنهانی و سوءاستفاده از سرمایه کاربران، افشا گردید. این رخداد بار دیگر بر اهمیت حیاتی بررسی دقیق ابزارهای مرورگر و افزونه‌های مورد استفاده، تاکید می‌کند. این افزونه که وعده تجارت آنی توکن‌های SOL را از طریق پلتفرم‌هایی مانند X (توییتر سابق) می‌داد، در واقع بخشی از هر تراکنش را به کیف پول مهاجمان هدایت می‌کرده است. این موضوع می‌تواند برای هر کاربری، از جمله مدیران وب‌سایت‌های وردپرسی که با افزونه‌های متعدد سروکار دارند، زنگ خطر جدی باشد.

روش پنهان‌کاری و سرقت سرمایه

تیم تحقیقاتی تهدیدات شرکت امنیت سایبری Socket، این عمل مخرب افزونه Crypto Copilot را کشف و گزارش کرد. بر اساس گزارش این شرکت، افزونه Crypto Copilot به طور مخفیانه دستورالعمل‌های انتقال مخفی را در تراکنش‌های سواپ (swap) سولانا گنجانده و بدین ترتیب، بخشی از وجوه کاربران را به کیف پولی که توسط مهاجمان کنترل می‌شد، منتقل می‌کرده است. هر معامله سواپ که از طریق این افزونه انجام می‌شد، شامل یک دستورالعمل پنهان بود که ۰.۰۵ درصد از ارزش تراکنش، یا حداقل ۰.۰۰۱۳ واحد SOL، را به یک آدرس کیف پول مشخص و از پیش تعیین شده منتقل می‌کرد. این میزان، در نگاه اول ممکن است اندک به نظر برسد، اما با تکرار تراکنش‌ها، می‌تواند به ضررهای قابل توجهی برای کاربران، به‌ویژه معامله‌گران فعال، منجر شود.

این افزونه که در اواسط سال ۲۰۲۴ در فروشگاه وب کروم منتشر شده بود، خود را به عنوان ابزاری برای تجارت فوری سولانا معرفی می‌کرد. کاربران تنها خلاصه تراکنش اصلی را در صفحه تأیید مشاهده می‌کردند، بدون آنکه از دستورالعمل انتقال اضافی آگاه شوند. توسعه‌دهندگان این بدافزار برای پنهان کردن رفتار مخرب خود، از تکنیک‌های مبهم‌سازی کد مانند کوچک‌سازی و تغییر نام متغیرها استفاده کرده بودند. این شیوه‌ها، تشخیص فعالیت‌های غیرقانونی را دشوار می‌سازند و چالش‌های بزرگی را برای امنیت وب و همچنین امنیت افزونه‌های وردپرسی ایجاد می‌کنند، جایی که بازبینی کدها برای حفظ سلامت یک وب‌سایت حیاتی است.

زیرساخت مخرب و ریسک‌های عمومی

Crypto Copilot با یک سرور بک‌اند که در آدرس crypto-coplilot-dashboard.vercel.app میزبانی می‌شد، ارتباط برقرار می‌کرد. این سرور برای ثبت کیف پول‌های متصل، ردیابی فعالیت کاربران و گزارش داده‌های ارجاعی به کار می‌رفت. یک دامنه دیگر مرتبط با این افزونه، cryptocopilot.app، نیز شناسایی شد که غیرفعال و پارک شده باقی مانده بود. شرکت Socket اشاره کرد که عدم وجود یک داشبورد عملیاتی و قابل دسترس برای کاربران، با ماهیت پلتفرم‌های معاملاتی قانونی ناسازگار است و یک نشانه از فعالیت مشکوک تلقی می‌شود. این عدم شفافیت در عملکرد می‌تواند هر کاربری را به شک بیندازد و اهمیت مدیریت وردپرس و نظارت دقیق بر هرگونه ابزار مرتبط با آن را دوچندان می‌کند.

افزونه مخرب Crypto Copilot برای انجام معاملات سواپ خود، از Raydium، یک بازارساز خودکار در بلاک‌چین سولانا، استفاده می‌کرد. این افزونه یک دستورالعمل پنهان `SystemProgram.transfer` را به هر معامله اضافه می‌کرد و با این کار، انتقال‌های اتمیک روی زنجیره را تکمیل می‌کرد که وجوه را در حالی که کاربران فقط یک تراکنش واحد را تأیید می‌کردند، منحرف می‌کرد. اگرچه تعداد نصب این افزونه در زمان افشاگری کم بود، اما Socket هشدار داد که زیان‌های تجمعی می‌تواند خطرات قابل توجهی را برای معامله‌گران پرتعداد به همراه داشته باشد. انحراف تدریجی وجوه ممکن است بدون شناسایی جمع شود و تهدیدات امنیتی گسترده‌تری را که ابزارهای رمزارزی مبتنی بر مرورگر ایجاد می‌کنند، نشان دهد. این نوع حملات، یادآور آسیب‌پذیری‌هایی است که ممکن است در افزونه‌های وردپرسی نیز وجود داشته باشند، اگر توسعه‌دهندگان و کاربران هوشیار نباشند.

