کارشناس امنیت: کیف پول متامسک یک مشکل امنیتی اساسی دارد و آن را برطرف نمی‌کند

یک کارشناس امنیت شبکه اخیراً گفته است کیف پول محبوب متامسک یک مشکل امنیتی اساسی دارد و توسعه‌دهندگان آن با اینکه از وجود این نقص فنی مطلع هستند، تاکنون اقدامی برای برطرف‌کردن آن انجام نداده‌اند.

کیف پول,متامسک

title

به گزارش آسان بیت کوین و به نقل از ارزدیجیتال، الکساندرو لوپاسکو(Alexandru Lupascu)، کارشناس ارزدیجیتالی و امنیت شبکه، هشدار داده است که حریم خصوصی کاربران کیف پول مشهور متامسک، به‌شدت در معرض خطر قرار دارد. به گفته او کاربرانی که از طریق اپلیکیشن موبایلی متامسک وارد کیف پول خود می‌شوند، در معرض خطر افشای آدرس آی‌پی (IP) خود هستند.

لوپاسکو، یکی از بنیان‌گذاران پروتکل اومنیا (OMNIA)، ارائه‌کننده سرویس پرایوسی نود است. او چندی پیش گفته بود نقطه‌ضعف مهمی را در کیف پول محبوب و سازگار با وب ۳.۰ شرکت کانسنسیس (ConsenSys)، یعنی متامسک پیدا کرده است. این نقطه‌ضعف به هکرها راهی برای دسترسی به آدرس‌های آی‌پی کاربران می‌دهد و در نتیجه حریم خصوصی آنها را به خطر می‌اندازد.

آدرس آی‌پی یک شناسه جهانی منحصربه‌فرد است که به دستگاه‌های متصل به اینترنت اختصاص داده می‌شود. از آنجایی که کاربران می‌توانند دارایی‌های دیجیتال خود را در کیف پول‌های متامسک ذخیره کنند، لورفتن آدرس آی‌پی یک نگرانی بزرگ محسوب می‌شود.

لوپاسکو اخیراً مطلبی در وبلاگ خود منتشر کرده است و در آن توضیح می‌دهد که چگونه می‌توان با بهره‌برداری از این نقطه‌ضعف و از طریق عرضه و ایردراپ‌کردن یک مجموعه «NFT» به آدرس اتریومی متصل به نسخه موبایلی کیف پول متامسک، از کاربران سوءاستفاده کرد.

توکن‌های غیرمثلی یا همان NFTها، دارایی‌های دیجیتالی هستند که مالکیت محتواهایی مانند آثار هنری دیجیتال، موسیقی و میم‌های مشهور با استفاده از آنها در بلاک چین ثبت می‌شود. NFTها راهی برای توکن‌سازی محتوا هستند اما معمولاً محتوای واقعی را جایی ذخیره نمی‌کنند. از آنجا که ذخیره داده‌های یک تصویر در بلاک چین‌هایی مانند اتریوم می‌تواند پرهزینه باشد، NFTها حاوی آدرس‌های اینترنتی‌ای (URL) هستند که به داده‌های اصلی متصل می‌شوند. محتوای NFTها اغلب در یک شبکه ذخیره‌سازی غیرمتمرکز مثل سیستم پرونده بین سیاره‌ای (IPFS) یا در سرورهای ابری متمرکز با دسترسی از راه دور ذخیره می‌شود.

برنامه موبایلی متامسک به‌طور پیش‌فرض NFTهای ذخیره‌شده در یک آدرس را با فراخواندن URLهای مربوط به داده‌های تصویری نمایش می‌دهد. این داده‌ها روی سرورهایی که از راه دور می‌توان به آنها دسترسی داشت، میزبانی می‌شوند. گفتنی است که در این فرایند نمایش NFTهای موجود در کیف پول اتریوم کاربران، بدون دریافت موافقت آنها انجام می‌شود.

در این مدل، تمام درگاه‌های سرور که مسئول مدیریت انتقال داده‌های تصویری هستند، اطلاعات آدرس آی‌پی کاربر را دریافت می‌کنند. عموماً پروژه‌هایی که با سرورهای نگهداری داده‌های تصویری کار می‌کنند، در تلاش هستند تا این داده‌ها را ایمن نگه دارند.

لوپاسکو در تحقیقات خود به این نتیجه رسیده است که مجرمان اینترنتی می‌توانند داده‌های مربوط به آی‌پی کاربران متامسک را پیدا کرده و از این اطلاعات برای اجرای حملات هدفمند سوءاستفاده کنند.

