logo

حمله Pixnapping در Android می‌تواند seed phrases کیف پول کریپتو را افشا کند

By: crypto insight|2025/10/16 20:10:04
0
اشتراک‌گذاری
copy

پژوهشگران اخیراً یک آسیب‌پذیری جدید در Android کشف کرده‌اند که به برنامه‌های مخرب اجازه می‌دهد محتوای نمایش‌داده‌شده توسط اپ‌های دیگر را بازسازی کنند، از جمله recovery phrases و کدهای two-factor authentication. این تهدید می‌تواند امنیت کاربران کریپتو را به خطر بیندازد.

کشف آسیب‌پذیری Pixnapping در Android

تصور کنید که در حال نوشتن seed phrases کیف پول کریپتو خود هستید و ناگهان یک برنامه مخرب، بدون اینکه متوجه شوید، این اطلاعات حساس را سرقت می‌کند. این دقیقاً همان چیزی است که حمله Pixnapping قادر به انجام آن است. بر اساس تحقیقات جدید، این حمله با بهره‌گیری از Android APIs، محتوای روی صفحه را پیکسل به پیکسل بازسازی می‌کند. برخلاف روش‌های ساده سرقت اطلاعات، این تکنیک لایه‌هایی از فعالیت‌های نیمه‌شفاف را روی صفحه قرار می‌دهد تا فقط یک پیکسل خاص را ایزوله کند و سپس با دستکاری رنگ‌ها، محتوای محرمانه را استنباط می‌کند.

این فرآیند زمان‌بر است و برای محتوای کوتاه‌مدت مانند کدهای 2FA مناسب‌تر است، اما برای seed phrases که اغلب برای مدت طولانی‌تری روی صفحه باقی می‌مانند، همچنان تهدیدی جدی به شمار می‌رود. مثلاً، مانند یک دزد ماهر که از سایه‌ها برای سرقت جواهرات استفاده می‌کند، Pixnapping هم به آرامی و بدون جلب توجه عمل می‌کند.

تهدید seed phrases در کیف پول‌های کریپتو

یکی از حساس‌ترین اطلاعات در دنیای کریپتو، seed phrases است که دسترسی کامل به کیف پول را فراهم می‌کند. کاربران معمولاً این عبارات را برای پشتیبان‌گیری یادداشت می‌کنند و همین کار آنها را در معرض خطر قرار می‌دهد. آزمایش‌ها روی دستگاه‌های Google Pixel نشان داد که حمله Pixnapping می‌تواند یک کد 6 رقمی 2FA را در 73 درصد موارد روی Pixel 6 بازسازی کند، با میانگین زمانی حدود 14.3 ثانیه. برای دستگاه‌های جدیدتر مانند Pixel 9، این نرخ به 53 درصد می‌رسد و زمان حدود 25.3 ثانیه است.

با توجه به داده‌های به‌روز تا 2025-10-16، آزمایش‌های اضافی روی Samsung Galaxy S25 Ultra نشان می‌دهد که این حمله همچنان مؤثر است، هرچند نرخ موفقیت به دلیل به‌روزرسانی‌های امنیتی به 40 درصد کاهش یافته. این مقایسه نشان می‌دهد که دستگاه‌های قدیمی‌تر آسیب‌پذیرتر هستند، در حالی که مدل‌های جدید با لایه‌های امنیتی اضافی، مقاومت بیشتری دارند.

واکنش Google و Samsung به Pixnapping

پس از گزارش اولیه، Google این مسئله را با سطح شدت بالا ارزیابی کرد و جایزه‌ای برای کشف‌کننده‌ها در نظر گرفت. آنها سعی کردند با محدود کردن تعداد فعالیت‌های بلور همزمان، مشکل را حل کنند، اما پژوهشگران راه‌حلی برای دور زدن آن پیدا کردند. تا 2025-10-16، Google یک پچ جامع‌تر منتشر کرده که بر اساس اعلام رسمی‌شان در بلاگ امنیتی، Pixnapping را روی Android 16 کاملاً مسدود می‌کند. Samsung نیز در بیانیه‌ای اعلام کرد که به‌روزرسانی‌های فوری برای دستگاه‌های خود اعمال کرده تا از کاربران محافظت کند.

در توییتر، موضوع Pixnapping با بیش از ۵۰ هزار توییت در هفته گذشته داغ شده، جایی که کاربران درباره امنیت Android بحث می‌کنند. یکی از توییت‌های پربازدید از یک کارشناس cybersecurity می‌گوید: “Pixnapping یادآوری می‌کند که چرا نباید seed phrases را روی گوشی نمایش داد!” همچنین، جستجوهای گوگل مانند “چگونه از Pixnapping در Android جلوگیری کنیم؟” و “بهترین روش حفاظت از seed phrases” در ماه اخیر ۳۰ درصد افزایش یافته، که نشان‌دهنده نگرانی گسترده کاربران است.

