سیفری: افزونه کروم کیف پول اتریوم
محققان امنیت سایبری یک افزونه خطرناک کروم را شناسایی کردهاند که خود را به عنوان یک کیف پول قانونی اتریوم جا میزند. این افزونه با نام Safery: Ethereum Wallet ادعا میکند که یک «کیف پول امن برای مدیریت ارز دیجیتال اتریوم با تنظیمات انعطافپذیر» ارائه میدهد. این افزونه اولین بار در ۲۹ سپتامبر ۲۰۲۵ در فروشگاه وب کروم آپلود شد و جدیدترین بهروزرسانی آن در ۱۲ نوامبر انجام شد. با وجود ظاهر ساده و امن یک کیف پول اتریوم (ETH)، بدافزار پیچیدهای را پنهان میکند که برای سرقت عبارات بازیابی کاربران طراحی شده است.
فهرست مطالب
نحوه عملکرد بدافزار
این افزونهی مخرب حاوی یک درِ پشتی است که عبارات یادآوری کیف پول را با رمزگذاری آنها در آدرسهای جعلی Sui استخراج میکند. سپس ریزتراکنشها را از یک کیف پول Sui که توسط عامل تهدید کنترل میشود، پخش میکند و به مهاجم اجازه میدهد اطلاعات حساس را بدون سرور سنتی فرماندهی و کنترل (C2) استخراج کند.
گردش کار به شرح زیر است:
- این افزونه عبارت بازیابی کاربر را به عنوان آدرس سوئی رمزگذاری میکند.
- این بدافزار ریزتراکنشهای (micro-transactions) بسیار کوچکی (0.000001 SUI) را از کیف پول مهاجم به این آدرسهای جعلی ارسال میکند.
- مهاجم، بلاکچین را رصد میکند و آدرسهای گیرنده را رمزگشایی میکند تا عبارات اصلی بازیابی را بازسازی کند.
- پس از بازسازی، مهاجم میتواند داراییهای قربانی را از کیف پولش تخلیه کند.
این روش به مهاجم اجازه میدهد تا دادههای حساس را از طریق تراکنشهای به ظاهر عادی بلاکچین، و با دور زدن مکانیسمهای تشخیص سنتی، قاچاق کند.
چالشهای تشخیص تهدید
این تکنیک حمله به طور ویژه مخفیانه است زیرا به مهاجمان اجازه میدهد زنجیرهها و نقاط پایانی RPC را به راحتی تغییر دهند. در نتیجه، دفاعهایی که صرفاً به دامنهها، URLها یا شناسههای افزونه خاص متکی هستند، ممکن است شکست بخورند. فراخوانیهای غیرمنتظره RPC بلاکچین از مرورگر، به ویژه هنگامی که محصول ادعا میکند روی یک زنجیره واحد کار میکند، باید به عنوان سیگنالهای پرخطر در نظر گرفته شوند.
استراتژیهای پیشنهادی برای کاهش خطرات
برای محافظت در برابر این تهدید، کارشناسان امنیت سایبری اقدامات احتیاطی زیر را توصیه میکنند:
برای کاربران : فقط افزونههای کیف پول را از منابع معتبر و تأیید شده نصب کنید. از افزونههایی که تازه منتشر شدهاند یا نظرات محدودی دارند، خودداری کنید.
برای مدافعان : افزونههای مرورگر را برای رفتارهای مخرب مانند رمزگذارهای یادآور، تولیدکنندههای آدرس مصنوعی و عبارات بازیابی رمز عبور سختشده اسکن کنید. هر افزونهای را که سعی در نوشتن تراکنشها روی زنجیره در حین ایجاد یا وارد کردن کیف پول دارد، مسدود کنید.
با اعمال این اقدامات احتیاطی، هم کاربران نهایی و هم تیمهای امنیتی میتوانند خطر سرقت عبارت بازیابی و برداشتهای غیرمجاز از حساب را به میزان قابل توجهی کاهش دهند.