افشای افزونه مخرب Crypto Copilot
در دنیای پرشتاب ارزهای دیجیتال و وب، امنیت همواره یکی از دغدغههای اصلی کاربران بوده است. اخیراً، افزونه مرورگر کروم به نام “Crypto Copilot” که برای تسهیل معاملات ارز دیجیتال در بستر سولانا طراحی شده بود، به دلیل انجام معاملات پنهانی و سوءاستفاده از سرمایه کاربران، افشا گردید. این رخداد بار دیگر بر اهمیت حیاتی بررسی دقیق ابزارهای مرورگر و افزونههای مورد استفاده، تاکید میکند. این افزونه که وعده تجارت آنی توکنهای SOL را از طریق پلتفرمهایی مانند X (توییتر سابق) میداد، در واقع بخشی از هر تراکنش را به کیف پول مهاجمان هدایت میکرده است. این موضوع میتواند برای هر کاربری، از جمله مدیران وبسایتهای وردپرسی که با افزونههای متعدد سروکار دارند، زنگ خطر جدی باشد.
روش پنهانکاری و سرقت سرمایه
تیم تحقیقاتی تهدیدات شرکت امنیت سایبری Socket، این عمل مخرب افزونه Crypto Copilot را کشف و گزارش کرد. بر اساس گزارش این شرکت، افزونه Crypto Copilot به طور مخفیانه دستورالعملهای انتقال مخفی را در تراکنشهای سواپ (swap) سولانا گنجانده و بدین ترتیب، بخشی از وجوه کاربران را به کیف پولی که توسط مهاجمان کنترل میشد، منتقل میکرده است. هر معامله سواپ که از طریق این افزونه انجام میشد، شامل یک دستورالعمل پنهان بود که ۰.۰۵ درصد از ارزش تراکنش، یا حداقل ۰.۰۰۱۳ واحد SOL، را به یک آدرس کیف پول مشخص و از پیش تعیین شده منتقل میکرد. این میزان، در نگاه اول ممکن است اندک به نظر برسد، اما با تکرار تراکنشها، میتواند به ضررهای قابل توجهی برای کاربران، بهویژه معاملهگران فعال، منجر شود.
این افزونه که در اواسط سال ۲۰۲۴ در فروشگاه وب کروم منتشر شده بود، خود را به عنوان ابزاری برای تجارت فوری سولانا معرفی میکرد. کاربران تنها خلاصه تراکنش اصلی را در صفحه تأیید مشاهده میکردند، بدون آنکه از دستورالعمل انتقال اضافی آگاه شوند. توسعهدهندگان این بدافزار برای پنهان کردن رفتار مخرب خود، از تکنیکهای مبهمسازی کد مانند کوچکسازی و تغییر نام متغیرها استفاده کرده بودند. این شیوهها، تشخیص فعالیتهای غیرقانونی را دشوار میسازند و چالشهای بزرگی را برای امنیت وب و همچنین امنیت افزونههای وردپرسی ایجاد میکنند، جایی که بازبینی کدها برای حفظ سلامت یک وبسایت حیاتی است.
زیرساخت مخرب و ریسکهای عمومی
Crypto Copilot با یک سرور بکاند که در آدرس crypto-coplilot-dashboard.vercel.app میزبانی میشد، ارتباط برقرار میکرد. این سرور برای ثبت کیف پولهای متصل، ردیابی فعالیت کاربران و گزارش دادههای ارجاعی به کار میرفت. یک دامنه دیگر مرتبط با این افزونه، cryptocopilot.app، نیز شناسایی شد که غیرفعال و پارک شده باقی مانده بود. شرکت Socket اشاره کرد که عدم وجود یک داشبورد عملیاتی و قابل دسترس برای کاربران، با ماهیت پلتفرمهای معاملاتی قانونی ناسازگار است و یک نشانه از فعالیت مشکوک تلقی میشود. این عدم شفافیت در عملکرد میتواند هر کاربری را به شک بیندازد و اهمیت مدیریت وردپرس و نظارت دقیق بر هرگونه ابزار مرتبط با آن را دوچندان میکند.
افزونه مخرب Crypto Copilot برای انجام معاملات سواپ خود، از Raydium، یک بازارساز خودکار در بلاکچین سولانا، استفاده میکرد. این افزونه یک دستورالعمل پنهان `SystemProgram.transfer` را به هر معامله اضافه میکرد و با این کار، انتقالهای اتمیک روی زنجیره را تکمیل میکرد که وجوه را در حالی که کاربران فقط یک تراکنش واحد را تأیید میکردند، منحرف میکرد. اگرچه تعداد نصب این افزونه در زمان افشاگری کم بود، اما Socket هشدار داد که زیانهای تجمعی میتواند خطرات قابل توجهی را برای معاملهگران پرتعداد به همراه داشته باشد. انحراف تدریجی وجوه ممکن است بدون شناسایی جمع شود و تهدیدات امنیتی گستردهتری را که ابزارهای رمزارزی مبتنی بر مرورگر ایجاد میکنند، نشان دهد. این نوع حملات، یادآور آسیبپذیریهایی است که ممکن است در افزونههای وردپرسی نیز وجود داشته باشند، اگر توسعهدهندگان و کاربران هوشیار نباشند.
