
زیوس والت (Zeus Wallet) پس از مهار یک حادثه امنیت سایبری، زیرساختهای خود را آفلاین کرده است. این شرکت اعلام کرده که هیچ وجهی از مشتریان از دست نرفته یا به خطر نیفتاده است، و در حال تکمیل ممیزی کامل سیستمها پیش از راهاندازی مجدد خدمات است.
زیوس والت این حادثه را در بهروزرسانی ۵ آگوست اعلام کرد و گفت که حمله ظرف چند ساعت مهار شده است، اما زیرساختها تا زمان تکمیل بررسی جامع سیستمهایش، آفلاین باقی خواهند ماند. این کیف پول خودحضانتی شبکه لایتنینگ بیتکوین اظهار داشت که تحقیقات آن تا کنون هیچ مدرکی مبنی بر اینکه این حادثه ناشی از یک آسیبپذیری در نرمافزار نود لایتنینگ بوده است، پیدا نکرده است.
اوان کالودیس (Evan Kaloudis)، بنیانگذار، در پستی در وبلاگ شرکت گفت که محققان در حال حاضر معتقدند که حمله محدود به زیرساختهای خود زیوس بوده است. او افزود که این شرکت هیچ تأثیری بر وجوه مشتریان شناسایی نکرده است و پیش از بازگرداندن خدمات به حالت آنلاین، به ممیزی سیستمهای خود ادامه میدهد.
هیچ جدول زمانی برای از سرگیری عملیات ارائه نشده است.
در حالی که زیرساختها همچنان در دسترس نیستند، زیوس اعلام کرد مشتریانی که کانالهای ارائهدهنده خدمات لایتنینگ (LSP) آنها در طول حادثه بسته شدهاند، پس از از سرگیری خدمات و امکان پردازش درخواستها، کانالهای جایگزین دریافت خواهند کرد.
این شرکت همچنین از کاربران آسیبدیده خواست از طریق بخش راهنمای کیف پول موبایل زیوس با پشتیبانی تماس بگیرند، ضمن اینکه هشدار داد زمان پاسخگویی ممکن است طولانیتر از حد معمول باشد زیرا درخواستهای پشتیبانی در طول قطعی افزایش مییابد.
کالودیس گفت که این حادثه کار در حال انجام زیوس بر روی محیطهای اجرای قابل اعتماد، که با عنوان انکلاو نیز شناخته میشوند، همراه با پروژه امضاکننده لایتنینگ اعتبارسنجی (VLS) را تقویت کرده است. به گفته این شرکت، طراحی زیرساخت برنامهریزی شده برای کاهش این دسته از حملات در نظر گرفته شده است.
اگرچه زیوس این حادثه را یک حمله سایبری توصیف کرد، اما فاش نکرد که مهاجمان چگونه به سیستم دسترسی پیدا کردهاند یا اینکه آیا سیستمهای داخلی خارج از زیرساختهای آن تحت تأثیر قرار گرفتهاند.
قطع شدن زیرساختها تنها چند روز پس از آن اتفاق میافتد که زیوس تغییر خدماتی دیگری را که بر کاربران تأثیر میگذارد، اعلام کرد.
روز دوشنبه، این کیف پول اعلام کرد که قابلیت سواپ (تبادل) را پس از اینکه ارائهدهنده سواپ غیرحضانتی بیتکوین بولتز (Boltz) پلتفرم خود را تا اطلاع ثانوی به حالت تعلیق درآورد، غیرفعال میکند. زیوس این تصمیم را مستقیماً به توقف بولتز مرتبط دانست، اگرچه تعلیق سواپ و حادثه امنیت سایبری به طور جداگانه اعلام شدهاند.
این شرکت اشارهای نکرده است که این دو رویداد به هم مرتبط هستند.
فعلاً، اولویت فعلی زیوس تکمیل ممیزی داخلی خود قبل از بازیابی زیرساختها و پردازش کانالهای لایتنینگ جایگزین برای مشتریان آسیبدیده باقی میماند.
حادثه زیوس در دورهای از بررسیهای امنیتی فشرده در اکوسیستم بیتکوین پس از حملات اخیر به کیف پول Coldcard رخ میدهد.
در اوایل این هفته، کاله (Calle)، توسعهدهنده بیتکوین، گفت که تیم قرمز بیتکوین (Bitcoin Red Team) که توسط داوطلبان اداره میشود، پس از حادثه Coldcard، با استفاده از تحلیل با کمک هوش مصنوعی همراه با تأیید دستی، شروع به بررسی کیف پولهای بیتکوین، کتابخانهها، نرمافزارهای زیرساختی و سایر پروژههای متنباز کرده است.