افزایش امنیت در اکوسیستم وب و وردپرس

این حادثه، آسیب‌پذیری‌های امنیتی در ابزارهای رمزارزی مبتنی بر مرورگر را برجسته می‌کند و بر اهمیت تأیید دقیق تراکنش‌ها قبل از تأیید نهایی تأکید دارد. پیش از این نیز حوادثی مشابه با افزونه‌های مخرب کروم و فایرفاکس که کیف پول‌های ارز دیجیتال مانند MetaMask، Phantom و Coinbase را هدف قرار داده بودند، گزارش شده است. این روند، نشان‌دهنده نیاز به هوشیاری مداوم در محیط دیجیتال است.

با توجه به اینکه ابزارهای مبتنی بر مرورگر به طور فزاینده‌ای قابلیت‌های تجارت ارز دیجیتال را ادغام می‌کنند، نظارت و کنترل تقویت‌شده بر اکوسیستم افزونه‌های کروم (و هر پلتفرم دیگری مانند وردپرس) برای محافظت از کاربران در حوزه مالی غیرمتمرکز (DeFi) ضروری به نظر می‌رسد. به معامله‌گران سولانا و در واقع به همه کاربران وب توصیه می‌شود که مشروعیت افزونه‌ها را به دقت بررسی کنند، دستورالعمل‌های تراکنش را با جزئیات کامل مرور نمایند و به طور مداوم به‌روزرسانی‌ها و هشدارهای محققان امنیت سایبری را دنبال کنند. این توصیه‌ها نه تنها برای معاملات ارز دیجیتال بلکه برای هرگونه نصب افزونه یا قالب در یک وب‌سایت وردپرسی نیز صدق می‌کنند. هوشیاری، بهترین ابزار دفاعی در برابر بدافزارها و کلاهبرداری‌های آنلاین است.

شیوه عملکرد سرقت پنهان

در دنیای پر سرعت ارزهای دیجیتال و فضای آنلاین، که بسیاری از کاربران حتی از طریق وب‌سایت‌های وردپرسی خود به اطلاعات و ابزارهای مرتبط دسترسی پیدا می‌کنند، تهدیدات پنهان همواره در کمین هستند. یکی از نمونه‌های بارز این تهدیدات، عملکرد پنهان افزونه مرورگر “Crypto Copilot” برای بلاک‌چین سولانا است که اخیراً توسط شرکت امنیت سایبری Socket افشا شده است. این افزونه که به ظاهر ابزاری برای تسهیل معاملات رمزارزی سولانا (SOL) است، در واقع به شیوه‌ای مخفیانه اقدام به سرقت وجوه کاربران می‌کند. شیوه‌ی عملکرد آن بر پایه جاسازی دستورالعمل‌های انتقال پنهان در تراکنش‌های عادی مبادله (Swap) است که از چشم کاربر دور می‌ماند و به تدریج دارایی‌های او را به کیف پول مهاجم منتقل می‌سازد.

فریب پنهان در معاملات سولانا

افزونه کروم “Crypto Copilot” که در اواسط سال 2024 در Chrome Web Store منتشر شد، خود را به عنوان ابزاری کارآمد برای معاملات فوری سولانا، حتی مستقیماً از پلتفرم X (توییتر سابق)، معرفی می‌کرد. هدف ظاهری آن، افزایش سهولت و سرعت دسترسی کاربران به معاملات توکن SOL بود. با این حال، گزارش تیم تحقیقاتی تهدید Socket نشان داد که این افزونه با سوءاستفاده از اعتماد کاربران، بخشی از هر تراکنش را به کیف پولی که تحت کنترل مهاجمین است، هدایت می‌کند. این انحراف وجوه کاملاً پنهانی صورت می‌گیرد و کاربر هنگام تأیید تراکنش اصلی، هیچ اطلاعی از این انتقال ثانویه ندارد. این اتفاق نشان‌دهنده لزوم احتیاط در نصب هرگونه افزونه یا حتی پلاگین وردپرس جدید است، زیرا ممکن است عملکردی متفاوت از آنچه تبلیغ می‌شود، داشته باشند.

جزئیات فنی مکانیزم سرقت

نحوه‌ی سرقت وجوه توسط Crypto Copilot از نظر فنی بسیار زیرکانه طراحی شده است. هر تراکنش مبادله (Swap) که از طریق این افزونه اجرا می‌شود، شامل یک دستورالعمل پنهان انتقال است. این دستورالعمل، 0.05 درصد از ارزش کل تراکنش یا حداقل 0.0013 واحد SOL را به یک آدرس کیف پول ثابت و از پیش تعیین شده منتقل می‌کند. افزونه برای انجام این مبادلات از Raydium، یک بازارساز خودکار (AMM) بر روی بلاک‌چین سولانا، استفاده می‌کند. نکته حیاتی در این مکانیزم، الحاق یک دستورالعمل پنهان `SystemProgram.transfer` به هر معامله است. این دستور به صورت اتمی و هم‌زمان با تراکنش اصلی، انتقال وجوه به کیف پول مهاجم را تکمیل می‌کند. بنابراین، کاربران در هنگام تأیید، تنها تراکنش اصلی مبادله را مشاهده می‌کنند و هیچ اثری از دستور انتقال پنهان و جداگانه نمی‌بینند. این موضوع، اهمیت بررسی دقیق جزئیات هر تراکنش، پیش از تأیید نهایی را دوچندان می‌کند.

