کریپتو: نکات اساسی برای توسعهدهندگان جهت محافظت از کامپیوتر و کیفپولهایشان
یک مصاحبه شغلی، یک فایل برای باز کردن، یک خزانه خالی. اتحادیه امنیتی (SEAL)، سازمان غیرانتفاعی امنیت کریپتو که در پی تحقیقاتی از samczsun تأسیس شده است، یک مرجع درباره نفوذهایی منتشر میکند که بهطور خاص توسعهدهندگان را هدف قرار میدهند. این سند از یک آزمایشگاه بیرون نیامده است: این مرجع الگوهای حملهای را که در طول مداخلات اضطراری تیمهای پاسخ به حوادث آنها شناسایی شده، جمعآوری میکند. نقطه شروع برای کل صنعت ناراحتکننده است. نقطه ضعف یک پروتکل دیگر در کد آن نیست، بلکه در جلوی صفحهنمایش کسی است که آن را مینویسد.
نکات کلیدی {#h-points-cles}
- SEAL، اتحادیه امنیتی کریپتو که در پی samczsun تأسیس شده، یک مرجع از نفوذهایی که توسعهدهندگان را هدف قرار میدهد، بر اساس موارد واقعی پاسخ به حوادث منتشر میکند.
- حملات دیگر به قراردادهای هوشمند هدف نمیزنند بلکه به ایستگاههای کاری: Bybit (1.5 میلیارد دلار) و Radiant Capital (50 میلیون دلار) از طریق ماشینهای توسعهدهندگان آسیبدیده عبور کردهاند.
- استخدامکنندگان جعلی، تمرینهای فنی فریبنده، بهروزرسانیهای جعلی Zoom، تکنیک ClickFix و بستههای npm منحرفشده عمده زنجیرههای حمله مستند شده را تشکیل میدهند.
- جداسازی ماشینهای امضا، وابستگیهای ثابت، امضای واضح و بررسی خارج از کانال طرفین از جمله ضد تدابیر توصیهشده هستند.
وقتی کامپیوتر توسعهدهنده دروازه ورودی میشود {#h-quand-l-ordinateur-du-developpeur-devient-la-porte-d-entree}
بررسیها، برنامههای پاداش و بررسیهای کد برخی حملات علیه قراردادهای هوشمند را دشوارتر میکنند. بنابراین هکرها به دنبال راههای دیگری هستند. آنها بهویژه افرادی را هدف قرار میدهند که قادر به تغییر یک وبسایت، انتشار یک بهروزرسانی یا امضای یک تراکنش مهم هستند.
سرقت 1.5 میلیارد دلاری Bybit در فوریه 2025 همچنان مثال بارز است. قراردادهای کیفپول چندامضایی بهطور مستقیم هک نشدهاند. مهاجم کامپیوتر یک توسعهدهنده از Safe{Wallet}، سرویسی که برای آمادهسازی تراکنشها استفاده میشود، را به خطر انداخته بود.
سپس کد مخرب رابط کاربری ارائهشده به امضاکنندگان Bybit را تغییر داد. آنها فکر میکردند که یک انتقال عادی را تأیید میکنند، در حالی که تراکنش واقعی امضا شده به مهاجم کنترل کیفپول سرد را میداد. FBI این عملیات را به گروه کره شمالی TraderTraitor نسبت داده است.
Radiant Capital چند ماه قبل از آن یک حمله مشابه را به ارزش حدود 50 میلیون دلار تجربه کرده بود. چندین توسعهدهنده یک آرشیو را در تلگرام دریافت کردند که بهعنوان یک سند PDF ارائه شده بود و از حساب یک پیمانکار سابق که بهعنوان قابل اعتماد شناخته میشد، ارسال شده بود. این فایل نرمافزار مخرب را بر روی کامپیوترهای آنها نصب کرد.
سپس رابط کاربری تراکنشهای ظاهراً عادی را نمایش میداد، در حالی که کیفپولهای سختافزاری چیز دیگری برای امضا دریافت میکردند. به عبارت دیگر، حفاظتهای رمزنگاری هنوز کار میکردند، اما اطلاعات نشان دادهشده به کاربران دستکاری شده بود.
از استخدام جعلی تا برنامه فریبنده {#h-du-faux-recrutement-au-programme-piege}
