טכנולוגיהגל הודעות איפוס סיסמה ברשת חברתית גדולה: בבדיקה ראשונית לא נמצאו סימני פריצה
אנשי תעשיית הקריפטו דיווחו על הודעות איפוס סיסמה וקודי אימות שהגיעו אליהם בלי שביקשו. בבדיקה הראשונית של החברה לא נמצאו ראיות לפריצה — מה שמפנה את הזרקור למנגנון ההתקפה עצמו ולסכנה האמיתית שבו.
לפי CoinDesk, ביום שלישי קיבלו דמויות מוכרות בתעשיית הקריפטו — ובהם גם אנשי מערכת של אותו אתר — הודעות דוא"ל של איפוס סיסמה מרשת חברתית גדולה, מבלי שאיש מהם ביקש לאפס דבר. לצד ההודעות הגיעו, לפי crypto.news, גם קודי אימות. החברה שמפעילה את הפלטפורמה פתחה בבדיקה, ובשלב הראשוני לא נמצאו ראיות לכך שמערכותיה נפרצו — כך עולה משני המקורות.
חשוב לדייק בניסוח הזה, משום שהוא לב הידיעה: "לא נמצאו ראיות לפריצה" איננו זהה ל"נקבע שלא הייתה פריצה". מדובר בבדיקה ראשונית ובהצהרה של החברה עצמה, לא בממצא של גורם חיצוני. בפרסומים נוספים נטען כי מאחורי הגל עומדים תוקפים שמכוונים לארנקים של שירות התשלומים שהפלטפורמה מפתחת; טענה זו לא אושרה במקור מבוסס, והיא בגדר השערה בשלב זה.
איך גל כזה עובד בכלל
כדי להבין למה אדם מקבל הודעת איפוס שלא ביקש, כדאי לזכור מה קורה מאחורי הקלעים. בכל שירות אינטרנטי קיים טופס "שכחתי סיסמה", והוא פתוח לכל אדם. מי שמקליד לתוכו כתובת דוא"ל או שם משתמש קיים — גורם למערכת לשלוח למשתמש האמיתי קישור איפוס או קוד. התוקף אינו רואה את הקוד ואינו נכנס לחשבון; הוא רק מפעיל את הצינור הלגיטימי של השירות.
מכאן נובעת המסקנה החשובה ביותר: קבלת הודעת איפוס אינה מעידה שהחשבון נפרץ. היא מעידה שמישהו יודע את כתובת הדוא"ל או את שם המשתמש שלכם. כשזה קורה לרבים בו-זמנית, מדובר בדרך כלל בהפעלה אוטומטית של הטופס מול רשימת כתובות שנאספה מראש.
הסכנה איננה בהודעה — היא במה שבא אחריה
תוקף שמציף אנשים בהודעות אמיתיות יוצר בדיוק את התנאים שהוא צריך. ראשית, כשתיבת הדואר מלאה בהודעות איפוס אותנטיות, קל להחדיר לתוכה הודעה מזויפת שנראית זהה — ומי שלוחץ בה על הקישור מגיע לעמוד התחברות מתחזה ומוסר שם את הסיסמה מרצונו. שנית, ואולי מסוכן מכך: תוקף יוצר קשר עם הנפגע, מציג את עצמו כאיש תמיכה של השירות, "מזהיר" מפני ניסיון השתלטות ומבקש שיקריא לו את הקוד שהתקבל. הקוד אכן הגיע, המשתמש אכן רואה אותו במסך — והתרמית נשמעת אמינה. זה בדיוק המקום שבו נשברים חשבונות.
מדוע דווקא אנשי קריפטו? חשבונות בעלי קהל עוקבים גדול הם נכס: מי שמשתלט עליהם יכול לפרסם בשמם קישורי הונאה שייראו אותנטיים. ככל ששירותי תשלום וארנקים משולבים עמוק יותר בתוך רשתות חברתיות, ערך החשבון עולה — ואיתו גם התמריץ לתקוף אותו.
מה עושים בפועל
הפעולות הנגזרות ישירות מהמנגנון שתואר הן ספציפיות, לא כלליות. אל תלחצו על קישור שבתוך הודעת איפוס שלא ביקשתם — גם אם ההודעה נראית תקינה לחלוטין. אם אתם רוצים לוודא שהחשבון תקין או להחליף סיסמה, היכנסו אל אתר השירות ישירות מהדפדפן, בהקלדת הכתובת, ובצעו את הפעולה משם; כך אין משמעות לשאלה אם ההודעה הייתה אמיתית או מזויפת.
קוד אימות אינו נמסר לאיש, בשום נסיבות — לא לנציג תמיכה, לא לחבר, לא למי שפנה אליכם ראשון. שירות אמיתי לעולם אינו מבקש קוד שנשלח אליכם. וכיוון שהתוקף כבר מחזיק בכתובת הדוא"ל שלכם, זה הזמן לוודא שהסיסמה של תיבת הדואר עצמה ייחודית ואינה חוזרת בשירותים אחרים, ושמופעל בה אימות דו-שלבי — רצוי באמצעות מפתח חומרה או מחולל קודים, ולא בהודעת SMS, שנחשבת חלשה יותר. מנהלי סיסמאות מוכרים עובדים בכל דפדפן ואינם מחייבים מכשיר נייד.
מה עדיין לא ידוע: מקור הגל, היקפו המדויק, והאם הוא כוון במכוון לעוסקים בקריפטו או שאלה פשוט היו הכתובות שהיו בידי התוקפים. גם ממצאי הבדיקה המלאה של החברה טרם פורסמו, ועד אז ההצהרה שבידינו היא ראשונית בלבד.
מקורות: CoinDesk · BeInCrypto · crypto.news
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהמטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה
הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.
טכנולוגיהרבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית
פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.
טכנולוגיהפריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה
פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.