صرافی-بانک دیجیتال رولوت (Revolut) با تأیید یک ایمیل جعلی که خود را یک نهاد دولتی معرفی کرده بود، مدارک هویتی، آدرس محل سکونت و تاریخچه کامل تراکنش‌های بیت‌کوین گروهی از مشتریانش را افشا کرد. این حادثه که صبح امروز، ۲۱ شهریور ۱۴۰۵، در گزارش CoinDesk منتشر شد، دوباره بحث خطرناک بودن پیوند دادن هویت واقعی کاربران به تاریخچه آنچین بیت‌کوین را داغ کرده است.

به گفته رولوت، وجوه مشتریان دست‌نخورده مانده، اما شرکت تعداد دقیق کاربران آسیب‌دیده را اعلام نکرده و تنها از عبارت «تعداد محدودی از مشتریان» استفاده کرده است. این ابهام، خودش بخشی از نگرانی تریدرهایی است که دارایی قابل‌توجهی در بیت‌کوین نگه می‌دارند.

چه اتفاقی دقیقاً افتاد؟

طبق گزارش Northeast Times که به CoinDesk استناد می‌کند، این ایمیل جعلی نه از یک آدرس شبیه‌سازی‌شده، بلکه از یک دامنه رسمی نهاد دولتی ارسال شده بود و اعتبارنامه‌های احراز هویتی داشت که موفق شد از کنترل‌های امنیتی رولوت عبور کند. این نکته فنی اهمیت زیادی دارد چون نشان می‌دهد حمله صرفاً یک فیشینگ ساده نبوده، بلکه نوعی نفوذ به زیرساخت اعتمادسازی بین نهادهای دولتی و بانک‌های دیجیتال بوده است.

سخنگوی رولوت طبق گزارش Decrypt این حادثه را «یک کلاهبرداری جاعل‌سازی خارجی پیچیده» توصیف کرده و تأکید کرده داده‌های بیومتریک چهره (facial telemetry) کاربران دست‌نخورده باقی مانده است.

چه داده‌هایی افشا شد؟

فهرست فایل‌های افشاشده به‌مراتب گسترده‌تر از یک نشت معمولی است و ترکیبی خطرناک از هویت واقعی و داده مالی را شامل می‌شود:

  • پاسپورت یا گواهینامه رانندگی و سلفی‌های تأیید هویت
  • نام کامل، تاریخ تولد، شغل و آدرس محل سکونت
  • ایمیل، شماره تلفن و شماره‌های IBAN
  • صورت‌حساب‌های حساب و سوابق برداشت
  • تاریخچه کامل تراکنش‌ها، از جمله تمام فعالیت بیت‌کوینی کاربران

به گزارش crypto.news، شماره‌های مرجع کیف‌پول بیت‌کوین مستقیماً در همان صورت‌حساب‌هایی ظاهر شده بودند که در اطلاعیه رسمی رولوت به مشتریان ذکر شد؛ یعنی مهاجم نه‌فقط هویت افراد، بلکه رد پای مالی آنچین آن‌ها را هم در اختیار دارد.

ZachXBT و مارک کارپلس در میان اولین واکنش‌ها

ZachXBT، پژوهشگر آنچین که این نشت را افشا کرد، در پیامی تلگرامی گفته این نشت به‌نظر محدود بوده اما ممکن است کاربران با ثروت خالص بالا را هدف قرار داده باشد؛ دقیقاً همان گروهی که در صورت وجود آدرس منزل و تاریخچه بیت‌کوین، بیشترین آسیب‌پذیری را در برابر حملات فیزیکی دارند. طبق گزارش Rankiteo، مارک کارپلس، مدیرعامل سابق Mt. Gox، یکی از کاربران مطلع‌شده بود و بخش‌هایی از متن ایمیل جعلی را در ایکس منتشر کرد.

چرا این خبر فقط یک نشت داده معمولی نیست

برای تریدرهای فعال بازار فیوچرز و اسپات، این ماجرا شوک قیمتی ایجاد نمی‌کند اما یک هشدار عملیاتی جدی است. وقتی هویت واقعی، آدرس منزل و تاریخچه دقیق تراکنش‌های بیت‌کوین یک نفر در یک فایل واحد کنار هم قرار می‌گیرد، احتمال شکل‌گیری آنچه در ادبیات امنیتی «حمله آچار» (wrench attack) نامیده می‌شود بالا می‌رود؛ یعنی هدف قرار دادن فیزیکی هولدرهای شناخته‌شده برای اجبار به انتقال دارایی.

نکته از تجربه‌ی تیم بیتفا: هرگز کل دارایی خود را در یک حساب واحد که هم KYC و هم تاریخچه آنچین شما را نگه می‌دارد متمرکز نکنید؛ تفکیک کیف‌پول سرد از حساب معاملاتی روزمره، ساده‌ترین سپر در برابر چنین نشت‌هایی است.