تماس اولیه معمولاً شکل عادی به خود میگیرد: یک پیشنهاد شغلی، یک مأموریت پرداختشده، یک درخواست کمک یا گزارشی که یک آسیبپذیری ادعایی را گزارش میکند. گفتگو معمولاً با دعوت به دانلود یک فایل، باز کردن یک پروژه یا اجرای یک دستور به پایان میرسد.
SEAL چندین مرحله رایج را در سند مرجع خود متمایز میکند:
- تماس اولیه: یک استخدامکننده یا کارآفرین جعلی هدف خود را از طریق LinkedIn، Telegram یا Discord مورد هدف قرار میدهد.
- تحویل تله: قربانی یک مخزن GitHub، یک آرشیو، یک افزونه یا یک تمرین فنی دریافت میکند.
- نصب: کد در زمان راهاندازی یک تست، نصب یک وابستگی یا یک بهروزرسانی جعلی Zoom یا Teams اجرا میشود.
- سرقت: نرمافزار رمزهای عبور، نشستهای باز، دسترسی به خدمات ابری یا اطلاعاتی که برای آمادهسازی یک تراکنش جعلی لازم است را بازیابی میکند.
تکنیک معروف ClickFix حتی قربانی را به نصب خود ترغیب میکند. یک پیام خطای جعلی از او میخواهد که یک دستور را در ترمینال خود کپی کند تا یک مشکل خیالی را حل کند.
کتابخانههای مورد استفاده توسط توسعهدهندگان هدف دیگری هستند. در سپتامبر 2025، حساب یک نگهدارنده چندین بسته npm بسیار محبوب، از جمله chalk و debug، از طریق یک ایمیل جعلی برای بازنشانی احراز هویت دو مرحلهای به خطر افتاد. کدی که برای منحرف کردن تراکنشهای رمزنگاری طراحی شده بود، به 18 بسته اضافه شد که در مجموع بیش از دو میلیارد دانلود هفتگی داشتند.
ایزوله کردن کد قبل از اعتماد به آن {#h-isoler-le-code-avant-de-lui-faire-confiance}
اصلیترین توصیه SEAL این است که هر کد خارجی را قبل از بررسی خطرناک در نظر بگیرید. حتی یک پروژه منتقل شده توسط یک آشنا ممکن است تغییر یافته باشد، در حالی که حساب آن شخص ممکن است هک شده باشد.
بنابراین، یک فایل یا مخزن ناشناخته باید در یک ماشین مجازی یا محیط موقتی که هیچ رمز عبور، کیف پول یا دسترسی به سیستمهای تولید ندارد، باز شود. پس از اتمام تحلیل، این محیط میتواند حذف شود.
SEAL همچنین توصیه میکند که یک کامپیوتر برای امضاهای حساس اختصاص داده شود، نسخههای وابستگیها را ثابت نگهدارید و قبل از نصب یک بهروزرسانی تازه منتشر شده صبر کنید. هویت یک طرف غیرمنتظره باید از طریق یک کانال دیگر تأیید شود، به عنوان مثال با یک تماس به شمارهای که قبلاً شناخته شده است.
این احتیاطها همچنین شامل دستیارهای برنامهنویسی مبتنی بر هوش مصنوعی میشود. یک عامل که قادر به خواندن یک پروژه و سپس اجرای خودکار دستورات آن است باید در همان محیط ایزوله که کدی که تحلیل میکند قرار گیرد.
در نهایت، تیمها باید رویه بحران خود را قبل از وقوع حادثه آماده کنند: بدانند که چه کسی میتواند یک سرویس را متوقف کند، پلتفرمهای تبادل را مطلع کند یا به طور عمومی ارتباط برقرار کند. SEAL 911 به طور خاص یک کمک رایگان ارائه میدهد که به صورت 24 ساعته در دسترس است، به لطف یک شبکه از محققان داوطلب.
پیام راهنما در نهایت در یک قاعده خلاصه میشود: باز کردن یک پروژه ناشناخته همیشه یک عملیات غیرفعال نیست. به محض اینکه یک ابزار محتویات خود را نصب، تفسیر یا اجرا کند، این فایل ساده میتواند به یک دروازه باز به تمام زیرساخت تبدیل شود. بیش از هر زمان دیگری در یک شرکت یا پروژه، امنیت همه به رفتار هر فرد بستگی دارد.
قیمت --
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

