اخبار

کیف پول ترزور امن است؟ ۳۴۷ هزار کاربر هدف حمله قرار گرفتند؛ دارایی کاربران در خطر است؟

خبر «حمله به ۳۴۷ هزار کاربر ترزور» در روزهای اخیر نگرانی زیادی ایجاد کرده، اما یک نکته مهم باید از ابتدا روشن شود: بر اساس اعلام رسمی Trezor، خود کیف پول‌های سخت‌افزاری، Trezor Suite و زیرساخت نگهداری کلید خصوصی هک نشده‌اند. حادثه از نفوذ به Brevo، سرویس شخص ثالث ایمیل و خبرنامه ترزور، شروع شد و مهاجم از همان کانال برای ارسال ایمیل فیشینگ بسیار متقاعدکننده استفاده کرد.

طبق گزارش رسمی Trezor در ۱۰ سپتامبر ۲۰۲۶، ایمیل جعلی برای حدود ۳۴۷ هزار مشترک خبرنامه ارسال شد. دامنه مخرب ظرف حدود ۲۰ دقیقه از دسترس خارج شد، اما پیش از آن حدود ۲۵۰۰ نفر روی لینک کلیک کرده بودند. ایمیل قربانی را به دانلود برنامه‌ای هدایت می‌کرد که از او می‌خواست Wallet Backup یا عبارت بازیابی را وارد کند.

نتیجه کوتاه:

  • خود دستگاه‌های Trezor طبق اعلام شرکت هک نشده‌اند.
  • پایگاه خبرنامه در سرویس Brevo هدف قرار گرفت و حدود ۳۴۷ هزار ایمیل در معرض فیشینگ قرار گرفتند.
  • اگر فقط ایمیل را دریافت کرده‌اید و Seed را وارد نکرده‌اید، دارایی شما به‌طور مستقیم در خطر نیست.
  • اگر عبارت بازیابی را در سایت یا اپ ناشناس وارد کرده‌اید، باید دارایی را فوراً به یک کیف پول جدید با Seed جدید منتقل کنید.

دقیقاً چه اتفاقی برای کاربران Trezor افتاد؟

تصویر مفهومی مراحل حمله فیشینگ به کاربران ترزور از طریق ایمیل
مهاجم با سوءاستفاده از کانال ایمیل معتبر تلاش کرد کاربران را به وارد کردن عبارت بازیابی در ابزار جعلی وادار کند.

در ۹ سپتامبر ۲۰۲۶، Brevo با یک رخداد امنیتی مواجه شد. مهاجم توانست از ضعف در مرزبندی دسترسی مرتبط با SSO استفاده کند و به حساب‌های سازمانی مختلف دسترسی پیدا کند. یکی از حساب‌های تحت‌تأثیر، حساب ایمیل مارکتینگ Trezor بود.

این موضوع باعث شد پیام فیشینگ از یک زیرساخت ایمیلی ظاهراً معتبر ارسال شود؛ بنابراین احتمال اعتماد کاربران به آن بیشتر بود. موضوع ایمیل جعلی درباره یک آسیب‌پذیری ساختگی در میکروکنترلرهای STM32 بود و کاربران را می‌ترساند که Seed آن‌ها قابل شکستن است.

آیا خود کیف پول Trezor هک شده است؟

خیر؛ بر اساس اطلاعات منتشرشده تا ۱۳ سپتامبر ۲۰۲۶، شواهدی از نفوذ به سیستم کیف پول یا استخراج کلید خصوصی از دستگاه‌های Trezor وجود ندارد. Trezor صراحتاً اعلام کرده «هیچ سیستم دیگری از Trezor» در این حادثه درگیر نشده است.

خطر اصلی، مهندسی اجتماعی بود. اگر کاربر خودش Seed Phrase را در برنامه جعلی وارد می‌کرد، مهاجم دیگر نیازی به شکستن دستگاه نداشت؛ چون عبارت بازیابی عملاً کلید بازسازی کیف پول است.

چه کسانی واقعاً در معرض خطر هستند؟

وضعیت سطح خطر اقدام
فقط ایمیل را دریافت کرده‌اید پایین حذف ایمیل و هوشیاری برای حملات بعدی
روی لینک کلیک کرده‌اید اما Seed وارد نکرده‌اید متوسط اسکن دستگاه، حذف فایل ناشناس و تغییر رمزهای مرتبط
Seed/Backup را وارد کرده‌اید بحرانی ساخت کیف پول جدید و انتقال فوری تمام دارایی‌ها

اگر Seed Phrase را وارد کرده‌ایم چه کنیم؟

تصویر مفهومی انتقال دارایی به کیف پول جدید پس از افشای عبارت بازیابی
اگر Seed در سایت یا اپ جعلی وارد شده، عبارت قدیمی باید ناامن تلقی و دارایی به کیف پولی با Seed جدید منتقل شود.

در این حالت Seed قبلی را باید سوخته و غیرقابل اعتماد در نظر گرفت. یک کیف پول جدید با عبارت بازیابی کاملاً جدید بسازید، آدرس‌ها را از منبع معتبر بررسی کنید و دارایی را بدون تأخیر منتقل کنید. هرگز برای «ایمن‌سازی Seed» آن را در سایت، فرم، اپ یا چت پشتیبانی وارد نکنید.