پنهان‌سازی و ردپای دیجیتالی

یکی از اصلی‌ترین جنبه‌های عملکرد مخرب این افزونه، توانایی آن در پنهان کردن فعالیت‌های خود از دید کاربران و ابزارهای تحلیلی است. افزونه Crypto Copilot از تکنیک‌های مبهم‌سازی کد مانند کوچک‌سازی کد (code minification) و تغییر نام متغیرها (variable renaming) استفاده می‌کند تا کشف رفتار مخرب آن دشوار شود. کاربران در صفحه‌های تأیید تراکنش، تنها خلاصه‌ای از مبادله اولیه را مشاهده می‌کنند و هیچ اطلاعاتی در مورد دستورالعمل انتقال اضافی فاش نمی‌شود. علاوه بر این، این نرم‌افزار با یک سرور بک‌اند به آدرس `crypto-coplilot-dashboard.vercel.app` ارتباط برقرار می‌کند که وظیفه ثبت کیف پول‌های متصل، ردیابی فعالیت کاربران و گزارش داده‌های ارجاعی را بر عهده دارد. شرکت Socket همچنین به یک دامنه مرتبط دیگر به نام `cryptocopilot.app` اشاره کرده که غیرفعال و بدون استفاده مانده است. این عدم کارایی داشبورد عملیاتی، خود نشانی از عدم مشروعیت و ماهیت کلاهبردارانه پلتفرم است که با پلتفرم‌های معاملاتی قانونی در تناقض است.

اهمیت هوشیاری در اکوسیستم دیجیتال

اگرچه تعداد نصب‌کنندگان افزونه Crypto Copilot ممکن است در ابتدا کم باشد، اما شرکت Socket هشدار داده است که زیان‌های تجمعی می‌تواند برای معامله‌گران مکرر، خطرات قابل توجهی ایجاد کند. انحرافات تدریجی و نامحسوس وجوه می‌توانند به آرامی و بدون شناسایی انباشته شوند و خطرات امنیتی گسترده‌ای را که ابزارهای رمزنگاری مبتنی بر مرورگر ایجاد می‌کنند، برجسته سازند. این حادثه تنها یک مورد از چندین مورد مشابه است؛ گزارش‌های صنعتی از حوادث قبلی شامل افزونه‌های مخرب کروم و فایرفاکس حکایت دارند که کیف پول‌های رمزنگاری محبوبی مانند MetaMask، Phantom و Coinbase را هدف قرار داده‌اند. این وقایع بر آسیب‌پذیری‌های امنیتی در ابزارهای رمزنگاری مبتنی بر مرورگر و اهمیت حیاتی تأیید دقیق تراکنش‌ها پیش از تأیید نهایی تأکید می‌کنند.

برای حفاظت از کاربران در فضای مالی غیرمتمرکز (DeFi) و فراتر از آن، نظارت و کنترل بهبود یافته بر اکوسیستم افزونه‌های مرورگر مانند کروم ضروری به نظر می‌رسد. به معامله‌گران سولانا (و در واقع همه کاربران دارایی‌های دیجیتال، از جمله کسانی که محتوای وردپرس مرتبط با ارز دیجیتال تولید می‌کنند) توصیه می‌شود: مشروعیت هر افزونه را به دقت بررسی کنند، دستورالعمل‌های تراکنش را با جزئیات کامل بازبینی نمایند و همواره به‌روزرسانی‌ها و هشدارهای محققان امنیت سایبری را دنبال کنند. این سطح از دقت و هوشیاری، به همان اندازه که برای انتخاب یک قالب وردپرس یا یک افزونه امنیتی وردپرس حیاتی است، برای استفاده از ابزارهای مالی دیجیتال نیز اهمیت دارد تا از امنیت دارایی‌های شما در برابر سرقت‌های پنهان محافظت شود.

