iOS & Android

مروری بر حوادث امنیتی کیف پول پلاگین: درگیر با نرم‌افزارهای جعلی و حملات فیشینگ، با آسیب‌پذیری‌های مستقیم رسمی کمتر

خبرگزاری بلاک‌بیتس، ۲۶ دسامبر، امروز صبح، تراست والت، کیف پول غیرحضانتی رمزارز با بزرگترین پایگاه کاربری، به طور رسمی هشدار امنیتی صادر کرد و یک آسیب‌پذیری امنیتی در نسخه افزونه مرورگر ۲.۶۸ را تأیید کرد. کارآگاه زنجیره‌ای زک‌ایکس‌بی‌تی فاش کرد که صدها کاربر تراست والت وجوه خود را از دست داده‌اند که زیان‌ها حداقل به ۶ میلیون دلار می‌رسد. تراست والت بیش از ۲۰۰ میلیون دانلود انباشته کرده و حدود ۱۷ میلیون کاربر فعال ماهانه دارد که تقریباً ۳۵٪ از سهم بازار را در اختیار دارد و این حادثه امنیتی تأثیر گسترده‌ای داشته است. مروری بر حوادث امنیتی که چند افزونه مرورگر اصلی با آن مواجه شده‌اند به شرح زیر است:

در نوامبر ۲۰۲۲، افزونه مرورگر تراست والت نیز دارای یک آسیب‌پذیری وب‌اسمبلی یافت شد که فقط آدرس‌های کیف پول جدید ایجادشده بین ۱۴ تا ۲۳ نوامبر ۲۰۲۲ را تحت تأثیر قرار داد. این منجر به سرقت حدود ۱۷۰٬۰۰۰ دلار از وجوه شد. تراست والت از طریق برنامه جایزه باگ خود این مشکل را شناسایی کرد، آسیب‌پذیری را برطرف نمود و به طور کامل به کاربران آسیب‌دیده غرامت پرداخت.

در سال ۲۰۲۲، متامسک آسیب‌پذیری «دیمونیک» را تجربه کرد که نسخه‌های قدیمی‌تر از ۱۰.۱۱.۳ را تحت تأثیر قرار داد، جایی که کلیدهای خصوصی می‌توانستند در حافظه مرورگر افشا شوند، اما هیچ زیان گسترده شناخته‌شده‌ای از وجوع رخ نداد. از سال ۲۰۲۳ تا ۲۰۲۵، افزونه رسمی کیف پول متامسک به طور امن عمل کرد، اما اغلب تحت تأثیر افزونه‌های تقلبی قرار گرفت. یک گزارش چین‌الیزیس نشان داد که در سال ۲۰۲۵، حوادث سرقت غیرعادی در میان کاربران متامسک افزایش یافته است که عمدتاً به دلیل بدافزارهای تقلبی و فیشینگ بوده است، نه امنیت خود کیف پول افزونه. متامسک گزارش‌های امنیتی ماهانه منتشر می‌کند، اما به عنوان یک کیف پول افزونه محبوب اتریوم، همچنان هدف اصلی برای جعل باقی می‌ماند.

فانتوم (افزونه اصلی کیف پول سولانا) نیز در سال ۲۰۲۲ تحت تأثیر آسیب‌پذیری «دیمونیک» قرار گرفت، اما به طور مشابه، هیچ زیان گسترده شناخته‌شده‌ای از وجوع رخ نداد. در اوایل سال ۲۰۲۵، یک مناقشه امنیتی مربوط به افزونه کیف پول فانتوم پدیدار شد که در آن یک کاربر ۵۰۰٬۰۰۰ دلار از دست داد، که به ذخیره‌سازی کلیدهای خصوصی به صورت رمزنشده در حافظه توسط فانتوم نسبت داده شد و منجر به حمله هکری شد و یک دادخواست گروهی در ناحیه جنوبی نیویورک ثبت شد. فانتوم به طور رسمی بیانیه‌ای صادر کرد و تمامی ادعاها را به شدت رد کرد، این دادخواست را «بی‌اساس» خواند و تأکید کرد که فانتوم یک کیف پول غیرحضانتی است و مسئولیت امنیت وجوع بر عهده کاربر است.

در سال ۲۰۲۲، ربی والت (یک افزونه سازگار با دیفای) دچار هک شد که حدود ۲۰۰٬۰۰۰ دلار از دارایی‌های رمزارزی به دلیل آسیب‌پذیری ربی سواپ سرقت شد، که منشأ آن خود افزونه نبود، بلکه از ویژگی سواپ داخلی ناشی می‌شد.

رایج‌ترین روش سرقت برای کیف پول‌های افزونه مرورگر، از طریق دانلود برنامه‌های تقلبی است، با چندین مورد از این حوادث که در سال ۲۰۲۵ در فروشگاه فایرفاکس متمرکز شد و کیف پول‌های افزونه رمزارزی اصلی مانند متامسک، فانتوم و تراست والت را تحت تأثیر قرار داد. در مقابل، آسیب‌پذیری‌های مستقیم رسمی در افزونه‌ها نسبتاً نادر است. توصیه می‌شود کاربران فقط از فروشگاه وب رسمی کروم دانلود کنند تا امنیت وجوع خود را تضمین کنند.