مطالب این بخش از سایر خبرگزاری‌ها جمع‌آوری شده است و صرفا جهت افزایش آگاهی شما قرار گرفته است و لزوما به معنای تایید آن توسط چنج‌کن نیست.

بحران امنیتی در کریپتو؛ وقتی افشای آدرس خانه برای هولدرها دردسرساز می‌شود!

در هفته‌های اخیر، وقوع سه رخنه امنیتی بزرگ در شرکت‌های مطرح حوزه ارز دیجیتال، نگرانی‌های گسترده‌ای را در مورد امنیت فیزیکی کاربران ایجاد کرده است.

شرکت‌های سیف پل (SafePal)، ترزور (Trezor) و بیتس آو گلد (Bits of Gold) قربانی حملاتی شده‌اند که نه از طریق سیستم‌های داخلی آن‌ها، بلکه از طریق ابزارهای شخص ثالث و شرکت‌های خدمات لجستیک رخ داده است. در این حوادث، اطلاعات حساس بیش از ۲۵۰ هزار کاربر شامل نام، شماره تلفن و آدرس محل سکونت فاش شده است.

این بحران زمانی جدی‌تر می‌شود که بدانیم مهاجمان به دنبال سرقت کلیدهای خصوصی نبوده‌اند؛ بلکه هدف آن‌ها دستیابی به فهرستی تایید شده از افرادی است که بیت کوین و دارایی‌های دیجیتال برایشان اهمیت دارد و در آدرس‌های مشخصی سکونت دارند. این داده‌ها سوخت اصلی «حملات با آچار فرانسه» (Wrench Attacks) یا همان اخاذی‌های فیزیکی و آدم‌ربایی هستند.

جزئیات فنی رخنه‌ها و آسیب‌پذیری متابیس

دو مورد از این حملات (ترزور و بیتس آو گلد) ریشه در یک آسیب‌پذیری بحرانی به نام CVE-2026-72898 در پلتفرم تحلیل داده «متابیس» (Metabase) داشتند. شرکت شیپ مونک (ShipMonk) که وظیفه ارسال محصولات ترزور در آمریکا و اروپا را بر عهده دارد، با استفاده از نسخه آسیب‌پذیر این نرم‌افزار، باعث لو رفتن اطلاعات ۱۳,۶۸۹ مشتری شد. در همین حال، صرافی بیتس آو گلد نیز با مشکلی مشابه، اطلاعات حدود ۲۰۰ هزار کاربر شامل کدهای شناسایی دولتی و آدرس ولت‌های عمومی را از دست داد.

شرکت سیف پل (SafePal) نیز اعلام کرد که نقص امنیتی در یک پلاگین رهگیری سفارشات، باعث افشای اطلاعات ۳۹,۷۹۸ مشتری شده است. اگرچه هیچ دارایی از کیف پول‌ها خارج نشده، اما ترکیبِ «تایید مالکیت ارز دیجیتال» با «آدرس دقیق خانه»، ریسک حملات فیزیکی را در سال ۲۰۲۶ به شدت افزایش داده است.

افزایش ۳۳ درصدی خشونت‌های فیزیکی علیه هولدرها

گزارش‌های امنیتی نشان می‌دهد که حملات فیزیکی برای سرقت ارز دیجیتال در نیمه اول سال ۲۰۲۶ نسبت به سال قبل ۳۳٪ رشد داشته است. بیشترین آمار مربوط به کشور فرانسه است که به طور متوسط هر دو و نیم روز، یک مورد آدم‌ربایی مرتبط با کریتپو در آن ثبت می‌شود. برخلاف رخنه‌های معمولی تجارت الکترونیک، این داده‌ها به مهاجم اجازه می‌دهد دقیقاً بداند چه کسی دارایی نقد و غیرقابل بازگشت در اختیار دارد.

در پاسخ به این بحران، شرکت ترزور (Trezor) اعلام کرد که تا پایان سال ۲۰۲۶ قابلیت «ارسال ناشناس» را فعال می‌کند تا مشتریان مجبور نباشند آدرس واقعی خود را به واسطه‌های پستی ارائه دهند. کارشناسان معتقدند کاهش زمان نگهداری داده‌ها و نظارت دقیق بر امنیت تامین‌کنندگان شخص ثالث، تنها راه جلوگیری از تبدیل شدن این رخنه‌ها به فجایع انسانی است.