این گزارش به بررسی کامل رخداد امنیتی صرافی نوبیتکس در تاریخ ۲۸ خرداد ۱۴۰۴ میپردازد. در آن زمان، مهاجمان با دسترسی غیرمجاز به کیفپول گرم صرافی، مقدار زیادی از داراییها را خارج کردند. در ادامه سیر حملات، حجم مبالغ انتقالیافته، واکنش صرافی و کاربران و پیامدهای فنی اعلام میشود. در پایان توصیههایی برای کاربران ارائه خواهد شد.
توضیحات اولیه و پیامک هشدار
صبح روز چهارشنبه ۲۸ خرداد، انبوه کاربران ایرانی رمزارز پیامکی از سرشماره رسمی نوبیتکس دریافت کردند. عنوان پیامک حاکی از هک شدن پلتفرم توسط گروهی موسوم به «گنجشک درنده» بود. متن پیامک عبارت بود از:
«نوبیتکس توسط گروه گنجشک درنده هک شد!… بیست و چهار ساعت فرصت دارید آنچه باقی مانده را نجات دهید. شمارش معکوس از این لحظه آغاز شد.»
تعداد قابلتوجهی از کاربران با دریافت این پیامک متعجب شده و برخی متذکر شدند نام نمایشدادهشده در متن پیامک با نام کاربری آنها در صرافی مطابقت نداشت. این اختلاف در نام باعث ایجاد شک و تردید بیشتر شد و اعتماد عمومی به سامانه اطلاعرسانی صرافی تحتتأثیر قرار گرفت.
سیر زمانی حملات و انتقال وجوه
با بررسی دادههای زنجیرهای مشخص شد انتقال اول وجوه حدود ۲۰ دقیقه پس از ارسال پیامک اتفاق افتاد:
- انتقال اول (~۲۰ دقیقه پس از پیامک):
بیش از ۴۷,۲۹۱,۰۰۰ دلار معادل تتر (USDT) از کیفپول گرم نوبیتکس به آدرسی با فرمت بلاکچینیTK...NoBiTEX...mNXانجام شد.

مشاهدات کلی بین ۱۶ تا ۱۷ ژوئن:
تحلیل روند موجودی کل کیفپولهای مرتبط با نوبیتکس نشان میدهد داراییها از حدود ۱٫۸ میلیارد دلار به کمتر از ۱۰۰ میلیون دلار کاهش یافته است؛ افتی معادل بیش از ۹۵ درصد.

سرقت در شبکههای مختلف
علاوه بر تتر در شبکه TRON (TRC20)، مهاجمان موفق شدند مبالغ قابلتوجه دیگری را جابجا کنند:
- ارز TRX (Tron):
بیش از ۶,۰۰۰,۰۰۰ دلار از صرافی نوبیتکس در قالب TRX سرقت شد. - بیتکوین (BTC):
تقریباً ۱,۹۳۹,۹۲۲ دلار بیتکوین از کیفپول گرم صرافی خارج گردید. - دوجکوین (DOGE):
حدود ۶,۷۳۹,۱۸۱ دلار دوجکوین نیز منتقل شد.

جداول و نمودارهای درونزنجیرهای نشان میدهد مهاجمان عمدتاً از آدرسهای موقت و ناشناس برای انتقال وجوه استفاده کردهاند تا امکان ردیابی را کاهش دهند.
اطلاعیه رسمی صرافی نوبیتکس
همزمان با انتشار دادههای فوق، تیم فنی نوبیتکس اطلاعیهای رسمی صادر کرد که در آن موارد زیر عنوان شده است:
• تیم امنیتی، بلافاصله پس از شناسایی دسترسی غیرمجاز، تمام مجوزهای کیفپول گرم را مسدود کرد.
• موجودی کیفپول سرد کاربران تحت استانداردهای سختگیرانه در امان است.
• صرافی مسئولیت کامل این حادثه را میپذیرد و وعده داد خسارات احتمالی از محل صندوق بیمه و منابع مالی داخلی جبران شود.
• تا انتشار گزارش نهایی، دسترسی وبسایت و اپلیکیشن موقتاً غیرفعال خواهد بود.
• جزئیات بیشتر در اسرع وقت منتشر خواهد گردید.