افزایش امنیت در اکوسیستم وب و وردپرس
این حادثه، آسیبپذیریهای امنیتی در ابزارهای رمزارزی مبتنی بر مرورگر را برجسته میکند و بر اهمیت تأیید دقیق تراکنشها قبل از تأیید نهایی تأکید دارد. پیش از این نیز حوادثی مشابه با افزونههای مخرب کروم و فایرفاکس که کیف پولهای ارز دیجیتال مانند MetaMask، Phantom و Coinbase را هدف قرار داده بودند، گزارش شده است. این روند، نشاندهنده نیاز به هوشیاری مداوم در محیط دیجیتال است.
با توجه به اینکه ابزارهای مبتنی بر مرورگر به طور فزایندهای قابلیتهای تجارت ارز دیجیتال را ادغام میکنند، نظارت و کنترل تقویتشده بر اکوسیستم افزونههای کروم (و هر پلتفرم دیگری مانند وردپرس) برای محافظت از کاربران در حوزه مالی غیرمتمرکز (DeFi) ضروری به نظر میرسد. به معاملهگران سولانا و در واقع به همه کاربران وب توصیه میشود که مشروعیت افزونهها را به دقت بررسی کنند، دستورالعملهای تراکنش را با جزئیات کامل مرور نمایند و به طور مداوم بهروزرسانیها و هشدارهای محققان امنیت سایبری را دنبال کنند. این توصیهها نه تنها برای معاملات ارز دیجیتال بلکه برای هرگونه نصب افزونه یا قالب در یک وبسایت وردپرسی نیز صدق میکنند. هوشیاری، بهترین ابزار دفاعی در برابر بدافزارها و کلاهبرداریهای آنلاین است.
شیوه عملکرد سرقت پنهان
در دنیای پر سرعت ارزهای دیجیتال و فضای آنلاین، که بسیاری از کاربران حتی از طریق وبسایتهای وردپرسی خود به اطلاعات و ابزارهای مرتبط دسترسی پیدا میکنند، تهدیدات پنهان همواره در کمین هستند. یکی از نمونههای بارز این تهدیدات، عملکرد پنهان افزونه مرورگر “Crypto Copilot” برای بلاکچین سولانا است که اخیراً توسط شرکت امنیت سایبری Socket افشا شده است. این افزونه که به ظاهر ابزاری برای تسهیل معاملات رمزارزی سولانا (SOL) است، در واقع به شیوهای مخفیانه اقدام به سرقت وجوه کاربران میکند. شیوهی عملکرد آن بر پایه جاسازی دستورالعملهای انتقال پنهان در تراکنشهای عادی مبادله (Swap) است که از چشم کاربر دور میماند و به تدریج داراییهای او را به کیف پول مهاجم منتقل میسازد.
فریب پنهان در معاملات سولانا
افزونه کروم “Crypto Copilot” که در اواسط سال 2024 در Chrome Web Store منتشر شد، خود را به عنوان ابزاری کارآمد برای معاملات فوری سولانا، حتی مستقیماً از پلتفرم X (توییتر سابق)، معرفی میکرد. هدف ظاهری آن، افزایش سهولت و سرعت دسترسی کاربران به معاملات توکن SOL بود. با این حال، گزارش تیم تحقیقاتی تهدید Socket نشان داد که این افزونه با سوءاستفاده از اعتماد کاربران، بخشی از هر تراکنش را به کیف پولی که تحت کنترل مهاجمین است، هدایت میکند. این انحراف وجوه کاملاً پنهانی صورت میگیرد و کاربر هنگام تأیید تراکنش اصلی، هیچ اطلاعی از این انتقال ثانویه ندارد. این اتفاق نشاندهنده لزوم احتیاط در نصب هرگونه افزونه یا حتی پلاگین وردپرس جدید است، زیرا ممکن است عملکردی متفاوت از آنچه تبلیغ میشود، داشته باشند.