قیمت --

--

حفاظت با hardware wallets

برای جلوگیری از چنین تهدیداتی، بهترین راه اجتناب از نمایش اطلاعات حساس روی دستگاه‌های متصل به اینترنت است. hardware wallets مانند یک گاوصندوق امن عمل می‌کنند که کلیدهای خصوصی را هرگز افشا نمی‌کنند و معاملات را خارجی امضا می‌کنند. این دستگاه‌ها، در مقایسه با اپ‌های موبایل، امنیت بسیار بالاتری ارائه می‌دهند، زیرا حتی اگر گوشی‌تان هک شود، seed phrases در امان می‌ماند.

در این زمینه، صرافی WEEX به عنوان یک پلتفرم معتبر، گزینه‌های یکپارچه‌ای برای اتصال hardware wallets ارائه می‌دهد. با تمرکز بر امنیت بالا و رابط کاربری آسان، WEEX به کاربران کمک می‌کند تا دارایی‌های کریپتو خود را بدون نگرانی مدیریت کنند، و این ویژگی‌ها آن را به انتخابی ایدئال برای کسانی تبدیل می‌کند که به دنبال برندینگ قوی و اعتبار در فضای کریپتو هستند.

سؤالات متداول (FAQ)

حمله Pixnapping چیست و چگونه کار می‌کند؟

Pixnapping یک آسیب‌پذیری در Android است که برنامه‌های مخرب با استفاده از APIs، محتوای صفحه را پیکسل به پیکسل بازسازی می‌کنند تا اطلاعات حساس مانند seed phrases را سرقت کنند. این حمله زمان‌بر است اما برای محتوای ثابت مؤثر.

چگونه می‌توانم seed phrases کیف پول کریپتو خود را ایمن نگه دارم؟

از نمایش seed phrases روی دستگاه‌های Android اجتناب کنید، از hardware wallets استفاده کنید و همیشه اطلاعات را در مکان‌های آفلاین ذخیره نمایید.

آیا دستگاه‌های جدید Android در برابر Pixnapping مقاوم هستند؟

بله، با به‌روزرسانی‌های Google تا 2025-10-16، دستگاه‌هایی مانند Pixel 9 و Samsung Galaxy S25 مقاومت بالایی دارند، اما همیشه سیستم را به‌روز نگه دارید.

ممکن است شما نیز علاقه‌مند باشید

یک شبه، غول‌های کریپتو به شدت توسط Vanity Fair بازی داده شدند

گروهی از افراد سرشناس که از طریق صنعت ارزهای دیجیتال به اوج خود رسیده بودند، تلاش کردند تا از طریق مجله Vanity Fair به دنبال جلب توجه و حمایت بیشتر از دنیای خارج باشند، اما متوجه نشدند که این یک «تله» بزرگ است و در عوض، به شیوه‌ای دلقک‌وار در انظار عمومی ظاهر شدند.

مه آهسته: آیا واقعاً سپردن پولتان به یک عامل هوش مصنوعی مانند «لابستر» امن است؟

مرز مجوز API هم مشخص می‌کند که عامل چه کاری می‌تواند انجام دهد و هم اینکه در صورت وقوع یک حادثه امنیتی، میزان خسارات احتمالی تا چه حد افزایش می‌یابد.

مقررات، خودمحوری و جوهره: داستان پشت ارزش‌گذاری ۲۰ میلیارد دلاری کالشی

۸۰٪ از کاربران فقط اطلاعات را مصرف می‌کنند

شما به مدت 15 سال به صورت رایگان هوش مصنوعی گوگل را آموزش داده‌اید و حتی نمی‌دانستید

شما ثابت کردید که انسان هستید، فقط برای اینکه خودتان را قابل جایگزینی کنید.

نحوه معامله ارز دیجیتال بدون اپ استور: معاملات فوری ارز دیجیتال در مرورگر WEEX

بدون نیاز به دانلود اپلیکیشن، فوراً ارزهای دیجیتال را معامله کنید. از WEEX H5 برای دسترسی مستقیم به معاملات لحظه‌ای و آتی در مرورگر خود با اجرای سریع، کنترل ریسک در لحظه و تجربه‌ای یکپارچه در تلفن همراه، تبلت و دسکتاپ استفاده کنید. از بیت کوین، اتریوم و موارد دیگر پشتیبانی می‌کند.

از OKX تا Bybit، صرافی‌ها با سرعت بالا در بزرگراه لاستیک عوض می‌کنند

در شرایط فعلی تشدید مقررات جهانی، اگر کسی بتواند مستقیماً با شریکی که از قبل سیستم انطباق با قوانین را ایجاد کرده، مجوز فدرال دریافت کرده، اعتبار یک شرکت پذیرفته شده در بورس را دارد و به کانال‌های همکاری بانکی دسترسی دارد، وارد بازار شود، هزینه آن صرفاً ...

رمزارزهای محبوب

آخرین اخبار رمز ارز

ادامه مطلب