راهنمای رسمی Trezor درباره تشخیص حملات فیشینگ و حفاظت از Backup را می‌توانید در Trezor Learn مطالعه کنید.

پس چرا کیف پول سخت‌افزاری هنوز امن محسوب می‌شود؟

کیف پول سخت‌افزاری کلید خصوصی را ایزوله می‌کند، اما افشای Seed توسط خود کاربر می‌تواند این مزیت امنیتی را بی‌اثر کند.

مدل امنیت کیف پول سخت‌افزاری بر این اساس است که کلید خصوصی تا جای ممکن از سیستم‌عامل عمومی، مرورگر و اینترنت جدا بماند. این معماری هنوز یکی از امن‌ترین روش‌ها برای نگهداری بلندمدت ارز دیجیتال است؛ اما هیچ دستگاهی نمی‌تواند کاربری را که Seed خودش را در اختیار مهاجم قرار می‌دهد نجات دهد.

امنیت واقعی ترکیبی از سخت‌افزار، نرم‌افزار و رفتار کاربر است. اگر در مورد کیف پول‌های غیرامانی و خطاهای رایج انتقال USDT هم دغدغه دارید، راهنمای مشکل انتقال تتر از تراست ولت و مقاله تتر فریز شده چیست؟ در زد ارز می‌تواند مفید باشد.

چرا این حمله از یک فیشینگ معمولی خطرناک‌تر بود؟

بزرگ‌ترین تفاوت این بود که ایمیل از زیرساختی ارسال شد که کاربران انتظار داشتند پیام واقعی Trezor از همان مسیر بیاید. این مسئله می‌تواند فیلترهای ساده تشخیص اسپم و حتی حس اعتماد انسانی را دور بزند. حملات Supply Chain و Third-Party Risk دقیقاً به همین دلیل برای صنعت کریپتو مهم‌اند.

آیا اطلاعات شخصی ۳۴۷ هزار کاربر لو رفته است؟

Trezor اعلام کرده پایگاه درگیر، فهرست ایمیل کاربران عضو خبرنامه بوده است. شرکت این آدرس‌ها را به‌عنوان اطلاعاتی که ممکن است مهاجم در آینده دوباره برای فیشینگ استفاده کند در نظر می‌گیرد. بنابراین حتی پس از پایان حمله فعلی، دریافت ایمیل‌های جعلی بعدی محتمل است.

این اولین رخداد شخص ثالث Trezor در ۲۰۲۶ نیست

یک ماه قبل نیز رخداد جداگانه‌ای در شرکت لجستیکی ShipMonk باعث افشای داده سفارش برخی مشتریان Trezor شد. طبق گزارش‌های منتشرشده، دامنه نهایی آن رخداد حدود ۸۱ هزار مشتری را دربر گرفت. این دو حادثه نشان می‌دهند امنیت یک سازنده کیف پول فقط به خود دستگاه محدود نیست و زنجیره تأمین، ارسال، پشتیبانی و بازاریابی نیز نقاط حمله مهمی هستند.

چک‌لیست امنیتی کاربران Trezor

  • عبارت بازیابی را فقط آفلاین و در محیط امن نگه دارید.
  • هیچ پشتیبانی واقعی Trezor از شما Seed Phrase نمی‌خواهد.
  • آدرس وب‌سایت و اپلیکیشن را قبل از دانلود بررسی کنید.
  • برای تراکنش‌های حساس، جزئیات را روی نمایشگر خود دستگاه تأیید کنید.
  • ایمیل‌های اضطراری با لحن «همین الان Seed را وارد کنید» را مشکوک بدانید.
  • در صورت شک، از کانال رسمی Trezor وضعیت حادثه را بررسی کنید.

جمع‌بندی: دارایی کاربران Trezor در خطر است؟

برای اکثریت کاربران، نه به‌صورت مستقیم. این رخداد هک خود کیف پول نبود؛ حمله‌ای فیشینگ از طریق سرویس ایمیل شخص ثالث بود. خطر واقعی برای کسانی ایجاد شده که عبارت بازیابی خود را در ابزار جعلی وارد کرده‌اند. اگر Seed شما هرگز افشا نشده و روی دستگاه به‌درستی نگهداری می‌شود، این حادثه به‌تنهایی به مهاجم امکان برداشت دارایی نمی‌دهد.

این مطلب بر پایه اطلاعیه رسمی Trezor و گزارش‌های امنیتی منتشرشده تا ۱۳ سپتامبر ۲۰۲۶ تهیه شده است.

تیم زد ارز

تیم زد ، نام تیمی از علاقمندان حوزه رمز ارز ها می باشد ، در تیم زد سعی می کنیم آخرین دانسنه های خود را برای فارسی زبانان به رایگان به اشتراک بگذاریم، کلیه خدمات تیم زد رایگان است و تنها این آرزو را داریم که چراغ آگاهی را در ذهنی جست و جو گر روشن کنیم ، محتوای انتشار شده از تیم زد شکر گذاری کوچکی می باشد از دانشی که فراگرفته ایم.
0 0 رای ها
امتیاز مقاله
اشتراک در
اطلاع از
0 نظرات
قدیمی‌ترین
تازه‌ترین بیشترین رأی
دکمه بازگشت به بالا