جزئیات فنی مکانیزم سرقت
نحوهی سرقت وجوه توسط Crypto Copilot از نظر فنی بسیار زیرکانه طراحی شده است. هر تراکنش مبادله (Swap) که از طریق این افزونه اجرا میشود، شامل یک دستورالعمل پنهان انتقال است. این دستورالعمل، 0.05 درصد از ارزش کل تراکنش یا حداقل 0.0013 واحد SOL را به یک آدرس کیف پول ثابت و از پیش تعیین شده منتقل میکند. افزونه برای انجام این مبادلات از Raydium، یک بازارساز خودکار (AMM) بر روی بلاکچین سولانا، استفاده میکند. نکته حیاتی در این مکانیزم، الحاق یک دستورالعمل پنهان `SystemProgram.transfer` به هر معامله است. این دستور به صورت اتمی و همزمان با تراکنش اصلی، انتقال وجوه به کیف پول مهاجم را تکمیل میکند. بنابراین، کاربران در هنگام تأیید، تنها تراکنش اصلی مبادله را مشاهده میکنند و هیچ اثری از دستور انتقال پنهان و جداگانه نمیبینند. این موضوع، اهمیت بررسی دقیق جزئیات هر تراکنش، پیش از تأیید نهایی را دوچندان میکند.
پنهانسازی و ردپای دیجیتالی
یکی از اصلیترین جنبههای عملکرد مخرب این افزونه، توانایی آن در پنهان کردن فعالیتهای خود از دید کاربران و ابزارهای تحلیلی است. افزونه Crypto Copilot از تکنیکهای مبهمسازی کد مانند کوچکسازی کد (code minification) و تغییر نام متغیرها (variable renaming) استفاده میکند تا کشف رفتار مخرب آن دشوار شود. کاربران در صفحههای تأیید تراکنش، تنها خلاصهای از مبادله اولیه را مشاهده میکنند و هیچ اطلاعاتی در مورد دستورالعمل انتقال اضافی فاش نمیشود. علاوه بر این، این نرمافزار با یک سرور بکاند به آدرس `crypto-coplilot-dashboard.vercel.app` ارتباط برقرار میکند که وظیفه ثبت کیف پولهای متصل، ردیابی فعالیت کاربران و گزارش دادههای ارجاعی را بر عهده دارد. شرکت Socket همچنین به یک دامنه مرتبط دیگر به نام `cryptocopilot.app` اشاره کرده که غیرفعال و بدون استفاده مانده است. این عدم کارایی داشبورد عملیاتی، خود نشانی از عدم مشروعیت و ماهیت کلاهبردارانه پلتفرم است که با پلتفرمهای معاملاتی قانونی در تناقض است.
اهمیت هوشیاری در اکوسیستم دیجیتال
اگرچه تعداد نصبکنندگان افزونه Crypto Copilot ممکن است در ابتدا کم باشد، اما شرکت Socket هشدار داده است که زیانهای تجمعی میتواند برای معاملهگران مکرر، خطرات قابل توجهی ایجاد کند. انحرافات تدریجی و نامحسوس وجوه میتوانند به آرامی و بدون شناسایی انباشته شوند و خطرات امنیتی گستردهای را که ابزارهای رمزنگاری مبتنی بر مرورگر ایجاد میکنند، برجسته سازند. این حادثه تنها یک مورد از چندین مورد مشابه است؛ گزارشهای صنعتی از حوادث قبلی شامل افزونههای مخرب کروم و فایرفاکس حکایت دارند که کیف پولهای رمزنگاری محبوبی مانند MetaMask، Phantom و Coinbase را هدف قرار دادهاند. این وقایع بر آسیبپذیریهای امنیتی در ابزارهای رمزنگاری مبتنی بر مرورگر و اهمیت حیاتی تأیید دقیق تراکنشها پیش از تأیید نهایی تأکید میکنند.
برای حفاظت از کاربران در فضای مالی غیرمتمرکز (DeFi) و فراتر از آن، نظارت و کنترل بهبود یافته بر اکوسیستم افزونههای مرورگر مانند کروم ضروری به نظر میرسد. به معاملهگران سولانا (و در واقع همه کاربران داراییهای دیجیتال، از جمله کسانی که محتوای وردپرس مرتبط با ارز دیجیتال تولید میکنند) توصیه میشود: مشروعیت هر افزونه را به دقت بررسی کنند، دستورالعملهای تراکنش را با جزئیات کامل بازبینی نمایند و همواره بهروزرسانیها و هشدارهای محققان امنیت سایبری را دنبال کنند. این سطح از دقت و هوشیاری، به همان اندازه که برای انتخاب یک قالب وردپرس یا یک افزونه امنیتی وردپرس حیاتی است، برای استفاده از ابزارهای مالی دیجیتال نیز اهمیت دارد تا از امنیت داراییهای شما در برابر سرقتهای پنهان محافظت شود.
