در رویدادی که بازتاب گستردهای در جامعه امنیت بلاکچین داشت، شرکت Consensys، توسعهدهنده اصلی کیف پول غیرمتمرکز MetaMask، از وقوع یک رخنه امنیتی در زیرساختهای سرویسدهنده خود خبر داد. این حادثه که در پاییز ۱۴۰۳ (اکتبر ۲۰۲۴) علنی شد، بخشهای محدودی از زیرساختهای عملیاتی این پلتفرم را هدف قرار داده و زنگ خطری را برای امنیت کیفپولهای غیرحضانتی (Non-custodial) به صدا درآورد.
ماهیت رخنه امنیتی و گستره تأثیرات
بر اساس گزارشهای رسمی، مهاجمان توانستند به یکی از سرویسهای شخص ثالث که با زیرساخت MetaMask در تعامل بود، دسترسی پیدا کنند. این حادثه مستقیماً شامل اکسپلویت شدن پروتکلهای داخلی یا دسترسی به کلیدهای خصوصی (Private Keys) کاربران نبود، چرا که معماری MetaMask به گونهای است که کلیدهای خصوصی در سطح کلاینت و در فضای حافظه محلی مرورگر یا دستگاه کاربر ذخیره میشوند. با این حال، نشت دادهها در سطح زیرساخت مدیریت پشتیبانی، میتواند ریسک حملات فیشینگ هدفمند علیه کاربران را بهشدت افزایش دهد.
چرا امنیت زیرساخت برای کیفپولهای غیرحضانتی حیاتی است؟
اگرچه کیف پولهای غیرحضانتی کلیدهای خصوصی را روی سرور ذخیره نمیکنند، اما «نقطه پایان» یا Endpointهای زیرساختی وظیفه ارائه نرخهای لحظهای ارز، اتصال به گرههای بلاکچین (RPC Nodes) و مدیریت تیکتهای پشتیبانی را بر عهده دارند. اختلال در هر یک از این نقاط میتواند منجر به تزریق کدهای مخرب یا جعل دادههای نمایش داده شده در رابط کاربری شود. این حادثه یادآور اهمیت اصل «اعتماد صفر» (Zero Trust) در توسعه اپلیکیشنهای Web3 است.
توصیههای امنیتی برای کاربران MetaMask
در پی این رویداد، تیم امنیت MetaMask به کاربران توصیه کرده است که هوشیاری خود را در برابر پیامهای جعلی حفظ کنند. با توجه به اینکه بخشی از دادههای پشتیبانی ممکن است در دسترس مهاجمان قرار گرفته باشد، احتمال وقوع حملات مهندسی اجتماعی (Social Engineering) بسیار بالا است.
- هرگز عبارت بازیابی (Seed Phrase) خود را در هیچ وبسایتی وارد نکنید.
- از فعال بودن تایید دومرحلهای در حسابهای مرتبط با سرویسهای مالی خود اطمینان حاصل کنید.
- به ایمیلها یا پیامهایی که ادعای «ارتقای امنیتی کیف پول» یا «تایید هویت اجباری» دارند، با دیده شک بنگرید.
- برای تعامل با DAppها، همیشه از آدرسهای رسمی استفاده کرده و دسترسیهای قراردادهای هوشمند (Token Approval) را به صورت دورهای در ابزارهایی مانند Revoke.cash بررسی کنید.
مشخصات فنی و تحلیل زیرساخت
- نوع حادثه: نفوذ به سرویس شخص ثالث (Third-party Service Provider).
- بخش متأثر: دادههای مرتبط با پلتفرم پشتیبانی (Support Desk).
- وضعیت کلیدهای خصوصی: بدون تغییر و ایمن (ذخیرهسازی کلاینت-ساید).
- ماهیت حمله: خطر احتمالی حملات Phishing و مهندسی اجتماعی علیه کاربران.
- پروتکلهای پیشگیرانه: استفاده از Hardware Wallet به همراه MetaMask.
نتیجهگیری و آینده امنیت در Web3
حادثه اخیر در زیرساخت MetaMask نشان داد که حتی امنترین کیف پولها نیز در برابر زنجیره تامین (Supply Chain) و خطرات ناشی از سرویسهای شخص ثالث مصون نیستند. رویکرد صحیح برای کاربران، درک این نکته است که «امنیت» یک وضعیت ایستا نیست، بلکه فرآیندی مداوم است. استفاده از کیف پولهای سختافزاری (مانند Ledger یا Trezor) در کنار MetaMask، همچنان بهترین لایه دفاعی برای جداسازی کلیدهای خصوصی از محیطهای آسیبپذیر مرورگر محسوب میشود.