لوپاسکو گفته است:

«یک فرد خراب‌کار تنها با دانستن آدرس بلاک چینی شما، می‌تواند یک NFT با نشانی اینترنتی سرور خود ایجاد و مالکیت آن را به آدرس شما منتقل کند. بنابراین، هنگامی که کیف پول ارز دیجیتال شما تصویر این توکن را [با استفاده از URL] از سرور او دریافت می‌کند، حریم خصوصی‌تان به خطر می‌افتد.»

لوپاسکو این آسیب‌پذیری را با ساخت یک NFT بر اساس استاندارد «ERC-1155» در بازار اوپن‌سی (OpenSea) آزمایش کرده است. او از یک ویرایشگر قرارداد هوشمند استفاده کرده و آدرس اصلی مرتبط با NFT را تغییر داده است تا به سرور جدیدی که تحت کنترل خود اوست، منتقل شود. لوپاسکو سپس این NFT را به یک آدرس اتریومی فرستاده است. هنگامی که او از طریق برنامه موبایلی متامسک به آدرس کیف پول دسترسی پیدا کرد، آدرس آی‌پی او در سروری که کنترل می‌کرد، ظاهر شد. لوپاسکو گفته اجرای این حمله حدود ۵۰ دلار هزینه داشته است.

او ظاهراً در اواسط دسامبر ۲۰۲۱ (آذر) به تیم متامسک در مورد این مشکل هشدار داده است. این یعنی توسعه‌دهندگان متامسک حداقل یک ماه است که از این مسئله مطلع هستند. تیم متامسک قول داده است که یک به‌روزرسانی را تا سه‌ماهه دوم سال ۲۰۲۲ منتشر کند. با این حال، بازه زمانی اعلام‌شده با توجه به اهمیت موضوع، مورد تأیید لوپاسکو نیست و آن را «غیرقابل‌قبول» می‌داند.

دانیل فینلی (Daniel Finlay)، بنیان‌گذار متامسک، به اطلاع از این آسیب‌پذیری اعتراف کرده است و در توییتی خطاب به لوپاسکو گفته «مدت زیادی است که از این مشکل خبر دارد

فینلی افزود:

«الکس حق دارد که ما را به خاطر رسیدگی‌نکردن به این مشکل سرزنش کند. اکنون کار را برای این مشکل آغاز کرده‌‌ایم. برای گوشزدکردن این مسئله امنیتی متشکرم و متأسفم که اعلام کنم به چنین اخطاری کاملاً نیاز داشتیم.»

فینلی همچنین عنوان کرده است که این کیف پول «به‌طور پیش‌فرض تنها می‌تواند لینک‌های اینترنتی از نوع IPFS را بارگیری کند». علاوه بر این، باید شرایط طوری فراهم شود که کاربران متامسک بتوانند رضایت صریح خود را برای انتقال داده‌های NFT ذخیره‌شده از سرورهای شخص ثالث اعلام کنند.

در همین حال، لوپاسکو می‌گوید فکر می‌کند کاربران اتریوم در صورت دریافت NFT‌های ایردراپ‌شده، باید هوشیار باشند و توصیه کرده است که فقط از طریق اوپن‌سی به این ایردراپ‌ها دسترسی داشته باشند.

او گفته است:

«تا زمانی که این مشکل در برنامه تلفن همراه [متامسک] برطرف نشود، از پلتفرم اوپن‌سی و هر کیف پولی که با وب ۳.۰ سازگار است برای تماشای NFTهای خود استفاده کنید. صمیمانه یادآوری می‌کنم که حفظ حریم خصوصی در محیط‌های برون‌زنجیره‌ای (خارج از بلاک چین) واقعاً مهم است؛ از آن غافل نشوید.»

در ماه‌های اخیر، خریداران NFT میلیون‌ها دلار از دارایی‌های دیجیتالی خود را در جریان حملات، هک‌ و کلاهبرداری‌ها از دست داده‌اند. بسیاری از کاربران آسیب‌دیده NFT‌های ارزشمند بورد ایپ یات کلاب (Bored Ape Yacht Club) و سایر مجموعه‌های محبوب را در کیف پول‌های متامسک خود ذخیره کرده بودند که دچار حملات فیشینگ شدند. از آنجایی که متامسک یک کیف پول گرم است، سارقان می‌توانند با داشتن کلید خصوصی کاربر به‌راحتی وجوه آنها را برداشت کنند. کلیدهای خصوصی کیف پول گرم ممکن است از طریق حملات فیشینگ و بدافزارها به خطر بیفتند. به همین خاطر است که این کیف پول‌ها به‌طور قابل‌توجهی امنیت کمتری نسبت به گزینه‌های ذخیره‌سازی سرد، مانند کیف پول‌های سخت‌افزاری دارند که در آنها برای برداشت وجوه نیاز به دسترسی به یک دستگاه فیزیکی است.