تکنیکهای ابهامسازی و فریب
در دنیای دیجیتال امروز، که بسیاری از کاربران برای افزایش کارایی وبسایتهای خود و یا انجام امور روزمره از افزونهها و ابزارهای مختلف استفاده میکنند، خطرات پنهان زیادی نیز وجود دارد. به خصوص در بستر مدیریت محتوای وردپرس، افزونهها نقش حیاتی دارند و همین امر آنها را به هدف جذابی برای مهاجمان تبدیل کرده است. یکی از برجستهترین نمونههای اخیر، افزونه مرورگر سولانا با نام «کریپتو کوپایلوت» (Crypto Copilot) بود که با استفاده از تکنیکهای پیچیدهی ابهامسازی و فریب، اقدام به برداشت پنهانی سرمایه کاربران میکرد. این حادثه، درسهای مهمی را درباره امنیت دیجیتال و نیاز به هوشیاری کاربران در اکوسیستم وب، از جمله وبسایتهای وردپرسی، به ما میآموزد و نشان میدهد که چگونه مهاجمان میتوانند با پنهانکاری، به اهداف مخرب خود دست یابند.
ماهیت پنهانکاری و فریب در افزونههای مخرب
افزونههای مخرب اغلب خود را با وعدههای جذاب یا قابلیتهای کاربردی معرفی میکنند تا اعتماد کاربران را جلب نمایند. در مورد «کریپتو کوپایلوت»، این افزونه خود را به عنوان ابزاری برای معامله فوری رمزارز سولانا (SOL) مستقیماً از پلتفرمهایی مانند X (توییتر سابق) معرفی میکرد. کاربران تصور میکردند که با یک ابزار ساده و کارآمد برای ترید مواجه هستند، در حالی که در پسزمینه، یک مکانیسم پیچیده برای سرقت سرمایه آنها در حال فعالیت بود. این نوع فریب، که اغلب در قالب افزونههای کاربردی برای مرورگرها یا حتی پلاگینهای وردپرس دیده میشود، به مهاجمان اجازه میدهد تا با نقاب مشروعیت، فعالیتهای مخرب خود را پیش ببرند و امنیت وبسایت یا داراییهای دیجیتال را به خطر بیندازند.
شرکت امنیت سایبری Socket گزارش داد که این افزونه به صورت مخفیانه دستورالعملهای انتقال پنهانی را در تراکنشهای سواپ سولانا جاسازی میکرد. این بدان معناست که هر بار که کاربر تراکنشی را از طریق افزونه انجام میداد، درصدی از مبلغ (۰.۰۵ درصد) یا حداقل مقدار مشخصی از توکن SOL (۰.۰۰۱۳ SOL)، بدون اطلاع و رضایت او، به کیف پول تحت کنترل مهاجم منتقل میشد. این پنهانکاری باعث میشود تا حتی کاربرانی که به ظاهر از فرآیند تراکنش خود آگاه هستند، متوجه این دزدیهای کوچک و تدریجی نشوند و خسارات مالی به مرور زمان انباشته شوند.
تکنیکهای فنی ابهامسازی کد و فریب تراکنش
برای اینکه این رفتار مخرب کشف نشود و ردپایی از خود باقی نگذارد، توسعهدهندگان «کریپتو کوپایلوت» از تکنیکهای پیشرفته ابهامسازی کد بهره میبردند. این تکنیکها شامل کوچکسازی کد (code minification) و تغییر نام متغیرها (variable renaming) بود که باعث میشود خواندن و تحلیل کد اصلی افزونه برای محققان امنیتی و کاربران عادی بسیار دشوار شود. این روشها به مهاجمان امکان میدهد تا دستورالعملهای مخرب خود را در لایههایی از کد پنهان کنند که به راحتی قابل شناسایی نیست و بررسی امنیت افزونه را پیچیدهتر میسازد.
علاوه بر پنهانسازی در سطح کد، فریب در نمایش تراکنش نیز یک تکنیک کلیدی بود. کاربران تنها خلاصهای از تراکنش اصلی را در صفحه تأیید مشاهده میکردند که فاقد هرگونه جزئیات در مورد دستورالعمل انتقال اضافی بود. این به کاربران حس امنیت کاذب میداد، در حالی که در پسزمینه، افزونه دستور `SystemProgram.transfer` را به هر معامله اضافه کرده و تراکنشهای اتمیک (atomic on-chain transfers) روی بلاکچین انجام میداد که منجر به انتقال مخفیانه وجوه میشد. این فرآیند، دزدی را به صورت تدریجی و نامحسوس امکانپذیر میساخت و از این رو، ضررهای تجمعی میتوانستند برای معاملهگران مکرر، بسیار قابل توجه باشند. این موضوع اهمیت بررسی دقیق تراکنشها، حتی در پلتفرمهای به ظاهر معتبر، را دوچندان میکند و به مدیران سایتهای وردپرسی نیز گوشزد میکند که باید نسبت به امنیت افزونههای نصب شده در وبسایت خود حساس باشند.