تکنیک‌های ابهام‌سازی و فریب

در دنیای دیجیتال امروز، که بسیاری از کاربران برای افزایش کارایی وب‌سایت‌های خود و یا انجام امور روزمره از افزونه‌ها و ابزارهای مختلف استفاده می‌کنند، خطرات پنهان زیادی نیز وجود دارد. به خصوص در بستر مدیریت محتوای وردپرس، افزونه‌ها نقش حیاتی دارند و همین امر آن‌ها را به هدف جذابی برای مهاجمان تبدیل کرده است. یکی از برجسته‌ترین نمونه‌های اخیر، افزونه مرورگر سولانا با نام «کریپتو کوپایلوت» (Crypto Copilot) بود که با استفاده از تکنیک‌های پیچیده‌ی ابهام‌سازی و فریب، اقدام به برداشت پنهانی سرمایه کاربران می‌کرد. این حادثه، درس‌های مهمی را درباره امنیت دیجیتال و نیاز به هوشیاری کاربران در اکوسیستم وب، از جمله وب‌سایت‌های وردپرسی، به ما می‌آموزد و نشان می‌دهد که چگونه مهاجمان می‌توانند با پنهان‌کاری، به اهداف مخرب خود دست یابند.

ماهیت پنهان‌کاری و فریب در افزونه‌های مخرب

افزونه‌های مخرب اغلب خود را با وعده‌های جذاب یا قابلیت‌های کاربردی معرفی می‌کنند تا اعتماد کاربران را جلب نمایند. در مورد «کریپتو کوپایلوت»، این افزونه خود را به عنوان ابزاری برای معامله فوری رمزارز سولانا (SOL) مستقیماً از پلتفرم‌هایی مانند X (توییتر سابق) معرفی می‌کرد. کاربران تصور می‌کردند که با یک ابزار ساده و کارآمد برای ترید مواجه هستند، در حالی که در پس‌زمینه، یک مکانیسم پیچیده برای سرقت سرمایه آن‌ها در حال فعالیت بود. این نوع فریب، که اغلب در قالب افزونه‌های کاربردی برای مرورگرها یا حتی پلاگین‌های وردپرس دیده می‌شود، به مهاجمان اجازه می‌دهد تا با نقاب مشروعیت، فعالیت‌های مخرب خود را پیش ببرند و امنیت وب‌سایت یا دارایی‌های دیجیتال را به خطر بیندازند.

شرکت امنیت سایبری Socket گزارش داد که این افزونه به صورت مخفیانه دستورالعمل‌های انتقال پنهانی را در تراکنش‌های سواپ سولانا جاسازی می‌کرد. این بدان معناست که هر بار که کاربر تراکنشی را از طریق افزونه انجام می‌داد، درصدی از مبلغ (۰.۰۵ درصد) یا حداقل مقدار مشخصی از توکن SOL (۰.۰۰۱۳ SOL)، بدون اطلاع و رضایت او، به کیف پول تحت کنترل مهاجم منتقل می‌شد. این پنهان‌کاری باعث می‌شود تا حتی کاربرانی که به ظاهر از فرآیند تراکنش خود آگاه هستند، متوجه این دزدی‌های کوچک و تدریجی نشوند و خسارات مالی به مرور زمان انباشته شوند.

تکنیک‌های فنی ابهام‌سازی کد و فریب تراکنش

برای اینکه این رفتار مخرب کشف نشود و ردپایی از خود باقی نگذارد، توسعه‌دهندگان «کریپتو کوپایلوت» از تکنیک‌های پیشرفته ابهام‌سازی کد بهره می‌بردند. این تکنیک‌ها شامل کوچک‌سازی کد (code minification) و تغییر نام متغیرها (variable renaming) بود که باعث می‌شود خواندن و تحلیل کد اصلی افزونه برای محققان امنیتی و کاربران عادی بسیار دشوار شود. این روش‌ها به مهاجمان امکان می‌دهد تا دستورالعمل‌های مخرب خود را در لایه‌هایی از کد پنهان کنند که به راحتی قابل شناسایی نیست و بررسی امنیت افزونه را پیچیده‌تر می‌سازد.

علاوه بر پنهان‌سازی در سطح کد، فریب در نمایش تراکنش نیز یک تکنیک کلیدی بود. کاربران تنها خلاصه‌ای از تراکنش اصلی را در صفحه تأیید مشاهده می‌کردند که فاقد هرگونه جزئیات در مورد دستورالعمل انتقال اضافی بود. این به کاربران حس امنیت کاذب می‌داد، در حالی که در پس‌زمینه، افزونه دستور `SystemProgram.transfer` را به هر معامله اضافه کرده و تراکنش‌های اتمیک (atomic on-chain transfers) روی بلاکچین انجام می‌داد که منجر به انتقال مخفیانه وجوه می‌شد. این فرآیند، دزدی را به صورت تدریجی و نامحسوس امکان‌پذیر می‌ساخت و از این رو، ضررهای تجمعی می‌توانستند برای معامله‌گران مکرر، بسیار قابل توجه باشند. این موضوع اهمیت بررسی دقیق تراکنش‌ها، حتی در پلتفرم‌های به ظاهر معتبر، را دوچندان می‌کند و به مدیران سایت‌های وردپرسی نیز گوشزد می‌کند که باید نسبت به امنیت افزونه‌های نصب شده در وب‌سایت خود حساس باشند.

