در حالی که گمان میرود امنترین نقطه نگهداری دارایی دیجیتال، خود کیف پول سختافزاری است، یک رخنه امنیتی در بیرونیترین لایه زنجیره تأمین ترزور نشان داد که مهاجمان برای رسیدن به قربانیان، حتی نیازی به شکستن رمزنگاری ندارند. افشای اطلاعات شخصی ۱۳,۶۸۹ نفر از خریداران ترزور در جریان یک نفوذ به ارائهدهنده خدمات لجستیکی طرف سوم، پرونده تازهای از آسیبپذیریهای انسانی و زیرساختی در اکوسیستم رمزارز گشوده است.
حلقه مفقوده امنیت: رخنه در ShipMonk چگونه به افشای اطلاعات کاربران ترزور منجر شد؟
بر اساس بیانیه رسمی ترزور، این نفوذ امنیتی نه در سرورهای داخلی این شرکت، بلکه در سیستمهای شرکت لجستیکی شیپمانک (ShipMonk) رخ داده است؛ شرکتی که وظیفه مدیریت انبار، بستهبندی و ارسال کیف پولهای سختافزاری را بر عهده دارد. نتیجه این رخنه، افشای اطلاعات کاربران ترزور در دو سطح متفاوت بود: اطلاعات هویتی کامل ۱۱,۷۴۲ نفر شامل نام و نام خانوادگی، ایمیل، شماره تلفن و آدرس پستی دقیق، و اطلاعات جزئی ۱,۹۴۷ نفر دیگر شامل نام، شهر و ایمیل. ترزور تأکید کرده است که سیستمهای داخلی، فریمویر دستگاهها، کلیدهای خصوصی و عبارات بازیابی کاملاً امن باقی ماندهاند، اما این اطمینانبخشی نمیتواند ماهیت خطر جدید را کمرنگ کند.

از افشای اطلاعات کاربران ترزور تا سناریوی فیشینگ کامل؛ چرا آدرس پستی یک سلاح است؟
بزرگترین خطر ناشی از افشای اطلاعات کاربران ترزور، حملات فیشینگ فوقهدفمند است. تصور کنید مهاجمی بداند شما یک کیف پول سختافزاری خریدهاید، نام کامل و شماره تماس شما را داشته باشد و حتی آدرس دقیق منزلتان را بداند. با این دادهها، یک ایمیل یا تماس جعلی تحت عنوان «بهروزرسانی امنیتی اجباری»، «نقص فنی در تحویل» یا «پیگیری پشتیبانی» میتواند چنان طبیعی جلوه کند که حتی کاربران محتاط را نیز فریب دهد. این سناریو نیازی به هک سختافزار ندارد؛ کافی است قربانی را به وارد کردن عبارت بازیابی در یک صفحه جعلی ترغیب کند. به بیان دیگر، افشای اطلاعات کاربران ترزور، حلقه ضعیف انسانی را هدف گرفته است.
واکنش ترزور به افشای اطلاعات کاربران؛ تحویل ناشناس تا پایان سال
ترزور در پاسخ به این رخنه، استراتژی «تحویل ناشناس» را معرفی کرده است. این سرویس جدید شامل تحویل هوشمند، بستهبندی کاملاً بینامونشان و حذف آنی برچسبهای هویتی از مرسولات خواهد بود تا در صورت بروز نفوذهای مشابه در آینده، مهاجمان نتوانند خریداران کیف پول را شناسایی کنند. این قابلیت قرار است تا سپتامبر ۲۰۲۶ در اتحادیه اروپا و تا پایان همان سال در آمریکا فعال شود. هرچند این اقدام یک گام رو به جلو در حفاظت از حریم خصوصی است، اما کاربرانی که اکنون اطلاعاتشان فاش شده، تا آن زمان در معرض خطر خواهند بود.
درس بزرگ افشای اطلاعات کاربران ترزور برای صنعت رمزارز
رخنه امنیتی در شیپمانک ثابت کرد که امنیت داراییهای دیجیتال تنها به قدرت رمزنگاری و مقاومت سختافزار محدود نمیشود؛ بلکه ضعیفترین حلقه زنجیره، از انبارهای لجستیکی گرفته تا فرآیند ارسال مرسولات، میتواند نقطه آغاز یک حمله باشد. افشای اطلاعات کاربران ترزور نشان میدهد که محرمانگی هویت خریداران کیف پول، خود یک دارایی امنیتی حیاتی است و فاش شدن آن میتواند بدون دستکاری فنی، امنیت روانی و مالی کاربران را هدف قرار دهد. در دنیایی که «دانستن نام شما» با «دزدیدن سرمایه شما» فاصله کمی دارد، محافظت از دادههای هویتی باید همسنگ محافظت از کلیدهای خصوصی جدی گرفته شود.
من علیرضا کامران هستم . تجربه بیش از 10 سال تحقیق و فعالیت در خصوص ارز های دیجیتال مثل بیت کوین ، اتریوم و تتر هستم . در مقالات خودم سعی میکنم تحلیل و اخبار بروز در خصوص ارز دیجیتال به شما ارائه کنم.