پیشگیری و افزایش هوشیاری در اکوسیستم دیجیتال
حادثه «کریپتو کوپایلوت» بار دیگر آسیبپذیریهای موجود در ابزارهای مبتنی بر مرورگر برای انجام فعالیتهای رمزارزی و همچنین اهمیت بالای تایید دقیق تراکنشها پیش از تایید نهایی را برجسته میکند. این مسائل امنیتی فقط مختص دنیای رمزارزها نیستند و میتوانند در اکوسیستمهای دیگری مانند پلتفرم مدیریت محتوای وردپرس نیز نمود پیدا کنند. با افزایش استفاده از افزونهها و ابزارهای شخص ثالث، لزوم هوشیاری و دقت کاربران و مدیران وبسایت بیش از پیش احساس میشود.
برای محافظت از داراییهای دیجیتال و همچنین تضمین امنیت وبسایتهای وردپرسی و سایر پلتفرمهای آنلاین، توصیه میشود که کاربران و مدیران وب همواره نکات زیر را مد نظر قرار دهند تا از قربانی شدن در برابر تکنیکهای ابهامسازی و فریب جلوگیری کنند:
- تایید اعتبار و منبع افزونه: همیشه قبل از نصب هر افزونهای، چه برای مرورگر و چه برای یک سایت وردپرسی، اعتبار و شهرت توسعهدهنده را به دقت بررسی کنید. تنها از منابع رسمی و معتبر برای دانلود افزونهها استفاده کنید. برای مثال، در وردپرس، مخزن رسمی افزونهها (WordPress Plugin Directory) بهترین و امنترین گزینه است.
- بررسی دقیق جزئیات تراکنش: پیش از تایید هر تراکنش، چه مالی و چه هرگونه عملیات حساس دیگر، تمامی جزئیات آن را به دقت مرور کنید. مراقب هرگونه دستورالعمل اضافی، کارمزد پنهان یا تغییرات غیرمنتظره در مقصد وجوه باشید که ممکن است نشانهای از فعالیت مخرب باشد.
- نظارت مستمر بر فعالیتها و بهروزرسانیهای امنیتی: به طور منظم گزارشها و هشدارها از سوی شرکتهای امنیت سایبری و محققان را دنبال کنید. برای وبسایتهای وردپرسی، این شامل بهروز نگه داشتن هسته وردپرس، قالب و تمامی افزونهها است. ابزارهای امنیتی و اسکنرهای آنتیویروس میتوانند به شناسایی ناهنجاریها کمک کنند.
- احتیاط در اعطای مجوزها: افزونهها و اپلیکیشنها را تنها به حداقل مجوزهای لازم برای عملکردشان دسترسی دهید. هرگونه درخواست مجوز غیرمعمول باید با شک و تردید بررسی شود.
- پشتیبانگیری منظم: برای وبسایتهای وردپرسی، پشتیبانگیری منظم و کامل از تمام محتوا و پایگاه داده، یک خط دفاعی اساسی در برابر هرگونه حمله یا از دست دادن اطلاعات است.
در نهایت، افزایش نظارت و دقت بیشتر بر اکوسیستم افزونهها، چه در مرورگرها و چه در پلتفرمهایی مانند وردپرس، برای تضمین امنیت کاربران و حفاظت از سرمایههای آنها ضروری است. تنها با هوشیاری و بررسی دقیق میتوان از قربانی شدن در برابر تکنیکهای ابهامسازی و فریب که به صورت پنهان عمل میکنند، جلوگیری کرد و محیطی امنتر برای فعالیتهای دیجیتال خود ایجاد نمود.
خطرات افزونههای کریپتو مرورگر
در دنیای رو به رشد ارزهای دیجیتال و اکوسیستم بلاکچین، راحتی و دسترسی آسان از طریق ابزارهای مبتنی بر مرورگر، مانند افزونهها، به شدت محبوب شده است. با این حال، این راحتی همواره با خطرات امنیتی قابل توجهی همراه است که کاربران را در معرض تهدید از دست دادن داراییهای دیجیتالشان قرار میدهد. همانطور که در مدیریت یک وبسایت وردپرسی نیاز به هوشیاری و انتخاب دقیق افزونهها داریم، در مورد افزونههای مرتبط با کریپتو در مرورگر نیز باید با دقت عمل کنیم. حادثه اخیر مربوط به افزونه “Crypto Copilot” در مرورگر کروم، که برای معاملات سولانا (SOL) طراحی شده بود، به وضوح آسیبپذیریهای موجود و لزوم بررسی دقیقتر را نشان میدهد.