پیشگیری و افزایش هوشیاری در اکوسیستم دیجیتال

حادثه «کریپتو کوپایلوت» بار دیگر آسیب‌پذیری‌های موجود در ابزارهای مبتنی بر مرورگر برای انجام فعالیت‌های رمزارزی و همچنین اهمیت بالای تایید دقیق تراکنش‌ها پیش از تایید نهایی را برجسته می‌کند. این مسائل امنیتی فقط مختص دنیای رمزارزها نیستند و می‌توانند در اکوسیستم‌های دیگری مانند پلتفرم مدیریت محتوای وردپرس نیز نمود پیدا کنند. با افزایش استفاده از افزونه‌ها و ابزارهای شخص ثالث، لزوم هوشیاری و دقت کاربران و مدیران وب‌سایت بیش از پیش احساس می‌شود.

برای محافظت از دارایی‌های دیجیتال و همچنین تضمین امنیت وب‌سایت‌های وردپرسی و سایر پلتفرم‌های آنلاین، توصیه می‌شود که کاربران و مدیران وب همواره نکات زیر را مد نظر قرار دهند تا از قربانی شدن در برابر تکنیک‌های ابهام‌سازی و فریب جلوگیری کنند:

  • تایید اعتبار و منبع افزونه: همیشه قبل از نصب هر افزونه‌ای، چه برای مرورگر و چه برای یک سایت وردپرسی، اعتبار و شهرت توسعه‌دهنده را به دقت بررسی کنید. تنها از منابع رسمی و معتبر برای دانلود افزونه‌ها استفاده کنید. برای مثال، در وردپرس، مخزن رسمی افزونه‌ها (WordPress Plugin Directory) بهترین و امن‌ترین گزینه است.
  • بررسی دقیق جزئیات تراکنش: پیش از تایید هر تراکنش، چه مالی و چه هرگونه عملیات حساس دیگر، تمامی جزئیات آن را به دقت مرور کنید. مراقب هرگونه دستورالعمل اضافی، کارمزد پنهان یا تغییرات غیرمنتظره در مقصد وجوه باشید که ممکن است نشانه‌ای از فعالیت مخرب باشد.
  • نظارت مستمر بر فعالیت‌ها و به‌روزرسانی‌های امنیتی: به طور منظم گزارش‌ها و هشدارها از سوی شرکت‌های امنیت سایبری و محققان را دنبال کنید. برای وب‌سایت‌های وردپرسی، این شامل به‌روز نگه داشتن هسته وردپرس، قالب و تمامی افزونه‌ها است. ابزارهای امنیتی و اسکنرهای آنتی‌ویروس می‌توانند به شناسایی ناهنجاری‌ها کمک کنند.
  • احتیاط در اعطای مجوزها: افزونه‌ها و اپلیکیشن‌ها را تنها به حداقل مجوزهای لازم برای عملکردشان دسترسی دهید. هرگونه درخواست مجوز غیرمعمول باید با شک و تردید بررسی شود.
  • پشتیبان‌گیری منظم: برای وب‌سایت‌های وردپرسی، پشتیبان‌گیری منظم و کامل از تمام محتوا و پایگاه داده، یک خط دفاعی اساسی در برابر هرگونه حمله یا از دست دادن اطلاعات است.

در نهایت، افزایش نظارت و دقت بیشتر بر اکوسیستم افزونه‌ها، چه در مرورگرها و چه در پلتفرم‌هایی مانند وردپرس، برای تضمین امنیت کاربران و حفاظت از سرمایه‌های آن‌ها ضروری است. تنها با هوشیاری و بررسی دقیق می‌توان از قربانی شدن در برابر تکنیک‌های ابهام‌سازی و فریب که به صورت پنهان عمل می‌کنند، جلوگیری کرد و محیطی امن‌تر برای فعالیت‌های دیجیتال خود ایجاد نمود.

خطرات افزونه‌های کریپتو مرورگر

در دنیای رو به رشد ارزهای دیجیتال و اکوسیستم بلاکچین، راحتی و دسترسی آسان از طریق ابزارهای مبتنی بر مرورگر، مانند افزونه‌ها، به شدت محبوب شده است. با این حال، این راحتی همواره با خطرات امنیتی قابل توجهی همراه است که کاربران را در معرض تهدید از دست دادن دارایی‌های دیجیتالشان قرار می‌دهد. همانطور که در مدیریت یک وب‌سایت وردپرسی نیاز به هوشیاری و انتخاب دقیق افزونه‌ها داریم، در مورد افزونه‌های مرتبط با کریپتو در مرورگر نیز باید با دقت عمل کنیم. حادثه اخیر مربوط به افزونه “Crypto Copilot” در مرورگر کروم، که برای معاملات سولانا (SOL) طراحی شده بود، به وضوح آسیب‌پذیری‌های موجود و لزوم بررسی دقیق‌تر را نشان می‌دهد.