بر اساس دادههای به اشتراک گذاشته شده توسط این گروه، بازرسان در ۲۹.۸ ساعت اولیه این طرح، ۳۹۰ مخزن مرتبط با بیتکوین را بررسی کردند و ۴۹۶۲ مشکل امنیتی بالقوه را شناسایی کردند. این تیم ۷۲۰ یافته را به عنوان دارای شدت بالا یا بحرانی طبقهبندی کرد، در حالی که گزارش داد ۲۱.۴٪ از مشکلات شناسایی شده قبلاً از طریق تأیید پیگیری بازتولید شدهاند.
کاله گفت که چندین آسیبپذیری بحرانی قبلاً به صورت خصوصی به نگهداریکنندگان پروژه آسیبدیده فاش شدهاند تا اینکه به صورت عمومی منتشر شوند، در حالی که اصلاحات نرمافزاری در حال آمادهسازی هستند.
این تلاش داوطلبانه شامل راب همیلتون (Rob Hamilton)، مدیرعامل AnchorWatch و سایر مشارکتکنندگان بیتکوین میشود. کاله همچنین گفت که این طرح روزانه حدود ۱۰,۰۰۰ دلار هزینه محاسباتی دارد، با OpenSats که از این تلاش حمایت مالی میکند و Kimi Moonshot که حسابهای هوش مصنوعی و دسترسی به مدل Kimi K3 خود را فراهم میکند.
بررسیهای امنیتی پس از اینکه محققان سرقتهای اخیر بیتکوین را به یک نقص در نسخههای خاص فریمور کیف پول سختافزاری Coldcard مرتبط کردند، تشدید شد.
همانطور که قبلاً توسط crypto.news گزارش شده بود، گلکسی ریسرچ (Galaxy Research) تأیید کرد که مهاجمان ۱,۵۹۶ بیتکوین را از تقریباً ۷,۳۰۰ آدرس در سه موج حمله تأیید شده به سرقت بردهاند. این شرکت تحقیقاتی همچنین موج چهارم هماهنگ مشکوک دیگری را شناسایی کرده است که شامل ۴۴۸.۷ بیتکوین دیگر از ۷۰۹ آدرس احتمالی قربانی است، اگرچه هنوز این ضررها را به ارقام تأیید شده خود اضافه نکرده است زیرا تأیید قربانیان اضافی در حال انجام است.
محققان به طور جداگانه گزارش دادهاند که تقریباً ۹۰ درصد از بیتکوینهای سرقت شده روی بلاکچین (on-chain) منتقل نشدهاند. در عین حال، تحلیلگران مشاهده کردند که یکی از مهاجمان ۶۴ بیتکوین را از طریق یک میکسر بیتکوین مسیریابی کرده است، در حالی که بزرگترین مهاجم شناسایی شده حدود ۱,۱۵۹ بیتکوین را در هفت آدرس نگه داشته است.
به گفته کوینکایت (Coinkite)، سازنده کیف پول سختافزاری، آسیبپذیری اصلی Coldcard از یک اصلاح فریمور که در مارس ۲۰۲۱ هنگام یکپارچهسازی یک کتابخانه رمزنگاری جدید معرفی شد، نشأت گرفته است. به جای تکیه بر مولد اعداد تصادفی سختافزاری مورد نظر در طول ایجاد کیف پول، نسخههای فریمور آسیبدیده از یک مولد شبهتصادفی قطعی که توسط MicroPython ارائه شده بود، استفاده کردند.
تیم مهندسی و امنیت بیتکوین Block پس از بررسی مستقل فریمور به همین نتیجه رسید. اگرچه این شرکت گفت که آزمایش تجربی را در تمام دستگاههای آسیبدیده تکمیل نکرده است، اما تحلیل آن نشان داد که فریمور آسیبپذیر در طول تولید سید به جای مولد اعداد تصادفی سختافزاری STM32، بر روی بازگشت به حالت قطعی تکیه کرده است.
کوینکایت از آن زمان بهروزرسانیهای اضطراری فریمور را برای دستگاههای آسیبدیده منتشر کرده است، اما هشدار داد که نصب نرمافزار وصله شده به تنهایی از کیف پولهایی که با فریمور آسیبپذیر ایجاد شدهاند، محافظت نمیکند. در عوض، به کاربران دستور داده شده است که عبارتهای بازیابی (seed phrases) کاملاً جدیدی را بر روی دستگاههای بهروز شده ایجاد کنند و بیتکوین خود را به آدرسهای مشتق شده از آن کیف پولهای جدید منتقل کنند.
این شرکت افزود که کیف پولهایی که در ابتدا با حداقل ۵۰ رول تاس خصوصی ایجاد شدهاند، تحت تأثیر این نقص خاص تولید اعداد تصادفی قرار نمیگیرند، اگرچه همچنان مهاجرت به سیدهای تازه تولید شده را توصیه میکند.