ماهیت تهدید: چگونه افزونههای مخرب عمل میکنند؟
افزونههای مخرب مرورگر میتوانند به روشهای بسیار زیرکانهای داراییهای کاربران را به سرقت ببرند. مورد “Crypto Copilot” که توسط شرکت امنیت سایبری Socket افشا شد، نمونه بارزی از این ترفندهاست. این افزونه به ظاهر برای تسهیل معاملات توکنهای SOL مستقیماً از پلتفرمهایی مانند X (توییتر سابق) طراحی شده بود. اما در پشت پرده، یک دستور انتقال پنهان را در هر تراکنش مبادله (swap) جاسازی میکرد. کاربران در صفحه تأیید تراکنش، تنها جزئیات مبادله اصلی را مشاهده میکردند، بدون اینکه از وجود این دستور اضافی مطلع شوند. این دستور مخفی، ۰.۰۵ درصد از ارزش هر تراکنش، یا حداقل ۰.۰۰۱۳ SOL، را به کیف پولی که توسط مهاجم کنترل میشد، منتقل میکرد.
برای پنهان کردن این رفتار مخرب، افزونه از تکنیکهای مبهمسازی کد مانند کوچکسازی کد (code minification) و تغییر نام متغیرها (variable renaming) استفاده میکرد. این رویکرد، تجزیه و تحلیل کد را برای کاربران عادی و حتی برخی کارشناسان دشوار میسازد و به افزونه اجازه میدهد تا برای مدت زمان طولانیتری بدون شناسایی فعالیتهای مخرب خود را ادامه دهد. این پدیده به طور خاص برای افزونههای وردپرس نیز قابل تعمیم است، جایی که کدهای مبهم و ناامن میتوانند به وبسایت شما آسیب برسانند و امنیت وردپرس شما را به خطر اندازند.
نمونهای از آسیبپذیری: مورد Crypto Copilot در بلاکچین سولانا
افزونه Crypto Copilot در اواسط سال ۲۰۲۴ در فروشگاه وب کروم منتشر شد و خود را به عنوان ابزاری برای معامله فوری سولانا معرفی میکرد. این افزونه از Raydium، یک بازارساز خودکار (AMM) در بلاکچین سولانا، برای انجام مبادلات استفاده میکرد. نکته کلیدی در نحوه عملکرد آن، افزودن یک دستور مخفی `SystemProgram.transfer` به هر معامله بود. این دستور به صورت اتمیک (atomic) و همزمان با تراکنش اصلی، انتقال وجوه را انجام میداد؛ به این معنی که کاربران تنها یک تراکنش را تأیید میکردند، در حالی که در واقع دو عملیات، یکی مبادله و دیگری انتقال مخفی، در حال انجام بود.
تحقیقات Socket نشان داد که این نرمافزار با یک سرور بکاند در آدرس `crypto-coplilot-dashboard.vercel.app` ارتباط برقرار میکرد. این سرور وظیفه ثبت کیف پولهای متصل، پیگیری فعالیتهای کاربران و گزارش دادههای ارجاع را بر عهده داشت. دامنه دیگری به نام `cryptocopilot.app` نیز مرتبط با این افزونه بود، اما غیرفعال باقی مانده بود. عدم وجود یک داشبورد عملیاتی و شفاف، یکی از نشانههای مغایرت با پلتفرمهای معاملاتی قانونی است. اگرچه تعداد نصب این افزونه در ابتدا کم بود، اما Socket هشدار داد که زیانهای تجمعی میتواند برای معاملهگران مکرر بسیار قابل توجه باشد. این انتقالهای کوچک و نامحسوس میتوانند به مرور زمان به مبالغ زیادی تبدیل شوند که بدون بررسی دقیق، هرگز شناسایی نخواهند شد.
این حادثه، خطرات گستردهتری را که توسط ابزارهای کریپتوی مبتنی بر مرورگر ایجاد میشوند، برجسته میکند. گزارشهای قبلی نیز حاکی از درگیری افزونههای مخرب کروم و فایرفاکس با کیف پولهای ارز دیجیتال محبوب مانند MetaMask، Phantom و Coinbase بودهاند. این اتفاقات نشان میدهد که آسیبپذیریها در امنیت ارزهای دیجیتال مبتنی بر مرورگر یک مشکل ریشهای است و نه موردی منفرد.
راهکارهای امنیتی و حفاظت از داراییهای دیجیتال
برای محافظت از داراییهای دیجیتال در برابر این گونه تهدیدات، هوشیاری و اقدامات پیشگیرانه کاربران از اهمیت بالایی برخوردار است. همانند مدیریت امنیت یک وبسایت وردپرس که نیازمند چکلیستهای امنیتی و بهروزرسانی منظم است، در حوزه کریپتو نیز باید پروتکلهای امنیتی را رعایت کرد:
- **بررسی اعتبار افزونه:** همیشه قبل از نصب هر افزونه، اعتبار توسعهدهنده و نظرات کاربران را به دقت بررسی کنید. جستجو در مورد نام افزونه و توسعهدهنده آن در موتورهای جستجو و انجمنهای معتبر میتواند اطلاعات مفیدی را فراهم کند.