ماهیت تهدید: چگونه افزونه‌های مخرب عمل می‌کنند؟

افزونه‌های مخرب مرورگر می‌توانند به روش‌های بسیار زیرکانه‌ای دارایی‌های کاربران را به سرقت ببرند. مورد “Crypto Copilot” که توسط شرکت امنیت سایبری Socket افشا شد، نمونه بارزی از این ترفندهاست. این افزونه به ظاهر برای تسهیل معاملات توکن‌های SOL مستقیماً از پلتفرم‌هایی مانند X (توییتر سابق) طراحی شده بود. اما در پشت پرده، یک دستور انتقال پنهان را در هر تراکنش مبادله (swap) جاسازی می‌کرد. کاربران در صفحه تأیید تراکنش، تنها جزئیات مبادله اصلی را مشاهده می‌کردند، بدون اینکه از وجود این دستور اضافی مطلع شوند. این دستور مخفی، ۰.۰۵ درصد از ارزش هر تراکنش، یا حداقل ۰.۰۰۱۳ SOL، را به کیف پولی که توسط مهاجم کنترل می‌شد، منتقل می‌کرد.

برای پنهان کردن این رفتار مخرب، افزونه از تکنیک‌های مبهم‌سازی کد مانند کوچک‌سازی کد (code minification) و تغییر نام متغیرها (variable renaming) استفاده می‌کرد. این رویکرد، تجزیه و تحلیل کد را برای کاربران عادی و حتی برخی کارشناسان دشوار می‌سازد و به افزونه اجازه می‌دهد تا برای مدت زمان طولانی‌تری بدون شناسایی فعالیت‌های مخرب خود را ادامه دهد. این پدیده به طور خاص برای افزونه‌های وردپرس نیز قابل تعمیم است، جایی که کدهای مبهم و ناامن می‌توانند به وب‌سایت شما آسیب برسانند و امنیت وردپرس شما را به خطر اندازند.

نمونه‌ای از آسیب‌پذیری: مورد Crypto Copilot در بلاکچین سولانا

افزونه Crypto Copilot در اواسط سال ۲۰۲۴ در فروشگاه وب کروم منتشر شد و خود را به عنوان ابزاری برای معامله فوری سولانا معرفی می‌کرد. این افزونه از Raydium، یک بازارساز خودکار (AMM) در بلاکچین سولانا، برای انجام مبادلات استفاده می‌کرد. نکته کلیدی در نحوه عملکرد آن، افزودن یک دستور مخفی `SystemProgram.transfer` به هر معامله بود. این دستور به صورت اتمیک (atomic) و همزمان با تراکنش اصلی، انتقال وجوه را انجام می‌داد؛ به این معنی که کاربران تنها یک تراکنش را تأیید می‌کردند، در حالی که در واقع دو عملیات، یکی مبادله و دیگری انتقال مخفی، در حال انجام بود.

تحقیقات Socket نشان داد که این نرم‌افزار با یک سرور بک‌اند در آدرس `crypto-coplilot-dashboard.vercel.app` ارتباط برقرار می‌کرد. این سرور وظیفه ثبت کیف پول‌های متصل، پیگیری فعالیت‌های کاربران و گزارش داده‌های ارجاع را بر عهده داشت. دامنه دیگری به نام `cryptocopilot.app` نیز مرتبط با این افزونه بود، اما غیرفعال باقی مانده بود. عدم وجود یک داشبورد عملیاتی و شفاف، یکی از نشانه‌های مغایرت با پلتفرم‌های معاملاتی قانونی است. اگرچه تعداد نصب این افزونه در ابتدا کم بود، اما Socket هشدار داد که زیان‌های تجمعی می‌تواند برای معامله‌گران مکرر بسیار قابل توجه باشد. این انتقال‌های کوچک و نامحسوس می‌توانند به مرور زمان به مبالغ زیادی تبدیل شوند که بدون بررسی دقیق، هرگز شناسایی نخواهند شد.

این حادثه، خطرات گسترده‌تری را که توسط ابزارهای کریپتوی مبتنی بر مرورگر ایجاد می‌شوند، برجسته می‌کند. گزارش‌های قبلی نیز حاکی از درگیری افزونه‌های مخرب کروم و فایرفاکس با کیف پول‌های ارز دیجیتال محبوب مانند MetaMask، Phantom و Coinbase بوده‌اند. این اتفاقات نشان می‌دهد که آسیب‌پذیری‌ها در امنیت ارزهای دیجیتال مبتنی بر مرورگر یک مشکل ریشه‌ای است و نه موردی منفرد.