متامسک محبوب‌ترین کیف پول وب ۳.۰ برای دسترسی به اتریوم و سایر بلاک چین‌های سازگار با ماشین مجازی اتریوم است. طبق گزارش‌های کانسنسیس، متامسک تا نوامبر ۲۰۲۱ (آبان) بیش از ۲۱ میلیون کاربر فعال ماهانه داشته است.

لینک کوتاه: b2n.ir/s78086 

برچسب ها :

نسخه اندروید کیف پول موبایلی یونی سواپ عرضه شد
هشدار انجمن بلاک‌چین: احتمال مسدودی دارایی کاربران ایرانی در کیف پول تلگرام
سوپرایز بایننس مشخص شد؛ عرضه کیف پول غیرامانی
سرقت ۵۰۰هزار دلار اتریوم از مایسترو، بزرگ‌ترین ربات‌ معاملاتی تلگرام
کیف پول متامسک به اپ استور اپل بازگشت

نظرات

در نوبیتکس می‌توانی از کاهش قیمت ارزهای دیجیتال هم درآمد داشته باشی.

ثبت‌نام و شروع سرمایه‌گذاری

با‌توجه به این‌که اکثر اخباری که در طول روز به گوش ما میرسن خبرای خوبی نیستن، تحریریه آسان بیت کوین تصمیم گرفته که با انتشار روزانه یک خبرِ «واقعا خوب» حال شمارو هم کمی خوب بکنه. درضمن این خبر هیچ ربطی به حوزه ارز دیجیتال نداره...

خبر خوب برای متقاضیان وام / سقف وام افزایش یافت

title

حداکثر مجموع اصل تسهیلات خرد قابل پرداخت به هر مشتری در هر مؤسسه اعتباری به ۳۰۰ میلیون تومان افزایش یافت. به گزارش روابط عمومی بانک مرکزی، این بانک در بخشنامه‌ای به شبکه بانکی دستورالعمل اجرایی اعطای تسهیلات خرد را ابلاغ کرد در این بخشنامه آمده است، از تاریخ ابلاغ این دستورالعمل، بانک‌ها و مؤسسات اعتباری موظف هستند، تسهیلات خرد اعطایی را بر اساس شرایط، امتیاز اعتباری، رتبه اعتباری داخلی و سقف اعتبار مشتری در قالب قراردادهای فروش اقساطی، اجاره به شرط تملیک، مرابحه، جعاله و قرض‌الحسنه به مشتری پرداخت نماید.

مطالب مرتبط

کیف پول تلگرام,تلگرام,انجمن بلاک‌چین,هشدار

هشدار انجمن بلاک‌چین: احتمال مسدودی دارایی کاربران ایرانی در کیف پول تلگرام

انجمن بلاک‌چین در جدیدترین هشدار خود از کاربران ایرانی خواسته است مراقب کیف پول تلگرام (Wallet) باشند؛ چرا که خطر شناسایی و بلوکه شدن دارایی‌های دیجیتال ایرانیان در این پلتفرم وجود دارد.

خبر - خیلی وقت پیش
بایننس,کیف پول غیرامانی,بلاک‌چین,استانبول,کیف پول وب ۳,اپلیکیشن

سوپرایز بایننس مشخص شد؛ عرضه کیف پول غیرامانی

بایننس، بزرگ‌ترین صرافی ارز دیجیتال جهان در کنفرانس هفته بلاک‌چین ۲۰۲۳ که در شهر استانبول برگزار شد، از راه‌اندازی کیف پول وب ۳ خود خبر داد. به گفته این صرافی، با استفاده از این کیف پول کاربران می‌توانند بدون ریسک گم کردن عبارات بازیابی و فرآیندهای پیچیده نصب کیف پول، در دنیای ارزهای دیجیتال کاوش کنند. این کیف پول در اپلیکیشن بایننس کار می‌کند.

خبر - خیلی وقت پیش
اتریوم,مایسترو,ربات‌,تلگرام,پک‌شیلد,قرارداد هوشمند,هک

سرقت ۵۰۰هزار دلار اتریوم از مایسترو، بزرگ‌ترین ربات‌ معاملاتی تلگرام

به گزارش شرکت امنیتی پک‌شیلد، وجود یک آسیب‌پذیری مهم امنیتی در قرارداد هوشمند «روتر ۲» مایسترو (Maestro)، یکی از بزرگ‌ترین ربات‌های معاملاتی تلگرام، منجر به سرقت بیش از ۲۸۰ اتریوم به ارزش حدود ۵۰۰٬۰۰۰ دلار از حساب‌های کاربران شده است. پس از این اکسپلویت، مایسترو، دسترسی به توکن‌ها در استخرهای نقدینگی در برخی از صرافی‌های غیرمتمرکز را به‌طور موقت کرد. طبق گفته پک‌شیلد، هکرها برای پاک‌کردن ردپای خود، این وجوه سرقت‌شده را به صرافی میان‌زنجیره‌ای «ریل‌گان» منتقل کردند.