- **بازبینی دقیق دستورات تراکنش:** هرگز بدون بررسی دقیق تمام جزئیات تراکنش، آن را تأیید نکنید. به دنبال هرگونه دستور انتقال اضافی یا غیرمنتظره باشید که ممکن است در خلاصهی تراکنش پنهان شده باشد. ابزارهایی که امکان مشاهده جزئیات کامل تراکنشهای درون زنجیرهای را میدهند، میتوانند بسیار مفید باشند.
- **نظارت بر بهروزرسانیهای امنیتی:** به طور منظم، گزارشها و هشدارهای امنیتی منتشر شده توسط شرکتهای امنیت سایبری و محققان را دنبال کنید. این اطلاعات میتوانند شما را از تهدیدات جدید و آسیبپذیریهای کشف شده آگاه سازند.
- **محدود کردن دسترسیها:** افزونهها را تنها با حداقل دسترسیهای لازم نصب کنید. بسیاری از افزونهها بیش از حد نیازشان درخواست دسترسی میکنند که میتواند یک پرچم قرمز باشد.
- **استفاده از کیف پولهای سختافزاری:** برای نگهداری مقادیر زیادی از ارزهای دیجیتال، استفاده از کیف پولهای سختافزاری (Hardware Wallets) توصیه میشود که از امنیت بسیار بالاتری نسبت به کیف پولهای نرمافزاری یا افزونههای مرورگر برخوردارند.
این حادثه بر لزوم نظارت و بازرسی بیشتر بر اکوسیستم افزونههای مرورگر، بهویژه در مرورگرهایی مانند کروم، تأکید میکند تا کاربران دیفای (DeFi) از تهدیدات احتمالی محافظت شوند. برای کاربران وردپرس که ممکن است با ابزارهای کریپتو سروکار داشته باشند یا حتی یک پلاگین پرداخت کریپتو برای وردپرس نصب کرده باشند، این هشدارها اهمیت مضاعفی پیدا میکند. اطمینان از سلامت محیط مرورگر، به اندازه امنیت وبسایت اصلی، برای حفظ داراییهای دیجیتال حیاتی است.
راهنمای ایمنی برای معاملهگران سولانا
در دنیای پرشتاب ارزهای دیجیتال، امنیت داراییهای دیجیتال کاربران از اهمیت بالایی برخوردار است. اخیراً، شرکت امنیت سایبری Socket یک افزونه مرورگر کروم به نام "Crypto Copilot" را افشا کرده که به طور مخفیانه وجوه کاربران بلاکچین سولانا را در حین تراکنشهای تبادل ارز سرقت میکند. این کشف، زنگ خطری جدی برای تمامی معاملهگران و کاربران اکوسیستم سولانا محسوب میشود و بر آسیبپذیریهای بالقوه در ابزارهای مبتنی بر مرورگر برای مدیریت داراییهای دیجیتال تأکید دارد.
افزونه Crypto Copilot: نحوه عملکرد و شیوه سرقت پنهان
افزونه Crypto Copilot که در اواسط سال 2024 در فروشگاه وب کروم منتشر شد، خود را به عنوان ابزاری برای معامله فوری توکنهای SOL (سولانا) به ویژه از طریق پلتفرم X (توییتر سابق) معرفی میکرد. هدف ظاهری آن تسهیل معاملات برای کاربران بود، اما در پشت پرده، این افزونه با سوءاستفاده از اعتماد کاربران، بخش کوچکی از هر تراکنش را به کیف پول تحت کنترل مهاجمان هدایت میکرد. این فرآیند مخفیانه، به گونهای طراحی شده بود که هر تبادل انجام شده از طریق افزونه، شامل یک دستورالعمل پنهان برای انتقال 0.05 درصد از ارزش تراکنش، یا حداقل 0.0013 SOL، به یک آدرس کیف پول مشخص شده توسط مهاجم بود.
کاربران در صفحه تأیید تراکنشها، تنها جزئیات مبادله اصلی را مشاهده میکردند و هیچ اطلاعاتی در مورد دستورالعمل انتقال اضافی افشا نمیشد. این عدم شفافیت، به مهاجمان اجازه میداد تا بدون اطلاع کاربر، سهم خود را از هر معامله برداشت کنند. این روش هوشمندانه، با بهرهگیری از تکنیکهای پنهانسازی مانند کوچکسازی کد و تغییر نام متغیرها، برای مخفی نگه داشتن رفتار مخرب افزونه از چشم کاربران و حتی تحلیلگران اولیه، به کار گرفته شده بود.