راهکارهای امنیتی و حفاظت از دارایی‌های دیجیتال

برای محافظت از دارایی‌های دیجیتال در برابر این گونه تهدیدات، هوشیاری و اقدامات پیشگیرانه کاربران از اهمیت بالایی برخوردار است. همانند مدیریت امنیت یک وب‌سایت وردپرس که نیازمند چک‌لیست‌های امنیتی و به‌روزرسانی منظم است، در حوزه کریپتو نیز باید پروتکل‌های امنیتی را رعایت کرد:

  • **بررسی اعتبار افزونه:** همیشه قبل از نصب هر افزونه، اعتبار توسعه‌دهنده و نظرات کاربران را به دقت بررسی کنید. جستجو در مورد نام افزونه و توسعه‌دهنده آن در موتورهای جستجو و انجمن‌های معتبر می‌تواند اطلاعات مفیدی را فراهم کند.
  • **بازبینی دقیق دستورات تراکنش:** هرگز بدون بررسی دقیق تمام جزئیات تراکنش، آن را تأیید نکنید. به دنبال هرگونه دستور انتقال اضافی یا غیرمنتظره باشید که ممکن است در خلاصه‌ی تراکنش پنهان شده باشد. ابزارهایی که امکان مشاهده جزئیات کامل تراکنش‌های درون زنجیره‌ای را می‌دهند، می‌توانند بسیار مفید باشند.
  • **نظارت بر به‌روزرسانی‌های امنیتی:** به طور منظم، گزارش‌ها و هشدارهای امنیتی منتشر شده توسط شرکت‌های امنیت سایبری و محققان را دنبال کنید. این اطلاعات می‌توانند شما را از تهدیدات جدید و آسیب‌پذیری‌های کشف شده آگاه سازند.
  • **محدود کردن دسترسی‌ها:** افزونه‌ها را تنها با حداقل دسترسی‌های لازم نصب کنید. بسیاری از افزونه‌ها بیش از حد نیازشان درخواست دسترسی می‌کنند که می‌تواند یک پرچم قرمز باشد.
  • **استفاده از کیف پول‌های سخت‌افزاری:** برای نگهداری مقادیر زیادی از ارزهای دیجیتال، استفاده از کیف پول‌های سخت‌افزاری (Hardware Wallets) توصیه می‌شود که از امنیت بسیار بالاتری نسبت به کیف پول‌های نرم‌افزاری یا افزونه‌های مرورگر برخوردارند.

این حادثه بر لزوم نظارت و بازرسی بیشتر بر اکوسیستم افزونه‌های مرورگر، به‌ویژه در مرورگرهایی مانند کروم، تأکید می‌کند تا کاربران دیفای (DeFi) از تهدیدات احتمالی محافظت شوند. برای کاربران وردپرس که ممکن است با ابزارهای کریپتو سروکار داشته باشند یا حتی یک پلاگین پرداخت کریپتو برای وردپرس نصب کرده باشند، این هشدارها اهمیت مضاعفی پیدا می‌کند. اطمینان از سلامت محیط مرورگر، به اندازه امنیت وب‌سایت اصلی، برای حفظ دارایی‌های دیجیتال حیاتی است.

راهنمای ایمنی برای معامله‌گران سولانا

در دنیای پرشتاب ارزهای دیجیتال، امنیت دارایی‌های دیجیتال کاربران از اهمیت بالایی برخوردار است. اخیراً، شرکت امنیت سایبری Socket یک افزونه مرورگر کروم به نام "Crypto Copilot" را افشا کرده که به طور مخفیانه وجوه کاربران بلاکچین سولانا را در حین تراکنش‌های تبادل ارز سرقت می‌کند. این کشف، زنگ خطری جدی برای تمامی معامله‌گران و کاربران اکوسیستم سولانا محسوب می‌شود و بر آسیب‌پذیری‌های بالقوه در ابزارهای مبتنی بر مرورگر برای مدیریت دارایی‌های دیجیتال تأکید دارد.

افزونه Crypto Copilot: نحوه عملکرد و شیوه سرقت پنهان

افزونه Crypto Copilot که در اواسط سال 2024 در فروشگاه وب کروم منتشر شد، خود را به عنوان ابزاری برای معامله فوری توکن‌های SOL (سولانا) به ویژه از طریق پلتفرم X (توییتر سابق) معرفی می‌کرد. هدف ظاهری آن تسهیل معاملات برای کاربران بود، اما در پشت پرده، این افزونه با سوءاستفاده از اعتماد کاربران، بخش کوچکی از هر تراکنش را به کیف پول تحت کنترل مهاجمان هدایت می‌کرد. این فرآیند مخفیانه، به گونه‌ای طراحی شده بود که هر تبادل انجام شده از طریق افزونه، شامل یک دستورالعمل پنهان برای انتقال 0.05 درصد از ارزش تراکنش، یا حداقل 0.0013 SOL، به یک آدرس کیف پول مشخص شده توسط مهاجم بود.

کاربران در صفحه تأیید تراکنش‌ها، تنها جزئیات مبادله اصلی را مشاهده می‌کردند و هیچ اطلاعاتی در مورد دستورالعمل انتقال اضافی افشا نمی‌شد. این عدم شفافیت، به مهاجمان اجازه می‌داد تا بدون اطلاع کاربر، سهم خود را از هر معامله برداشت کنند. این روش هوشمندانه، با بهره‌گیری از تکنیک‌های پنهان‌سازی مانند کوچک‌سازی کد و تغییر نام متغیرها، برای مخفی نگه داشتن رفتار مخرب افزونه از چشم کاربران و حتی تحلیل‌گران اولیه، به کار گرفته شده بود.

