در حالی که کاربران دنیای کریپتو روزبه‌روز امنیت بیشتری برای دارایی‌های خود طلب می‌کنند، یک تهدید جدید و خطرناک به نام حمله بدون کلیک (Zero-Click Attack) توجه کارشناسان امنیت سایبری را به خود جلب کرده است. این نوع حملات می‌توانند بدون نیاز به هیچ‌گونه تعامل کاربر، کنترل کامل کیف پول دیجیتال را در اختیار مهاجم قرار دهند.

حمله Zero-Click چگونه کار می‌کند؟

در میان انواع حملات رایج مانند راگ‌پول، فیشینگ، و کنترل دسترسی، حملات بدون کلیک از جدیدترین و نگران‌کننده‌ترین روش‌های سوءاستفاده محسوب می‌شوند.

Source: DappRadar

بر خلاف حملات فیشینگ سنتی که قربانی باید روی لینکی کلیک کند یا اطلاعاتی وارد کند، در حملات بدون کلیک هیچ فعالیتی از سمت کاربر نیاز نیست. این حملات معمولاً از طریق آسیب‌پذیری‌های موجود در نرم‌افزارها یا اپلیکیشن‌های نصب‌شده روی تلفن همراه، به ویژه آن‌هایی که به کیف پول‌های کریپتویی متصل‌اند، اجرا می‌شوند.

مثال واقعی از خطر Zero-Click در کریپتو

گزارش‌ها حاکی از آن است که هکرها می‌توانند از طریق پیام‌های مخرب در پیام‌رسان‌ها یا نوتیفیکیشن‌های سیستمی، بدون هیچ کلیکی از سمت کاربر، به اطلاعات حساس دسترسی پیدا کرده و کنترل کیف پول را به‌دست آورند. در گزارش اخیر Cointelegraph به نقل از پژوهشگران امنیتی، کیف پول‌هایی مانند Trust Wallet و Slope در گذشته هدف حملات پیچیده‌ای قرار گرفته‌اند که در آن مهاجمان تنها با ارسال اطلاعات خاصی به دستگاه، بدون هیچ‌گونه تعامل از کاربر، موفق به استخراج کلیدهای خصوصی و سرقت دارایی‌ها شده‌اند.

یکی از تحلیل‌گران امنیتی در این‌باره می‌گوید:

این نوع حملات معمولاً توسط مهاجمان حرفه‌ای اجرا می‌شود و شناسایی یا پیشگیری از آن‌ها بسیار دشوار است، مگر با استفاده از تدابیر امنیتی پیشرفته‌تر.

علت اصلی آسیب‌پذیری کیف پول‌ها چیست؟

یکی از عوامل اصلی، پیچیدگی روزافزون اپلیکیشن‌های کیف پول و وابستگی آن‌ها به کتابخانه‌های نرم‌افزاری متعدد است. بسیاری از کیف پول‌ها برای پشتیبانی از شبکه‌های متنوع، از SDKهای عمومی یا کدهای منبع باز استفاده می‌کنند که ممکن است حاوی آسیب‌پذیری‌های ناشناخته باشند. همچنین، عدم انجام تست‌های امنیتی عمیق، عدم به‌روزرسانی مداوم و استفاده از فریم‌ورک‌های آسیب‌پذیر در تلفن‌های همراه، همگی باعث می‌شوند این اپ‌ها به اهداف آسانی برای مهاجمان تبدیل شوند.

چگونه از کیف پول‌ دیجیتال خود محافظت کنیم؟

برای مقابله با این تهدیدات چند اقدام کلیدی پیشنهاد می‌شود که با رعایت این موارد‌، می‌توان تا حد زیادی از این خطرات جلوگیری کرد:

  • استفاده از کیف پول‌های سخت‌افزاری (Hardware Wallet): این نوع کیف پول‌ها به اینترنت متصل نیستند و از آسیب‌پذیری‌های نرم‌افزاری در امان‌اند.

  • به‌روزرسانی مداوم اپلیکیشن‌ها و سیستم‌عامل‌ها: بسیاری از این حملات از طریق باگ‌های موجود در نسخه‌های قدیمی صورت می‌گیرند.

  • عدم نصب اپ‌های ناشناس یا مشکوک: حتی یک اپ ساده می‌تواند در پشت‌صحنه، کانالی برای اجرای حمله بدون کلیک باشد.

  • فعال‌سازی احراز هویت دو مرحله‌ای (2FA): در سرویس‌هایی که از آن پشتیبانی می‌کنند.

نگاه امنیتی به آینده Web3

با گسترش اپلیکیشن‌های Web3 و کیف پول‌های موبایلی، تهدیداتی مانند حملات بدون کلیک می‌توانند به یک مشکل جدی تبدیل شوند. توسعه‌دهندگان و کاربران باید در کنار هم برای ایجاد زیرساخت‌های مقاوم‌تر و امن‌تر تلاش کنند.

جمع‌بندی

حملات بدون کلیک (Zero-click attacks) تهدیدی تازه‌وارد نیستند، اما با گسترش فناوری و پیچیده‌تر شدن فضای رمزارزها، این نوع حملات نیز روز‌به‌روز پیشرفته‌تر می‌شوند. از آنجا که کیف‌پول‌های رمزارزی بدون نظارت مرکزی کار می‌کنند، مسئولیت کامل امنیت آن‌ها بر عهده کاربران است؛ همین موضوع آن‌ها را به هدفی جذاب برای مهاجمان سایبری تبدیل می‌کند.

با پیشرفت هوش مصنوعی، نگرانی‌ها در خصوص سوءاستفاده هکرها از این فناوری برای توسعه جاسوس‌افزارهای پیچیده‌تر شدت گرفته است. در آینده، ممکن است با کدهایی روبه‌رو شویم که پس از آلوده‌سازی دستگاه، به‌صورت خودکار به‌روزرسانی شده و در برابر اقدامات امنیتی مقاومت نشان دهند.

در چنین فضایی، آگاهی از تهدیدات و پیروی از بهترین اصول امنیتی اهمیت دوچندانی پیدا می‌کند. برای محافظت از دارایی‌های دیجیتال خود، پیشنهاد می‌شود از منابع معتبر امنیتی مانند وبلاگ‌ها و تحلیل‌های کارشناسان استفاده کنید. رمز بقا در برابر حملات پیچیده‌ای مانند Zero-click، همگام شدن با پیشرفت آن‌ها و تقویت مداوم سطح امنیت شخصی است.