کشف و تحلیل آسیبپذیری توسط Socket
تیم تحقیقاتی تهدیدات شرکت امنیت سایبری Socket، این طرح کلاهبرداری را کشف و جزئیات آن را منتشر کرد. تحلیلهای آنها نشان داد که این افزونه با یک سرور بکاند به آدرس crypto-coplilot-dashboard.vercel.app در ارتباط است. این سرور برای ثبت کیف پولهای متصل، ردیابی فعالیتهای کاربران و گزارش دادههای ارجاعی به کار میرفت. نکته قابل توجه این بود که یک دامنه دیگر مرتبط با افزونه به نام cryptocopilot.app، غیرفعال و بدون استفاده باقی مانده بود که Socket آن را با پلتفرمهای معاملاتی قانونی ناسازگار دانست، زیرا پلتفرمهای مشروع معمولاً دارای داشبوردهای عملیاتی هستند.
Crypto Copilot از Raydium، یک بازارساز خودکار (AMM) در بلاکچین سولانا، برای اجرای مبادلات استفاده میکرد. افزونه به هر معامله، یک دستورالعمل SystemProgram.transfer پنهان اضافه میکرد که انتقالهای اتمیک روی زنجیره را تکمیل میکرد. این روش به مهاجمان امکان میداد تا وجوه را در حالی که کاربران فقط یک تراکنش واحد را تأیید میکنند، هدایت کرده و سرقت کنند. اگرچه تعداد نصب این افزونه پایین بود، Socket هشدار داد که زیانهای تجمعی میتواند برای معاملهگران فعال و مکرر سولانا، خطرات قابل توجهی ایجاد کند، زیرا انحرافات جزئی از وجوه به صورت تدریجی و بدون شناسایی انباشته میشوند.
درسهایی از این حادثه: آسیبپذیری ابزارهای کریپتو مبتنی بر مرورگر
این حادثه، آسیبپذیریهای گستردهتری را که توسط ابزارهای مرورگر-محور در فضای ارزهای دیجیتال ایجاد میشود، برجسته میکند. در گذشته نیز، حوادث مشابهی شامل افزونههای مخرب کروم و فایرفاکس، کیف پولهای ارز دیجیتال محبوب مانند MetaMask، Phantom و Coinbase را هدف قرار داده بودند. این موارد، نیاز مبرم به افزایش هوشیاری و اهمیت بالای تأیید دقیق هر تراکنش قبل از تأیید نهایی را برای کاربران نشان میدهد. با توجه به اینکه ابزارهای مبتنی بر مرورگر به طور فزایندهای قابلیتهای معاملاتی ارزهای دیجیتال را در خود ادغام میکنند، نظارت و کنترل دقیقتر بر اکوسیستم افزونههای کروم برای محافظت از کاربران در امور مالی غیرمتمرکز (DeFi) ضروری به نظر میرسد.
شرکت Socket توصیه کرد که معاملهگران سولانا باید همیشه اعتبار افزونهها را تأیید کنند، دستورالعملهای تراکنش را با جزئیات بررسی کنند و بهروزرسانیها و هشدارهای امنیتی را از محققان امنیت سایبری دنبال کنند. این اقدامات پیشگیرانه میتواند به کاهش ریسکهای مرتبط با استفاده از ابزارهای شخص ثالث در اکوسیستم ارزهای دیجیتال کمک شایانی کند.
جمعبندی و توصیه نهایی
کشف افزونه مخرب Crypto Copilot در سولانا بار دیگر بر اهمیت رویکرد محتاطانه در فضای ارزهای دیجیتال تأکید میکند. این حادثه یادآوری میکند که حتی ابزارهایی که ظاهراً کاربردی و بیضرر به نظر میرسند، میتوانند تهدیدی جدی برای داراییهای شما باشند. به عنوان یک معاملهگر در بلاکچین سولانا یا هر پلتفرم دیگری، ضروری است که همواره هوشیار باشید. قبل از نصب هر افزونهای، تحقیقات کاملی انجام دهید و تنها از منابع معتبر و شناخته شده استفاده کنید. هرگز بدون بررسی دقیق تمام جزئیات، تراکنشی را تأیید نکنید، به ویژه به دنبال دستورالعملهای پنهان یا تغییرات غیرمنتظره در اطلاعات باشید. با رعایت این اصول امنیتی، میتوانید خطرات را به حداقل رسانده و از داراییهای دیجیتال خود در برابر تهدیدات پنهان محافظت کنید. امنیت سایبری یک مسئولیت مشترک است و آگاهی و اقدام فعال شما، بهترین خط دفاعی شما خواهد بود.
بدون دیدگاه