کاربران کیف پولهای رمزارزی با یک تهدید امنیتی جدید روبهرو هستند. چند افزونه جعلی در مرورگر فایرفاکس شناسایی شدند که با استفاده از نام کیف پولهای معروفی مثل اوکی ایکس (OKX)، ربی ولت (Rabby Wallet) و ترون لینک (TronLink)، کاربران را فریب میدهند تا آنها را نصب کرده و عبارت بازیابی یا کلید خصوصی خود را وارد کنند.
طبق گزارش شرکت امنیتی سوکت (Socket،) از بین ۷۷ افزونه بررسی شده، ۴۰ مورد مخرب شناسایی شدند. این افزونهها اطلاعات حساس کاربران را دریافت کرده و برای مهاجمان ارسال میکنند؛ در نتیجه، داراییهای دیجیتالتان ممکن است در معرض سرقت قرار بگیرد.
افزونههایی که از نمایش نتایج ورزشی به ابزار سرقت تبدیل شدند
بررسیها نشان میدهد همه این افزونهها از ابتدا برای سرقت ساخته نشده بودند. بعضی از آنها در ابتدا ابزارهایی برای نمایش نتایج مسابقات ورزشی مثل فوتبال و بسکتبال بودند.
مهاجمان بعداً کد این افزونهها را تغییر دادند و آنها را به ابزاری برای سرقت اطلاعات کیف پول ارز دیجیتال تبدیل کردند. در مجموع ۹ افزونه که ابتدا کاربرد ورزشی داشتند، در این حمله مورد استفاده قرار گرفتند.
شرکت Socket این حمله را Offside Wallet Theft Factory نامگذاری کرده است. این عنوان به دلیل ارتباط نسخههای اولیه برخی افزونهها با برنامههای ورزشی انتخاب شد.
قیمت بیت کوین و افزایش استفاده از کیف پولهای رمزارزی باعث شده امنیت داراییهای دیجیتال مهمتر شود. هنگام خرید و فروش بیت کوین باید علاوه بر بررسی قیمت و شرایط بازار، به روشهای محافظت از دارایی خود هم توجه کنید.
خریدوفروش بیت کوین با واریز سریع تومان
استفاده از افزونههای ناشناس فایرفاکس یا کیف پولهای جعلی میتواند خطر سرقت عبارت بازیابی و از دست رفتن بیت کوین و سایر ارزها دیجیتال را افزایش دهد. نصب افزونههای کیف پول فقط از منابع رسمی و بررسی اعتبار آنها، یکی از راههای کاهش ریسک حملات هکری است.
هکرها چطور عبارت بازیابی کیف پول را سرقت میکردند؟
بیشتر افزونههای جعلی، ظاهر کیف پولهای معتبر را شبیهسازی میکردند. بعد از نصب، کاربر با صفحهای روبهرو میشد که از او میخواست کیف پول قبلی خود را وارد کند.
در این مرحله، عبارت بازیابی (Recovery Phrase) یا کلید خصوصی واردشده توسط کاربر برای مهاجمان ارسال میشد.
برخی افزونهها هم نسخه تغییریافته کیف پول ربی (Rabby) بودند. این افزونهها در ظاهر مثل نسخه اصلی عمل میکردند، ولی اطلاعات حسابهای ذخیرهشده را به یک سرور خارجی انتقال میدادند.
علاوهبر اطلاعات کیف پول، بعضی از این افزونهها میتوانستند به رمزهای عبور ذخیرهشده، اطلاعات کلیپبورد مرورگر و دادههای حساس دیگر دسترسی پیدا کنند.

چرا بررسی دسترسی افزونهها کافی نیست؟
یکی از نکات مهم این حمله، استفاده از افزونههایی با مجوزهای محدود بود. بعضی کاربران ممکن است تصور کنند افزونهای که دسترسی زیادی درخواست نمیکند، امن است؛ ولی این موضوع همیشه درست نیست.
مثلاً، افزونه جعلی با نام OKX فقط به حافظه مرورگر و تبها دسترسی میخواست. این افزونه نیازی به کنترل مستقیم مرورگر نداشت و فقط یک صفحه جعلی نمایش میداد تا کاربر خودش عبارت بازیابی را وارد کند.
بههمیندلیل، بررسی مجوزهای افزونه بهتنهایی نمیتواند امنیت آن را مشخص کند. شما باید نام توسعهدهنده، تعداد نصب، نظرات کاربران و منبع انتشار افزونه را هم بررسی کنید.
اگر عبارت بازیابی را وارد کردید چه کاری انجام دهید؟
اگر عبارت بازیابی یا کلید خصوصی خود را در این افزونهها وارد کردید، احتمال دسترسی مهاجمان به کیف پول شما وجود دارد. حذف افزونه مشکل را حل نمیکند؛ چون ممکن است اطلاعات قبل از حذف به دست مهاجم رسیده باشد. برای کاهش خطر، بهتر است:
- داراییهای کیف پول مشکوک را هرچه سریعتر به یک کیف پول جدید منتقل کنید.
- از عبارت بازیابی قبلی برای ساخت کیف پول جدید استفاده نکنید.
- افزونههای کیف پول را فقط از منابع رسمی دریافت کنید.
- قبل از نصب هر ابزار، نام توسعهدهنده و سابقه فعالیت آن را بررسی کنید.
افزونههای مرورگر به تهدید جدید کاربران رمزارز تبدیل شدهاند
افزونههای مرورگر به یکی از روشهای رایج هکرها برای حمله به کاربران رمزارز تبدیل شدند. مهاجمان فقط از افزونههای جعلی استفاده نمیکنند؛ نسخههای دستکاریشده نرمافزارها یا برنامههای تقلبی یکی دیگر از روشهای معمول برای سرقت کلید خصوصی و اطلاعات ورود کیف پولهای ارز دیجیتال است
ظاهر حرفهای یا استفاده از نام یک برند شناختهشده به معنی امن بودن یک ابزار نیست. باید افزونهها و برنامههای مرتبط با کیف پول را فقط از منابع رسمی دریافت کرده و قبل از واردکردن عبارت بازیابی، اعتبار منبع درخواستکننده را بررسی کنید.