پلتفرم پیش بینی غیر متمرکز پلی مارکت یکی از شناخته شده ترین پروژه های فعال در حوزه بازارهای پیش بینی مبتنی بر بلاک چین است. با وجود اینکه زیرساخت های بلاک چینی این پلتفرم دچار نقص امنیتی نشدند، یک حمله پیچیده به رابط کاربری آن باعث شد مهاجمان بتوانند میلیون ها دلار از دارایی کاربران را سرقت کنند. این اتفاق بار دیگر نشان داد که امنیت یک پروژه تنها به قراردادهای هوشمند وابسته نیست و زنجیره تامین نرم افزار نیز می تواند به نقطه ضعف مهمی تبدیل شود.
حمله به پلی مارکت چگونه انجام شد؟
بررسی های انجام شده نشان می دهد مهاجمان موفق شدند از طریق نفوذ به یکی از تامین کنندگان نرم افزاری شخص ثالث، یک اسکریپت مخرب را به نسخه وب پلی مارکت تزریق کنند. در این حمله، هیچ آسیبی به قراردادهای هوشمند یا زیرساخت اصلی بلاک چین وارد نشد، اما کاربران هنگام استفاده از نسخه آلوده وب سایت در معرض حمله قرار گرفتند.
پس از اتصال کیف پول برخی کاربران به رابط کاربری آلوده، اسکریپت مخرب امکان دسترسی غیر مجاز به دارایی های دیجیتال را برای مهاجمان فراهم کرد.
- نفوذ از طریق یک تامین کننده نرم افزاری شخص ثالث
- تزریق کد مخرب به رابط کاربری یا فرانت اند
- عدم نفوذ به قراردادهای هوشمند
- سرقت دارایی کاربران پس از تعامل با نسخه آلوده سایت
میزان خسارت و واکنش پلی مارکت
پلی مارکت اعلام کرده است که این حمله منجر به سرقت حدود ۲.۹۴ میلیون دلار از دارایی کاربران شده است. بر اساس گزارش تحلیلگران بلاک چین، دست کم ۱۱ کیف پول دیجیتال در این حادثه آسیب دیده اند.
مدیران این پلتفرم پس از شناسایی حمله، وابستگی نرم افزاری آلوده را حذف کردند و اعلام کردند که حادثه به طور کامل مهار شده است. همچنین این شرکت متعهد شده خسارت تمامی کاربران آسیب دیده را به طور کامل جبران کند.
- سرقت حدود ۲.۹۴ میلیون دلار
- آسیب دیدن حداقل ۱۱ کیف پول دیجیتال
- حذف سریع کد و وابستگی آلوده
- تعهد به بازپرداخت کامل خسارت کاربران
چرا این حمله اهمیت زیادی دارد؟
این حادثه نمونه ای از حملات زنجیره تامین نرم افزار است؛ حملاتی که در آن هکرها به جای نفوذ مستقیم به سامانه اصلی، یکی از ابزارها یا سرویس های جانبی را هدف قرار می دهند. در چنین شرایطی حتی اگر قراردادهای هوشمند کاملا ایمن باشند، کاربران همچنان ممکن است قربانی حملات فیشینگ یا سرقت دارایی شوند.
کارشناسان امنیت سایبری معتقدند در پروژه های وب ۳، امنیت رابط کاربری باید هم تراز با امنیت قراردادهای هوشمند مورد توجه قرار گیرد.
- سوء استفاده از زنجیره تامین نرم افزار
- هدف قرار دادن رابط کاربری به جای بلاک چین
- افزایش حملات مبتنی بر فیشینگ
- اهمیت بررسی امنیت سرویس های شخص ثالث
افزایش حملات امنیتی در بازار ارزهای دیجیتال
طبق آمار منتشر شده از سوی DefiLlama، این حادثه هشتاد و نهمین رخداد امنیتی ثبت شده در حوزه ارزهای دیجیتال طی سه ماهه دوم سال جاری میلادی بوده است. این آمار نشان می دهد تعداد حملات سایبری در اکوسیستم کریپتو همچنان رو به افزایش است.
همچنین گزارش ها نشان می دهد در ۳۰ روز گذشته، حدود ۴۳ درصد از خسارت های ثبت شده ناشی از افشای کلیدهای خصوصی یا سرقت آنها بوده است. این موضوع اهمیت استفاده از روش های ایمن برای مدیریت کلیدهای خصوصی و کیف پول های دیجیتال را بیش از گذشته نشان می دهد.
- ثبت ۸۹ حادثه امنیتی در سه ماهه دوم سال
- سهم بالای سرقت کلیدهای خصوصی از زیان های بازار
- افزایش حملات علیه پروژه های دیفای
- رشد تهدیدهای امنیتی در اکوسیستم ارزهای دیجیتال
دومین حادثه امنیتی پلی مارکت در مدت کوتاه
این نخستین چالش امنیتی پلی مارکت در ماه های اخیر نیست. حدود یک ماه قبل نیز مهاجمان با سوء استفاده از یک کلید خصوصی قدیمی مرتبط با عملیات داخلی این پلتفرم، موفق به سرقت حدود ۶۰۰ هزار دلار شدند.
تکرار چنین حوادثی نشان می دهد که علاوه بر ایمن سازی زیرساخت های بلاک چین، مدیریت کلیدهای خصوصی، نظارت بر تامین کنندگان نرم افزاری و پایش مداوم سامانه ها باید در اولویت تمامی پروژه های فعال در حوزه دارایی های دیجیتال قرار گیرد.













