حمله زنجیره تأمین (Supply Chain Attack) یکی از پیچیدهترین تهدیدات امنیتی در دنیای ارزهای دیجیتال و بلاکچین است. برخلاف حملات مستقیم، در این نوع حمله، مهاجمان اجزای جانبی یک پروژه مانند کتابخانههای نرمافزاری، APIها، ابزارهای متنباز یا حتی سختافزارهای مرتبط با رمزارزها را آلوده میکنند. این روش باعث میشود بدون جلب توجه، کدهای مخرب تزریق شده و اطلاعات حیاتی مانند کلید خصوصی و دادههای کاربران به سرقت رود.
در حوزه کریپتو، حمله زنجیره تأمین زمانی رخ میدهد که هکرها بهجای حمله مستقیم به پروژه، به بخشهای جانبی و وابسته نفوذ میکنند. این بخشها میتوانند شامل کتابخانههای متنباز، رابطهای API یا نرمافزارهای کیف پول باشند. مهاجمان با تغییر در این اجزا، کد مخرب را در سیستمها تزریق کرده و مسیر تراکنشها را تغییر میدهند یا کلیدهای خصوصی را سرقت میکنند.
بهدلیل وابستگی زیاد اکوسیستم ارزهای دیجیتال به ابزارهای متنباز و پلتفرمهای ثالث، خطر چنین حملاتی بسیار بالاست. بهطور معمول از مخازن npm و GitHub برای توزیع نرمافزارهای آلوده استفاده میشود. حتی کیفپولهای سختافزاری نیز ممکن است در فرآیند تولید یا بهروزرسانی دچار دستکاری شوند.

این حملات معمولاً در چند مرحله انجام میشوند:
نکته جالب آن است که بسیاری از این حملات از رباتهای تلگرام برای انتقال دادههای سرقتشده مانند کلید API یا عبارت بازیابی استفاده میکنند.
بر اساس گزارشهای امنیتی سال ۲۰۲۵، بیش از ۲۳ کمپین فعال زنجیره تأمین در پلتفرمهای npm و PyPI شناسایی شد که عمدتاً پروژههای رمزارزی را هدف قرار داده بودند. چند نمونه از معروفترین آنها عبارتاند از:
در آوریل ۲۰۲۵، هکرها بستههای جعلی با نامهای مشابه Bitcoinlib در PyPI منتشر کردند. این بستهها با سرقت کلیدهای خصوصی کاربران باعث خالی شدن کیفپولها شدند.
در سال ۲۰۲۴، بستهای به نام Aiocpa در PyPI منتشر شد که وانمود میکرد یک کلاینت امن برای Crypto Pay API است. اما نسخههای بعدی آن حاوی کدی برای ارسال کلیدهای خصوصی از طریق ربات تلگرام بودند.
مهاجمان نسخههای آلودهای از بسته پرکاربرد Solana منتشر کردند که در بیش از ۳۰۰۰ پروژه استفاده میشد. این کدها دادههای کیفپول کاربران را سرقت میکردند.
در این حمله، رکوردهای DNS سایت کرو فایننس دستکاری شد و کاربران به نسخه جعلی سایت هدایت شدند، که منجر به سرقت دارایی آنها گردید.
این نوع حملات پیامدهای گستردهای برای پروژههای بلاکچینی دارد، از جمله:

برای کاهش ریسک این حملات، رعایت موارد زیر ضروری است:
حملات زنجیره تأمین از خطرناکترین تهدیدات امنیتی در دنیای کریپتو محسوب میشوند. این حملات میتوانند باعث سرقت داراییها، کاهش اعتماد کاربران و از بین رفتن اعتبار پروژه شوند. برای مقابله با این تهدیدات، لازم است پروژهها امنیت زنجیره توسعه خود را تقویت کنند، وابستگیها را مدیریت کرده و کدها را بهطور مستمر بررسی کنند.
منبع: سایت کریپتونگار
مطالب هفت صبح کریپتو صرفاً با هدف اطلاعرسانی و آموزش در حوزه رمزارزها منتشر میشود و به هیچوجه توصیهای برای خرید، فروش یا سرمایهگذاری نیست. فعالیت در بازار ارزهای دیجیتال با ریسک همراه است و هر فرد باید پس از تحقیق و با پذیرش کامل مسئولیت تصمیمگیری کند.
بدون دیدگاه