مدیر CertiK پس از هک ۱.۴ میلیارد دلاری Bybit: چگونه کریپتو را ایمن نگه داریم
هک فوریه علیه Bybit پس از سرقت ۱.۴ میلیارد دلار توکنهای مرتبط با اتر از این صرافی متمرکز، که گفته میشود توسط گروه هکری کره شمالی Lazarus انجام شده بود، موجی در صنعت ایجاد کرد و به پرهزینهترین سرقت کریپتو تبدیل شد. پیامدهای این هک باعث شده بسیاری از مردم بپرسند چه اشتباهی رخ داده، آیا داراییهای آنها امن است و چه اقداماتی باید برای جلوگیری از تکرار چنین رویدادی انجام شود.
به گفته شرکت امنیت بلاکچین CertiK، این سرقت بزرگ تقریباً ۹۲٪ از کل خسارات فوریه را تشکیل میداد که به دلیل این حادثه، افزایش تقریبا ۱۵۰۰ درصدی در کل کریپتوهای از دست رفته نسبت به ژانویه را شاهد بود.
چگونه هک اتفاق افتاد؟
به طور ساده، گروه Lazarus توانست هک بزرگ Bybit را انجام دهد زیرا دستگاههای هر سه امضاکننده که کیف پول چندامضایی SafeWallet Bybit را کنترل میکردند، به خطر افتاده بود. سپس این گروه آنها را فریب داد تا یک تراکنش مخرب را که فکر میکردند قانونی است، امضا کنند.
آیا این بدان معناست که دیگر نمیتوان به SafeWallet اعتماد کرد؟ خب، موضوع به این سادگی نیست. جیانگ گفت: «ممکن است زمانی که رایانه توسعهدهنده Safe هک شد، اطلاعات بیشتری از آن رایانه فاش شده باشد. اما فکر میکنم برای افراد عادی، احتمال وقوع این اتفاق بسیار کم است.»
او گفت که چندین کار وجود دارد که کاربران عادی میتوانند برای افزایش چشمگیر امنیت کریپتوی خود انجام دهند، از جمله ذخیره داراییها در کیف پولهای سرد و آگاهی از حملات فیشینگ احتمالی در شبکههای اجتماعی.
آیا کیف پولهای سختافزاری در معرض خطر هستند؟
هنگامی که از جیانگ پرسیده شد آیا دارندگان کریپتو ممکن است کیف پولهای سختافزاری Ledger یا Trezor خود را به همین شکل در معرض خطر ببینند، او دوباره گفت که این یک ریسک بزرگ برای کاربران عادی نیست - تا زمانی که آنها دقت لازم را انجام دهند و با احتیاط تراکنش کنند.
او گفت: «یکی از دلایلی که این اتفاق افتاد این بود که امضاکنندگان به صورت کورکورانه دستور را امضا میکردند، فقط به این دلیل که دستگاه آنها آدرس کامل را نشان نمیداد.» او افزود: «مطمئن شوید که آدرسی که به آن ارسال میکنید همان چیزی است که قصد دارید، و میخواهید دوباره و سهباره بررسی کنید، به ویژه برای تراکنشهای بزرگ.»
او ادامه داد: «فکر میکنم پس از این حادثه، این احتمالاً یکی از مواردی خواهد بود که صنعت سعی خواهد کرد آن را اصلاح کند، تا امضا کردن را شفافتر و قابل تشخیصتر کند. درسهای زیادی از این حادثه گرفته شده، اما این قطعاً یکی از آنهاست.»
نیاز به مقررات و پاداشهای بیشتر
جیانگ به کمبود مقررات و تدابیر حفاظتی جامع به عنوان یک عامل بالقوه در پیامدهای مداوم این هک اشاره کرد که باعث شد بحثهایی درباره محدودیتهای تمرکززدایی پس از آنکه چندین اعتبارسنج از پل بلاکچین THORChain از بازگرداندن یا مسدود کردن تلاشهای گروه Lazarus برای استفاده از این پروتکل برای تبدیل داراییهای خود به بیت کوین (BTC) خودداری کردند، ایجاد شود.
جیانگ گفت: «به دنیای غرب وحشی خوش آمدید. این جایی است که ما اکنون هستیم.»
او استدلال کرد: «از دیدگاه ما، اگر کریپتو بخواهد شکوفا شود، باید مقررات را بپذیرد. برای اینکه به راحتی توسط عموم مردم پذیرفته شود، ما باید مقررات را بپذیریم و راههایی برای ایمنتر کردن این فضا پیدا کنیم.»
جیانگ از واکنش بن ژو، مدیرعامل Bybit، به این حادثه تمجید کرد، اما همچنین اشاره کرد که برنامه پاداش باگ این صرافی قبل از هک تنها ۴۰۰۰ دلار بود. او گفت که در حالی که اکثر افراد در حوزه امنیت سایبری تنها با انگیزه پول کار نمیکنند، داشتن پاداشهای بزرگتر میتواند به طور بالقوه به صرافیها کمک کند تا ایمنتر بمانند.
هنگامی که از او درباره راههایی که صرافیها و پروتکلها میتوانند برای انگیزه دادن و حفظ استعدادهای برتر برای کمک به حفاظت از سیستمهای خود استفاده کنند، پرسیده شد، جیانگ پیشنهاد کرد که مهندسان امنیتی همیشه به اندازه کافی مورد تقدیر قرار نمیگیرند.
او گفت: «بسیاری از مردم میگویند که استعدادهای درجه یک به سمت توسعهدهندگان میروند زیرا در آنجا بیشترین پاداش را دریافت میکنند. اما این همچنین به ما بستگی دارد که به مهندسان امنیتی توجه کافی را بدهیم. آنها مسئولیت بزرگی را بر عهده دارند.»
او افزود: «به آنها کمی آزادی عمل بدهید و سعی کنید بیشتر به آنها اعتبار بدهید. چه به صورت مالی و چه به صورت شناختی، به آنها آنچه را که میتوانیم بپردازیم و منطقی است، بدهیم.»