در حملهای که بهعنوان بزرگترین هک تاریخ کریپتو شناخته میشود، گروه هکری بدنام لازاروس (Lazarus) از کره شمالی در سرقت ۱.۵ میلیارد دلاری از صرافی Bybit نقش داشته است. بر اساس گزارش شرکت اطلاعات بلاکچین Arkham Intelligence، این گروه مسئول این حمله بوده و شواهد آن نیز توسط تحلیلگر زنجیرهای ZachXBT تأیید شده است.
فهرست مطالب
روش هک: حمله با “Blind Signing”
مهاجمان برای اجرای این سرقت از روش “Blind Signing” استفاده کردند، که امکان تأیید تراکنشها بدون مشاهده کامل محتوای آنها را فراهم میکند. در نتیجه، کیف پول سرد اتریوم Bybit هک شد و تقریباً ۱.۵ میلیارد دلار دارایی ابتدا به یک کیف پول منتقل شد و سپس بین چندین کیف پول دیگر تقسیم گردید.
ردیابی هکرها
پیش از تأیید نقش لازاروس، Arkham مبلغ ۵۰,۰۰۰ توکن ARKM را بهعنوان پاداش برای شناسایی مهاجمان پیشنهاد داد. ZachXBT در یک تجزیهوتحلیل دقیق، مسیر وجوه سرقتشده را از طریق تراکنشهای آزمایشی و دادههای پزشکی قانونی بررسی کرد و شواهد غیرقابلانکاری از دست داشتن این گروه ارائه داد.
مدیرعامل شرکت امنیت بلاکچین Blockaid، ایدو بن ناتان، اعلام کرد که حملات Blind Signing به روش محبوبی برای هکرهای پیشرفته، از جمله کره شمالی، تبدیل شده است. این روش قبلاً در هک Radiant Capital و WazirX نیز استفاده شده بود.
جابهجایی وجوه سرقتشده
بر اساس دادههای شرکت Nansen، وجوه سرقتشده ابتدا به یک کیف پول اصلی منتقل شد و سپس بین بیش از ۴۰ کیف پول مختلف تقسیم گردید. مهاجمان تمام داراییهای stETH، cmETH و mETH را به ETH تبدیل کردند و سپس مبالغ ۲۷ میلیون دلاری را به بیش از ۱۰ کیف پول دیگر ارسال کردند. این روش، ردیابی و بازیابی وجوه را بسیار دشوارتر میکند.
کره شمالی، جنگ سایبری و انگیزههای مالی
تحقیقات ۱۰x Research نشان میدهد که حملات سایبری گروه لازاروس صرفاً جنبه مجرمانه ندارند، بلکه بهعنوان یک ابتکار تحت حمایت دولت کره شمالی برای تأمین مالی پروژههای نظامی این کشور اجرا میشوند. طبق برآورد دولت ایالات متحده، ۳۰٪ از بودجه برنامههای موشکی کره شمالی از طریق جرایم سایبری مرتبط با رمزارز تأمین میشود. این کشور هکرها را از سنین پایین آموزش میدهد و نخبگان این حوزه را برای تحصیل پیشرفته در چین اعزام میکند.
گروه لازاروس سابقهای طولانی در حملات بزرگ دارد، از جمله:
- هک شبکه Ronin (۶۲۵ میلیون دلار)
- حمله به KuCoin (۲۸۵ میلیون دلار)
- سرقت از Binance Bridge (۵۷۰ میلیون دلار)
این گروه همواره روشهای خود را ارتقا داده و از مهندسی اجتماعی و بدافزارها برای نفوذ به پلتفرمهای امنیتی استفاده میکند. همچنین، آنها برای پولشویی از پلتفرمهای دیفای مانند Uniswap استفاده میکنند، زیرا این پلتفرمها نیازی به احراز هویت (KYC) ندارند.
نکته جالب اینجاست که اگر کره شمالی واقعاً پشت این حمله باشد، این کشور به چهاردهمین دارنده بزرگ اتریوم در جهان تبدیل خواهد شد و از موجودی ویتالیک بوترین، همبنیانگذار اتریوم، پیشی خواهد گرفت.
واکنش Bybit
بن ژو (Ben Zhou)، مدیرعامل Bybit، تأیید کرد که علیرغم این هک بزرگ، صرافی همچنان از لحاظ مالی پایدار است. وی تصدیق کرد که هکرها توانستند کنترل یک کیف پول سرد ETH را در دست بگیرند اما تأکید کرد که Bybit همچنان نقدینگی کافی دارد، حتی اگر وجوه سرقتشده بازیابی نشوند.
با ادامه فعالیتهای گروه لازاروس در انجام بزرگترین هکهای کریپتو، صنعت رمزارزها تحت فشار فزایندهای برای ارتقای امنیت خود در برابر چنین تهدیدات پیشرفتهای قرار دارد.
منبع: Coinpedia