استیبلکوینها: فدرال رزرو پیشنهاد میکند که دو روز برای بازپرداخت در نظر گرفته شود

NBA درخواست دسترسی به دادههای بازارهای پیشبینی برای شناسایی دستکاری میکند

روسیه از ChatGPT برای عملیات در آرژانتین و بولیوی استفاده کرد

معنای تعیینکننده CPI آمریکا در هفته آینده: آیا فدرال رزرو در اکتبر نرخ بهره را افزایش نخواهد داد؟

رمزارزها، کودکان اوگاندا و یک شکایت که کمپین فلاویو بولسونارو را تکان میدهد

نرخ ۳۰ ساله به ۵.۷٪: بیتکوین در میان فدرال رزرو و بدهی گیر کرده است

OJK سیستم تجارت ارزهای دیجیتال جدیدی در اندونزی آماده میکند، آیا نقش صرافیها تغییر خواهد کرد؟ - دنیای فینتک

Endeavor Catalyst 320 میلیون دلار برای سرمایهگذاری در استارتاپها خارج از سیلیکون ولی جمعآوری کرد

عرضه اوراق بدهی هوش مصنوعیِ توکنیزهشده پیش از عرضه اولیه سهام در Ondo Private Markets: نحوه کار، خریداران واجد شرایط و تفاوت آنها با سهام

بینشهایی از TOKEN2049: چه تغییراتی در صنعت در حال وقوع است؟

کیف پول سامسونگ پشتیبانی از USDC روی Solana را برای 82M دستگاه گلکسی در آمریکا اضافه میکند: چه چیزی در اکتبر عرضه میشود و چه چیزی هنوز تأیید نشده است

وقتی Agent یاد میگیرد «توافق» کند: هوش مصنوعی هر روز هوشمندتر میشود، چگونه مرزهای ایمنی را مشخص کنیم؟

ESMA به پلتفرمهای ارز دیجیتال اتحادیه اروپا سه ماه مهلت داد تا استیبلکوینهای غیرمنطبق با MiCA را حذف کنند: این تصمیم برای دارندگان USDT در اروپا چه معنایی دارد؟

چه چیزی در بازاریابی ارزهای دیجیتال در سال 2026 هنوز کار میکند (و چه چیزی کار نمیکند)

AI در حال شکستن دژ ریاضیات است، آیا «روز قیامت ریاضیات» در ارزهای دیجیتال یک نگرانی بیمورد است؟

گفتگوی شائو آیلون با سون یوشن: جوانان چگونه میتوانند از فرصتهای عصر هوش مصنوعی بهرهبرداری کنند؟

فلوریدا محدودیتهای جدیدی برای استفاده از دستگاههای خودپرداز ارزهای دیجیتال وضع میکند که از 2000 تا 10.000 دلار متغیر است

بدهی به پزو: ترس در بازار از «دیوار» جدید سررسیدها هر سه ماه افزایش مییابد

کریپتو، دیگر به داستانها اعتماد نمیکند

چرا بیتکوین ممکن است پس از یک جهش ناموفق به زیر 80,000 دلار سقوط کند

فروش اجباری صندوقهای پوشش ریسک برای جلوگیری از ضرر، احتمال افزایش بازدهی اوراق قرضه 10 ساله آمریکا به بیش از 6%

چه کسی سود انتقالات بینالمللی در عصر استیبلکوینها را خواهد برد؟

شرکتهای رمزارز به هوش مصنوعی آنتروپیک برای یافتن نقصهای امنیتی روی میآورند

مدکرید: یک انتشار مخفی ادعا میکند که دادههای ۲۷۴.۵۳۴ کاربر افشا شده است

BigTime|پشت پرده ورود سازندگان بازار: شکاف شفافیت در قراردادهای سازندگی بازار

بازنگری سرمایهگذاریهای رمزارز در سهماهه سوم: ظهور سرمایهگذاری استراتژیک و سرد شدن دورهای اولیه

آنچه در میزها گفته میشود: فلاویو بولسونارو و اسکات بسنت به لوئیس کاپوتو کمک میکنند، اما بازار هزینه فعالیت را پرداخت میکند

گوگل کلود خدمات بلاکچین را متوقف کرده و مهلت نهایی برای مهاجرت به کوئیکنود را اعلام میکند

گسترش نگهداری رمزارزهای تحت نظارت BNY در اتحادیه اروپا تحت MiCA



