یکی از ایدههای جذاب دنیای ارز دیجیتال، اتصال مستقیم کیف پولهای شخصی یا «غیر امانی» به شبکههای پرداخت جهانی مانند «ویزا» است. این قابلیت به کاربران اجازه میدهد ارزهای دیجیتال را بدون نیاز به واسطه و مستقیماً برای خریدهای روزمره خرج کنند.
با این حال نفوذ موفق هکرها به سرویس «گنوسیس پی» (Gnosis Pay) نشان میدهد که این فناوری همچنان با چالشهای امنیتی جدی روبهرو است.
جزئیات نفوذ به سرویس گنوسیس پی
گنوسیس پی یک سرویس پرداخت مبتنی بر «ویزا کارت» و بلاکچین «گنوسیس» است که به کاربران اجازه میدهد استیبلکوینها (ارزهای دیجیتال باثبات) را مستقیم از کیف پول شخصی خودشان خرج کنند.
در این حمله هکرها به یکی از بخشهای حیاتی سیستم به نام «ماژول تأخیر» نفوذ کردهاند. این ماژول وظیفه کنترل حسابهای کاربری و تایید تراکنشها را بر عهده داشت.
از آنجا که حسابهای متصل به این کارتها، مجوز خرج کردن داراییها را به قراردادهای هوشمند میسپارند، نقص در ماژول به هکرها اجازه داده تا از مجوزهای قبلی کاربران سوءاستفاده کرده و دارایی آنها را به سرقت ببرند.
چرا مدیریت دسترسیها در والت دیجیتال حیاتی است؟
این اولین باری نیست که کدهای واسطه باعث سرقت دارایی کاربران میشوند. همین هفته گذشته باگهای مشابهی در افزونههای دیگر باعث خالی شدن ۳ میلیون دلار از کیف پول کاربران شده بود.
این اتفاق یادآور یک اصل مهم در سواد دیجیتال است: واگذاری دسترسی به قراردادهای هوشمند، حتی در معتبرترین سرویسها، همیشه با ریسکهای امنیتی پنهان همراه است. کیف پولهای غیر امانی مثل «تراستولت» و «متامسک» تنها زمانی کاملاً امن هستند که دسترسیهای صادر شده برای اپلیکیشنها و ماژولهای واسطه با دقت و احتیاط مدیریت شوند.