واکنش بازار و زمینه IPO رولوت

نکته حساسیت‌برانگیز دیگر این است که این افشاگری همزمان با تلاش رولوت برای عرضه اولیه عمومی (IPO) با ارزش‌گذاری تا ۲۰۰ میلیارد دلار رخ داده؛ زمان‌بندی‌ای که بحث اعتماد به زیرساخت امنیتی این پلتفرم را برای سرمایه‌گذاران بالقوه پررنگ‌تر می‌کند. این حادثه در ادامه‌ی نگرانی‌هایی است که پیش‌تر با حذف USDT از اروپا توسط رولوت نیز مطرح شده بود و نشان می‌دهد این پلتفرم در ماه‌های اخیر بارها زیر ذره‌بین نظارتی و امنیتی قرار گرفته است.

مقایسه با نشت‌ها و حوادث امنیتی مشابه اخیر

رویداد نوع خطر داده/دارایی درگیر
نشت داده رولوت افشای هویت + تاریخچه آنچین مدارک KYC و تراکنش‌های بیت‌کوین
فیشینگ نهنگ کریپتو سرقت مستقیم دارایی ۲۵.۶ میلیون دلار کیف‌پول
هک شبکه Liquid نفوذ به سایدچین ۴٬۰۰۰ بیت‌کوین (۳۲۰ میلیون دلار)

همان‌طور که در هک اخیر شبکه Liquid دیده شد، ریسک‌های امنیتی بیت‌کوین دیگر فقط محدود به هک صرافی یا قرارداد هوشمند نیست؛ بلکه لایه‌های فین‌تک متصل به کیف‌پول نیز به یک نقطه حمله واحد تبدیل شده‌اند. همچنین نمونه فیشینگ دوباره یک نهنگ کریپتو نشان می‌دهد مهاجمان دقیقاً به سراغ کیف‌پول‌های شناسایی‌شده و باارزش می‌روند.

چه اقداماتی می‌تواند ریسک را کم کند؟

بر اساس تجربه بازار، سه اقدام عملی برای کاهش این نوع ریسک وجود دارد:

  1. جدا نگه‌داشتن حساب‌های KYC‌شده از کیف‌پول‌های سرد اصلی
  2. عدم افشای عمومی میزان دارایی یا آدرس کیف‌پول شخصی در شبکه‌های اجتماعی
  3. استفاده از چند لایه احراز هویت و بررسی مستقل هر ایمیل رسمی، حتی از دامنه‌های ظاهراً معتبر

افرادی که تازه وارد بازار بیت‌کوین و کریپتو شده‌اند و هنوز با مفاهیم پایه امنیت کیف‌پول آشنا نیستند، می‌توانند از دوره‌ی رایگان آموزشی بیتفا برای یادگیری اصول نگهداری امن دارایی دیجیتال استفاده کنند. برای کسانی که دارایی قابل‌توجهی دارند و به مشاوره امنیتی یا معاملاتی نیاز دارند نیز مسیر دریافت مشاوره از بیتفا در دسترس است.

سوالات متداول درباره نشت داده رولوت

آیا وجوه یا دارایی بیت‌کوین کاربران رولوت مسروقه شده؟

خیر، طبق اعلام رسمی رولوت، وجوه مشتریان امن مانده و آنچه افشا شده مدارک هویتی و تاریخچه تراکنش‌هاست، نه دسترسی مستقیم به دارایی.

چرا تاریخچه تراکنش بیت‌کوین این‌قدر حساس است؟

چون وقتی هویت واقعی فرد به آدرس‌های کیف‌پول و حجم دارایی او متصل شود، مهاجمان می‌توانند هولدرهای بزرگ را شناسایی و برای حملات فیزیکی یا فیشینگ شخصی‌سازی‌شده هدف بگیرند.

آیا رولوت تعداد دقیق کاربران آسیب‌دیده را اعلام کرده؟

خیر، شرکت فقط از عبارت «تعداد محدودی از مشتریان» استفاده کرده و آماری دقیق منتشر نشده است.

این حادثه چه ارتباطی با IPO رولوت دارد؟

این نشت همزمان با تلاش رولوت برای عرضه اولیه عمومی با ارزش‌گذاری تا ۲۰۰ میلیارد دلار رخ داده و می‌تواند به بحث اعتماد سرمایه‌گذاران به زیرساخت امنیتی شرکت دامن بزند.

جمع‌بندی

نشت داده رولوت یک یادآوری روشن است که امنیت دارایی دیجیتال فقط به قدرت کیف‌پول یا رمزنگاری بیت‌کوین محدود نمی‌شود، بلکه لایه‌های فین‌تک و KYC متصل به آن نیز می‌توانند نقطه ضعف اصلی باشند. تا زمانی که جزئیات بیشتری از دامنه این نشت منتشر شود، محتاط بودن درباره افشای عمومی دارایی و تفکیک حساب‌ها همچنان بهترین راهکار عملی است. برای یادگیری اصول مدیریت ریسک و امنیت معاملات می‌توانید از دوره‌ی رایگان بیتفا شروع کنید. این مطلب صرفاً جنبه‌ی خبری و تحلیلی دارد و توصیه‌ی خرید یا فروش نیست.

اشتراک‌گذاری: تلگرام واتس‌اپ X فیسبوک
تیم بیتفا

تیم تحریریه‌ی بیتفا؛ تریدرها و تحلیل‌گران بازار رمزارز که تجربه‌ی واقعی معامله را به زبان ساده می‌نویسند.