خبر - خیلی وقت پیش
کیف پول,متامسک,اپ استور,اپل,iOS

کیف پول متامسک به اپ استور اپل بازگشت

کیف پول پرطرفدار متامسک به‌تازگی از بازار اپلیکیشن ویژه سیستم‌عامل iOS یعنی اپ استور اپل حذف شده بود که حال به‌نظر یک حذف موقت بوده و درحال حاضر به اپ استور اپل بازگشته است.

خبر - خیلی وقت پیش
یونی‌سواپ,کیف پول,اندروید,گوگل پلی,دیفای‌لاما

یونی‌سواپ نسخه بتای کیف پول اندروید خود را در گوگل پلی عرضه کرد

صرافی غیرمتمرکز یونی‌سواپ با انتشار اطلاعیه‌ای از عرضه نسخه بتای کیف پول اندروید خود در گوگل پلی خبر داد. این برنامه قبلاً فقط بر روی رایانه‌های شخصی و سیستم عامل iOS در دسترس بوده است. بر اساس داده‌های دیفای‌لاما، یونی‌سواپ بزرگ‌ترین صرافی غیرمتمرکز جهان از نظر مجموع حجم معاملات است و از زمان آغاز به کار تاکنون بیش از ۱.۷تریلیون دلار تراکنش را پردازش کرده است.

خبر - خیلی وقت پیش
بیت کوین,دوج کوین,کیف پول,رابین هود,پشتیبانی

بیت کوین و دوج کوین به کیف پول رابین هود اضافه شدند

رابین‌هود از اضافه شدن چندین ویژگی به کیف پول خود، از جمله پشتیبانی از تراکنش‌‌های بیت کوین و دوج‌کوین خبر داده است. این به روزرسانی تمام ۱۴۰ کشوری که رابین‌هود در آن فعال است را در بر می‌گیرد و اجازه می‌دهد تا این ارزهای دیجیتال را ارسال، دریافت و نگهداری کنند.

خبر - خیلی وقت پیش
اتریوم,دونالد ترامپ,کیف پول,ایالات متحده

اسناد جدید: موجودی کیف پول اتریوم دونالد ترامپ ۲.۸میلیون دلار است

داده‌های یک صورت مالی جدید نشان می‌دهد که دونالد ترامپ، رئیس‌جمهور پیشین ایالات متحده بیش از ۲.۸ میلیون دلار اتریوم دارد. این صورت مالی توسط یک سازمان غیرانتفاعی در واشنگتن منتشر شده است که با هدف افشای فساد توسط مقامات و نهادهای دولتی فعالیت می‌کند. طبق این اسناد، ترامپ بیش از ۴.۸میلیون دلار از حق مالکیت معنوی مربوط به مجموعه NFT‌های تصاویر خود به دست آورده است.

خبر - خیلی وقت پیش
نهنگ,بیت کوین‌

یک نهنگ پس از ۱۱ سال بیت کوین‌های خود را جا‌به‌جا کرد

یک نهنگ قدیمی بیت کوین، پس از ۱۱ سال ده‌ها میلیون دلار بیت کوین را جابه‌جا کرده است. احتمال می‌رود این نهنگ کلیدهای خصوصی کیف پول خود را گم کرده و اکنون مجدداً موفق به بازیابی آن شده است. به نظر می‌رسد این جابه‌جایی به قصد فروش انجام شده است.

خبر - خیلی وقت پیش
نهنگ,اتریوم,کیف پول,ICO

نهنگ اتریوم پس از ۸ سال بیدار شد

یک کیف پول غیرفعال که در سال ۲۰۱۵ تعداد ۸ هزار اتر (۱۴.۸ میلیون دلار) اتریوم خریداری کرده بود، بیدار شده و وجوه خود را به آدرس دیگری منتقل کرده است. این کیف پول ابتدا یک تراکنش آزمایشی با یک اتر (۱۸۴۵ دلار) انجام داد و سپس ۷۹۹۹ اتر باقیمانده را به آدرس ارسال کرد. در سال ۲۰۱۵ صاحب این کیف‌پول بابت هر اتر ICO حدود ۰.۳۱ دلار یا در کل فقط ۲۵۰۰ دلار هزینه کرده بود. این بدان معناست که مالک این کیف‌پول ۵۹۱ هزار درصد سود را تجربه می‌کند.

خبر - خیلی وقت پیش