کیف پول ارز رمز جان مکافی که قرار بود غیرقابل هک باشد را به یاد دارید؟ به نظر میرسد گروهی از محققان توانستهاند نادرستی ادعای این پیشگام آنتی ویروس رو اثبات کنند.
بعد از کرکشدن کیف پول بیتفای (یک هکر ۱۵ ساله بعد از کرک، با آن DOOM بازی کرد)، اخیرا محققان موفق به ارسال تراکنشهای علامت گذاری شده به این دستگاه شدند- و این برخلاف مکانیزمهای امنیتی بیتفای برای جلوگیری از حملهها است.
با توجه به این پیشرفت، محققان معتقدند که شرایط جایزه ده هزار دلاری بیتفای رو برای پیداکردن اشکالات آن محقق کردهاند. بیتفای برای این جایزه سه شرط داشت: محققین باید اثبات کنند که میتوانند دستگاه رو اصلاح کنند، به سرور بیتفای متصل شوند و اطلاعات حساس رو با دستگاه ارسال کنند.
پیش از همه، اصلاح دستگاه آسان بود: هکرها از دو هفته قبل دسترسی کامل به اطلاعات پیدا کرده بودند. پس از آن، همهچیز را در رابطه با دستگاه ردیابی کردند، به این معنی که یک نمای کلی از اطلاعاتی که از آن ارسال شده است را دارند. محققان همچنین توانستهاند تایید کنند که کیف پول هنوز به سرورهای بیتفای متصل است و مسئولیت ردگیری اطلاعات را دارد.
“ما ارتباطات بین کیف پول و بیتفای رو ردگیری کردیم.” پژوهشگر امنیت، اندرو تیرنی (که بیشتر با نام کاربری Cybergibbons شناخته میشود) گفت: “این به ما اجازه داد که روی صفحه نمایش پیامهای احمقانه نشان دهیم. در واقع ردگیری بخش بزرگی از کار نیست، این فقط نشان میدهد که به داشبورد متصل است و با وجود اصلاحات و تغییرات قابل توجه همچنان کار میکند.”
مهمتر از همه، تیرنی همچنین تایید کرد که آنها شرط سوم را هم برای مطالبه جایزه ۱۰ هزار دلاری محقق کردهاند. آنها کلیدهای محرمانه دستگاه و رمز عبور آن رو به یک سرور از راه دور فرستادهاند. “ما سیید رو از دستگاه به یک سرور دیگه منتقل کردیم، ارسال هم فقط با استفاده از netcat ممکنه، اصلا کار خاصی نبود.” تیرنی ادامه داد “ما معتقد هستیم که همه شروط رو محقق کردیم.”
مکافی در جواب: یا تمام و کمال انجامش بدین یا خفه شین. توپ تو زمین شماست و این شیرینکاری تبلیغاتی به اندازه کافی طولانی شده.
بیتفای هکرهایی که کیف پول رمزنگاری شدهی آن را هک کردند، تهدید میکند
در واقع ماجرا به همین جواب ختم نشد، به نظر میرسد پژوهشگران امنیت که توانستند کیف پول مکافی را هک کنند از سوی تیم بیتفای تهدید میشوند.
در توییتی که الان پاک شده، بیتفای به محققان (که یکی از آنها ۱۵ ساله است) هشدار میدهد ادامهدادن کارهای امنیتی مرتبط با بیتفای ممکن است عواقب بدی برایشان داشتهباشد.
” این آخرین توییت من در پایان نوبت کاریمه، اما هیچ کدوم از شما بچهها به خودش زحمت اینو داده که نگاه کنه چه کسی رو برای مبارزه انتخاب کردین و منابعی رو که این افراد در اختیار دارن.” شرکت بیت فای نوشت: “عاقلانه نیست. یادتون باشه دروغهایی که عمدا علیه بیتفای منتشر میکنید میتونن عواقب داشتهباشند.”
مثل بیشتر موارد، قبل از اینکه بیتفای بتواند این توییت رو حذف کند از آن اسکرینشات گرفته و با واکنش تعداد زیادی از کاربران توییتر مواجه شد.
در پی این تهدیدها، پژوهشگران امنیت بیانیهای منتشر کرده و اعلام کردند بیش از این با بیتفای درگیر نخواهند شد. “ما پس از تهدیدهای بیتفای در توییتر، خودمان را با آنها درگیر نمیکنیم.”
در حقیقت، بیتفای ابتدا مدعی شد که توانسته راه حلی برای ذخیره نفوذ ناپذیر ارز رمز ارائه کند. که بعد از مدت کوتاهی، محققان گزافبودن این ادعا را ثابت کردند.
پس از آن که افراد متخصص امنیت توانستند ایرادات طراحی این کیف پول را فاش کنند، بیتفای تلاش کرد معنی “غیرقابل هک” را تغییر دهد که در واقع تلاشی بود برای جلوگیری از مطالبهی محققان در رابطه با جایزهی تعیین شده (و در واقع اثبات اینکه دستگاه هک میشود).
اندرو تیرنی میگوید: “ما بلافاصله متوجه شدیم که جایزه (برای پیدا کردن اشکالات) یک حقه بود. من به دریافت جایزه علاقهمندم، اما اونهایی که ثابت کنه شما هکنشدنی هستید فقط احمقانهاند.”
به نظر می رسد که بیتفای این پیغام رو دریافت نکرده است: تهدید محققین برای انجام کارشون سادهترین راه برای خرابکردن پلهاست.
داستان جان مکافی رو در اپیزود ۳۶ چنل بی شنیدید.
مترجم: زهرا