کشف و تحلیل آسیب‌پذیری توسط Socket

تیم تحقیقاتی تهدیدات شرکت امنیت سایبری Socket، این طرح کلاهبرداری را کشف و جزئیات آن را منتشر کرد. تحلیل‌های آن‌ها نشان داد که این افزونه با یک سرور بک‌اند به آدرس crypto-coplilot-dashboard.vercel.app در ارتباط است. این سرور برای ثبت کیف پول‌های متصل، ردیابی فعالیت‌های کاربران و گزارش داده‌های ارجاعی به کار می‌رفت. نکته قابل توجه این بود که یک دامنه دیگر مرتبط با افزونه به نام cryptocopilot.app، غیرفعال و بدون استفاده باقی مانده بود که Socket آن را با پلتفرم‌های معاملاتی قانونی ناسازگار دانست، زیرا پلتفرم‌های مشروع معمولاً دارای داشبوردهای عملیاتی هستند.

Crypto Copilot از Raydium، یک بازارساز خودکار (AMM) در بلاکچین سولانا، برای اجرای مبادلات استفاده می‌کرد. افزونه به هر معامله، یک دستورالعمل SystemProgram.transfer پنهان اضافه می‌کرد که انتقال‌های اتمیک روی زنجیره را تکمیل می‌کرد. این روش به مهاجمان امکان می‌داد تا وجوه را در حالی که کاربران فقط یک تراکنش واحد را تأیید می‌کنند، هدایت کرده و سرقت کنند. اگرچه تعداد نصب این افزونه پایین بود، Socket هشدار داد که زیان‌های تجمعی می‌تواند برای معامله‌گران فعال و مکرر سولانا، خطرات قابل توجهی ایجاد کند، زیرا انحرافات جزئی از وجوه به صورت تدریجی و بدون شناسایی انباشته می‌شوند.

درس‌هایی از این حادثه: آسیب‌پذیری ابزارهای کریپتو مبتنی بر مرورگر

این حادثه، آسیب‌پذیری‌های گسترده‌تری را که توسط ابزارهای مرورگر-محور در فضای ارزهای دیجیتال ایجاد می‌شود، برجسته می‌کند. در گذشته نیز، حوادث مشابهی شامل افزونه‌های مخرب کروم و فایرفاکس، کیف پول‌های ارز دیجیتال محبوب مانند MetaMask، Phantom و Coinbase را هدف قرار داده بودند. این موارد، نیاز مبرم به افزایش هوشیاری و اهمیت بالای تأیید دقیق هر تراکنش قبل از تأیید نهایی را برای کاربران نشان می‌دهد. با توجه به اینکه ابزارهای مبتنی بر مرورگر به طور فزاینده‌ای قابلیت‌های معاملاتی ارزهای دیجیتال را در خود ادغام می‌کنند، نظارت و کنترل دقیق‌تر بر اکوسیستم افزونه‌های کروم برای محافظت از کاربران در امور مالی غیرمتمرکز (DeFi) ضروری به نظر می‌رسد.

شرکت Socket توصیه کرد که معامله‌گران سولانا باید همیشه اعتبار افزونه‌ها را تأیید کنند، دستورالعمل‌های تراکنش را با جزئیات بررسی کنند و به‌روزرسانی‌ها و هشدارهای امنیتی را از محققان امنیت سایبری دنبال کنند. این اقدامات پیشگیرانه می‌تواند به کاهش ریسک‌های مرتبط با استفاده از ابزارهای شخص ثالث در اکوسیستم ارزهای دیجیتال کمک شایانی کند.

جمع‌بندی و توصیه نهایی

کشف افزونه مخرب Crypto Copilot در سولانا بار دیگر بر اهمیت رویکرد محتاطانه در فضای ارزهای دیجیتال تأکید می‌کند. این حادثه یادآوری می‌کند که حتی ابزارهایی که ظاهراً کاربردی و بی‌ضرر به نظر می‌رسند، می‌توانند تهدیدی جدی برای دارایی‌های شما باشند. به عنوان یک معامله‌گر در بلاکچین سولانا یا هر پلتفرم دیگری، ضروری است که همواره هوشیار باشید. قبل از نصب هر افزونه‌ای، تحقیقات کاملی انجام دهید و تنها از منابع معتبر و شناخته شده استفاده کنید. هرگز بدون بررسی دقیق تمام جزئیات، تراکنشی را تأیید نکنید، به ویژه به دنبال دستورالعمل‌های پنهان یا تغییرات غیرمنتظره در اطلاعات باشید. با رعایت این اصول امنیتی، می‌توانید خطرات را به حداقل رسانده و از دارایی‌های دیجیتال خود در برابر تهدیدات پنهان محافظت کنید. امنیت سایبری یک مسئولیت مشترک است و آگاهی و اقدام فعال شما، بهترین خط دفاعی شما خواهد بود.

بدون دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *