Bitcoin.com News
ارائه توسط

رولوت تماس هکر را درباره ادعای گزارش‌شده باج‌خواهی ۳ میلیون دلاری رد کرد

رِولوت اعلام کرد پس از رخنهٔ اخیر داده‌ها، هیچ درخواست باجِ مستقیمی دریافت نکرده است. جاناتان ریس، تحلیل‌گر سرتیک، هشدار داد که قواعد اجباری «مشتری خود را بشناسید» (KYC) پلتفرم‌ها را وادار می‌کند داده‌های حساس هویتی را ذخیره کنند و همین موضوع آن‌ها را به اهدافی باارزش برای هکرها تبدیل می‌کند.

نویسنده
اشتراک
رولوت تماس هکر را درباره ادعای گزارش‌شده باج‌خواهی ۳ میلیون دلاری رد کرد

نکات کلیدی

  • رِولوت اعلام کرد پس از آن‌که هکرها داده‌های ۶۸۰ مشتری اروپایی را سرقت کردند، هیچ درخواست باجِ مستقیمی دریافت نکرده است.
  • جاناتان ریس، تحلیل‌گر سرتیک، هشدار داد الزام‌های سخت‌گیرانهٔ KYC اهدافی باارزش برای مجرمان سایبری ایجاد می‌کند.
  • نهادهای ناظر و پلتفرم‌های فین‌تک مانند رِولوت شاید لازم باشد برای مهار ریسک‌های امنیتی، نگهداشت داده‌های هویتی را کاهش دهند.

رِولوت می‌گوید هیچ درخواست مستقیمی دریافت نشده است

رِولوت اعلام کرد هیچ تماس مستقیم یا درخواستی از سوی هیچ گروهی که مسئولیت رخنهٔ اخیر داده‌ها را بر عهده بگیرد دریافت نکرده است. تکذیب این شرکت فین‌تک کمتر از ۲۴ ساعت پس از گزارش‌هایی منتشر شد که می‌گفتند هکرها برای جلوگیری از عرضهٔ فایل‌های مشتریانِ به‌طور غیرقانونی دسترسی‌یافته در بازار، ۶,۰۰۰ XMR به ارزش ۳ میلیون دلار مطالبه کرده‌اند.

این شرکت فین‌تک مستقر در لندن اوایل همین ماه تأیید کرد که یک شخص ثالثِ غیرمجاز با استفاده از دامنهٔ ایمیل یک نهاد دولتیِ معتبر برای ارسال درخواست‌های جعلیِ داده، به اطلاعات حساس متعلق به تعداد محدودی از مشتریان دست یافته است. بیانیه‌های عمومی که این هفته به‌صورت آنلاین توسط هکری با نام «IAmNotAVillain» منتشر شد، تهدید کرد که مگر آن‌که رِولوت پرداخت کند، داده‌های مشتریان را منتشر یا آن‌ها را بفروشد.

به نقل از سخنگوی شرکت آمده است: «رِولوت هیچ تماس مستقیم یا درخواستی از سوی افراد یا گروهی که این ادعاها را مطرح می‌کنند دریافت نکرده است.» این رخنه که گفته می‌شود حدود ۶۸۰ مشتریِ ثروتمند در سراسر اروپا را هدف قرار داده، شامل نفوذ فنی مستقیم به سامانه‌های اصلی رِولوت نبوده است.

در عوض، مهاجمان طی چند ماه با مهندسی اجتماعی خود را به‌عنوان مقامات دولتی جا زدند و فایل‌های احراز هویت مشتری، مدارک هویتی و سوابق تراکنش‌ها را به دست آوردند. رِولوت تأکید کرد که وجوه مشتریان و سامانه‌های داخلی امن و بی‌تأثیر باقی مانده‌اند. این شرکت گفت پس از کشف رخنه، آدرس ایمیل جعلی را مسدود کرده و حادثه را به مجریان قانون، نهادهای حفاظت از داده و نهادهای ناظر مالی گزارش داده است.

تحلیل‌گر درباره آسیب‌پذیری‌های KYC هشدار می‌دهد

این رخداد آسیب‌پذیری‌های نظام‌مند گسترده‌تری را در نحوهٔ مدیریت داده‌های هویتیِ اجباری توسط نهادهای مالی برجسته می‌کند. جاناتان ریس، تحلیل‌گر اطلاعات متن‌باز و بلاکچین در شرکت امنیتی سرتیک، استدلال کرد که ریشهٔ مشکل فراتر از دفاعیات شرکت‌های منفرد است و به الزامات مقرراتی خودِ این حوزه بازمی‌گردد.

ریس گفت: «مسئلهٔ واقعی این است که KYC یک لایهٔ هویتیِ فوق‌العاده حساس ایجاد کرده که پلتفرم‌های مالی ملزم به نگهداشت آن هستند، اغلب به این دلیل که دولت‌ها و نهادهای ناظر اطلاعات هرچه دقیق‌تری از مشتریان مطالبه می‌کنند.» او افزود: «بنابراین مسئولیت فقط بر دوش بانک‌ها، فین‌تک‌ها یا صرافی‌های ارز دیجیتال نیست.»

به گفتهٔ ریس، مقامات عمومی همچنین باید بررسی کنند آیا هر قطعه اطلاعاتی که طلب می‌کنند واقعاً ضروری است و چه مدت باید نگهداری شود. آن‌ها باید بپرسند آیا رویه‌های موجود برای درخواست داده‌های مشتری به اندازهٔ کافی امن هست یا نه.

ریس در عین حال خاطرنشان کرد که افشای فایل‌های هویتیِ دقیق می‌تواند در بخش دارایی‌های دیجیتال، ریسک‌های واقعیِ بیشتری در دنیای خارج به همراه داشته باشد. ریس افزود: «پلتفرم‌ها همچنان باید نگهداشت داده را به حداقل برسانند، دسترسی را محدود کنند و احراز هویتِ درخواست‌های دولت و نیروهای مجری قانون را از طریق کانال‌های راستی‌آزماییِ مستقل تقویت کنند.»

در حالی که بحث دربارهٔ تاکتیک‌های هکرها ادامه خواهد یافت، ریس معتقد است این رخداد باید صنعت و نهادهای ناظر را وادار کند مدل فعلی را بازنگری کنند. هدف دیگر نباید تنها به حفاظت از کیف‌پول‌ها و وجوه محدود باشد؛ بلکه باید شامل حفاظت از هویت‌های مالی کاربران نیز بشود.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان