اد سومان، هنرمند 67 ساله، پس از دو دهه فعالیت در هنر، به دنیای رمزارزها وارد شد و با سرمایهگذاری در بیتکوین و اتریوم، به دارایی دو میلیون دلاری دست پیدا کرد. اما اوایل امسال، قربانی حملهای سایبری شد که منجر به از دست دادن تمام داراییاش شد.
هکرها با جعل هویت نمایندگان پشتیبانی کوین بیس و استفاده از اطلاعات حساس مشتریان، توانستند سومان را فریب دهند. او پس از دریافت پیامکی درباره دسترسی غیرمجاز به حسابش، به فردی که خود را از بخش امنیت کوین بیس معرفی کرد، اعتماد کرده و عبارت بازیابی کیفپولش را در یک وبسایت جعلی وارد کرد.
در نهایت، تجربه سومان نشان دهنده اهمیت هوشیاری در برابر تهدیدات مهندسی اجتماعی است. توصیههایی مانند عدم وارد کردن عبارت بازیابی در وبسایتها، استفاده از کیفپولهای چندامضایی و فعالسازی احراز هویت چند مرحلهای میتواند به افراد کمک کند تا از داراییهای دیجیتال خود محافظت کنند.
پس از نزدیک به دو دهه فعالیت در دنیای هنر، اد سومان که در ساخت سازههای پیچیدهای مانند مجموعه مجسمههای «Balloon Dog» اثر جف کونز مشارکت داشت، تصمیم گرفت تجربهای جدید در سرمایهگذاری رمزارزها کسب کند. او از سال ۲۰۱۷ شروع به خرید بیتکوین و اتریوم کرد و به مرور توانست با انباشت ۱۷.۵ واحد بیتکوین و ۲۲۵ واحد اتریوم سرمایهای بیش از دو میلیون دلار تشکیل دهد؛ سرمایهای که بخش قابلتوجهی از پسانداز بازنشستگی او را شامل میشد.
مهاجمان با اتکا به این دادههای بسیار حساس، حملات مهندسی اجتماعی را طراحی کردند؛ حملاتی که نمونه آن برای سومان اتفاق افتاد. این هنرمند ۶۷ ساله که در لسآنجلس زندگی میکند، داراییهای خود را در کیفپول سختافزاری Trezor Model One نگهداری میکرد؛ کیفپولی که بهعنوان «ذخیره سرد» برای محافظت در برابر هک یا ورشکستگی صرافیها، مانند فروپاشی FTX در ۲۰۲۲، مشهور است.
در روز هشتم مارس، سومان یک پیامک ظاهراً رسمی از کوینبیس دریافت کرد که در آن گفته شده بود حسابش مورد دسترسی غیرمجاز قرار گرفته است. وقتی پاسخ داد که او این کار را نکرده، تماس تلفنی از فردی با نام «بِرت میلر» برقرار شد که خود را از بخش امنیت کوینبیس معرفی کرد. این فرد پشت تلفن میدانست که دارایی سومان در کیفپول سرد او قرار دارد و او را متقاعد کرد که حتی در این صورت نیز ممکن است مهاجمان به آن دسترسی یابند. سپس سومان را راهنمایی کردند تا عبارت بازیابی کیفپول، ( که یک رشتهای از کلمات محرمانه است) را در سایتی جعلی وارد کند تا «مشکل حل شود».
نه روز بعد تماس دومی برقرار شد که ادعا کرد فرایند قبلی موفقیتآمیز نبوده و او را بار دیگر از ابتدا راهنمایی کرد. در پایان آن تماس، تمام دارایی دیجیتال سومان تخلیه شده بود.
جان وینگیت میگوید:
«حمله وقتی مؤثرتر میشود که بتوانند با اطلاعات حساب و تراکنشهایت بهطوری دقیق ارتباط برقرار کنند»
مدیرعامل Bank Social، شرکتی که به فعالیت در بانکداری و داراییهای دیجیتال معروف است اذعان کرد:
«وقتی اطلاعات شناسایی شما در دست آنان باشد، هر ترفندی در دور زدنتان مشروع جلوه میکند.»
کوینبیس در بیانیهای وعده داد کاربرانی که فریب خوردهاند و وجوه خود را به مهاجمان فرستادهاند، دارایی های خود را پس خواهند گرفت، اما سومان هنوز تأییدیهای مبنی بر جبران خسارت دریافت نکرده است. این صرافی همچنین بهمنظور پیشگیری از موفقیت حملات مهندسی اجتماعی، هشدارهای اجباری آگاهیبخشی را در پلتفرم خود فعال کرده است.
سومان میگوید:
«کوینبیس باید ماهها پیش با ارسال ایمیل به همه کاربران درباره افرادی که خود را پشتیبانی معرفی میکنند، هشداری عمومی میداد که میتوانست جلوی سرقتهای گستردهای را بگیرد، اما متأسفانه غفلت کرد و در مورد من تبعات سنگینی داشت.»
در میان سایر قربانیان هک مزبور، نام رئولوف بوتا، شریک مدیریتی Sequoia Capital و از اعضای «مافیای پیپال»، نیز دیده شد. بوتا از اظهارنظر خودداری کرده و هیچ مدرکی مبنی بر دسترسی هکرها به حساب او در دست نیست.

مقایسه با حملات مشابه و عمق تهدید مهندسی اجتماعی
کوینبیس تنها قربانی حملات نیست. صرافیهای بزرگی مانند بایننس و کراکن نیز در معرض حملات مهندسی اجتماعی مشابه قرار گرفتهاند اما توانستهاند از درز اطلاعات جلوگیری کنند. حملات مهندسی اجتماعی که در آن مجرمان بهجای نفوذ فنی، طعمه را از راه فریب و ترغیب به افشای اطلاعات میکشند، امروزه تهدیدی فراگیر برای سرمایهگذاران و شرکتها شده است.
درسهایی امنیتی برای همگان: چه کنیم تا دیگر قربانی نشویم؟
سومان با وجود تجربه تلخ، هنوز به رمزارزها امیدوار است و میگوید «صنعت کریپتو مقصر این حوادث نیست». او قصد دارد در آینده از کیفپولهای چندامضایی استفاده کند تا تأیید هر تراکنش به امضای چند کلید متفاوت نیاز داشته باشد. علاوه بر این توصیه میشود:
۱. هیچگاه عبارت بازیابی («seed phrase») را روی وبسایتها وارد نکنید و فقط در محیط کاملاً آفلاین نگهداری کنید.
۲. ارتباط خود با صرافی را جدی بگیرید: هیچ تماس تلفنی یا پیامکی را بدون تأیید رسمی صرافی پاسخ ندهید.
۳. از افزونهها و نرمافزارهای امنیتی مانند Wallet Guard و Scamsniffer بهره ببرید و مرورگر خود را بهروز نگه دارید.
۴. احراز هویت چند مرحلهای (2FA) را برای حسابهای خود فعال کنید تا حتی در صورت افشای رمز عبور، دسترسی غیرمجاز دشوار شود.
۵. سوابق تراکنش و ایمیلهای هشدار را مرتب بررسی کنید و بهمحض مشاهده هر تغییر غیرعادی، به پشتیبانی رسمی پلتفرم گزارش دهید.
۶. از کیف پولهای چندامضایی استفاده کنید.
کلام آخر
هک کوینبیس و تجربه دردناک اد سومان، نمونه بارزی از تهدیدهای پیشرفته مهندسی اجتماعی است که با در دست داشتن اطلاعات خصوصی کاربران، آنها را فریب داده و داراییشان را به سرقت میبرند.
در دنیای رمزارز، جایی که کنترل کلیدهای خصوصی معادل کنترل پول است، هوشیاری و اتخاذ تدابیر امنیتی پیشگیرانه حیاتیترین ابزار سرمایهگذاران برای جلوگیری از زیانهای هنگفت خواهد بود. داستان سومان تلنگری است برای همه ما تا با جدیت بیشتری امنیت دیجیتالمان را بهروزرسانی کنیم و هیچ گاه سادهانگارانه به پیامها و تماسهای ظاهراً رسمی اعتماد نکنیم.


