امیرحسین راد مدیرعامل نوبیتکس در واکنش به از دسترس خارج شدن این پلتفرم رمزارزی طی پستی در X نوشت:
«امروز نوبیتکس هدف یک حمله سایبری قرار گرفت.به همه کاربران عزیز اطمینان میدهم که خسارتهای احتمالی از محل صندوق دارایی و ذخایر نوبیتکس جبران خواهد شد.
اعتماد شما سرمایه ماست.
منتظر اطلاعیه های آتی صرفا از کانال های ارتباطی نوبیتکس باشید.»
تحلیل فنی و سناریوهای احتمالی
بخش عمده تحلیل کارشناسان و ناظران حوزه امنیت بلاکچین بر دو نکته اصلی متمرکز است:
نشت کلید خصوصی کیفپول گرم:
دسترسی غیرمجاز ممکن است از طریق نفوذ به سرورهای ذخیره کلید خصوصی یا استفاده از بدافزار مهیا شده باشد. در این صورت مهاجمان توانستهاند تراکنشهای خروج را امضا کنند.
آدرس Vanity یا آدرس مخفی:
فرمت آدرس مقصد (TK...NoBiTEX...mNX) یادآور آدرسهای شخصیسازیشده (Vanity Address) است که حاوی کلمه “NoBiTEX” میباشد. استفاده از چنین آدرسی میتواند هم برای اثر تبلیغاتی گروه مهاجم و هم برای دشوارکردن ردیابی طراحی شده باشد. اگرچه احتمال ساخت آدرس Vanity وجود دارد، برخی تحلیلها احتمال سوزاندن بخش اعظم دارایی پس از انتقال را مطرح میکنند؛ اقدامی که ردیابی را به میزان زیادی پیچیده میسازد.
بیانیه گروه گنجشک درنده
دقایقی پیش گروه گنجشک درنده بیانیهای در شبکه اجتماعی ایکس منتشر کرد و مدعی شده که پس از «بانک سپه» این بار نوبت به صرافی نوبیتکس رسیده است.

در این بیانیه آمده است:
تا ۲۴ ساعت آینده، ما کد منبع و اطلاعات داخلی نوبیتکس را از شبکه داخلی آن منتشر خواهیم کرد.
هر داراییای که تا آن زمان در نوبیتکس باقی مانده باشد در معرض خطر خواهد بود!
در بخشی دیگر از این بیانیه آمده است:
نوبیتکس حتی وانمود نمیکند که تحریمها را رعایت میکند؛ بلکه بهطور علنی به کاربران آموزش میدهد که چگونه از زیرساختهای آن برای دور زدن تحریمها استفاده کنند.
این گروه هکری همچنین مدعی شده که ارتباط با چنین صرافی که تحریمها را نقض میکند، دارایی کاربران را در معرض خطر قرار میدهد. به همین خاطر از کاربران خواسته تا قبل از اینکه دیر شود «دست به اقدام بزنند».
پیامدهای حقوقی و مالی
- وضعیت کاربران:
کاربران متضرر میتوانند از طریق مسیرهای قانونی (مراجع قضایی و اداره جرایم رایانهای) خواستار پیگیری موضوع و دریافت خسارت شوند. - تعهدات صرافی:
مطابق بیانیه رسمی، نوبیتکس مکلف است با استفاده از صندوق بیمه و منابع داخلی، زیان کاربران را جبران کند. روند ادعا و بررسی مدارک ممکن است چند هفته به طول بیانجامد. - نقش نهادهای نظارتی:
گزارش نهایی نهادهای فعال در حوزه رمزارز و سازمان نظام صنفی رایانهای میتواند تکمیل کننده تحقیق و پیشگیری از تکرار چنین رخدادهایی باشد.
توصیههای امنیتی به کاربران
- استفاده از ذخیرهسازی سرد (Cold Wallet):
همیشه بخش عمده داراییهای بلندمدت را به کیفپول آفلاین منتقل کنید. - فعالسازی احراز هویت چندمرحلهای:
۲FA در سطح حساب کاربری و تأیید تراکنشها، لایه امنیتی مهمی فراهم میسازد. - رمزنگاری و نگهداری ایمن کلید خصوصی:
از نرمافزارهای مدیریت رمز عبور معتبر استفاده کنید و کلیدها را در مکانهای امن فیزیکی و دیجیتال ذخیره نمایید. - بررسی جزئیات تراکنشها:
همیشه فهرست تراکنشهای اخیر را مورد ارزیابی قرار دهید و در صورت مشاهده مورد مشکوک، سریعاً انتقال را متوقف و به پشتیبانی اطلاع دهید. - پیگیری اخبار رسمی:
به پیامهای اعلامشده در وبسایت و کانالهای تأییدشده نوبیتکس اکتفا کنید و از انتشار شایعات دوری کنید.
کلام آخر
حمله اخیر به صرافی نوبیتکس یکی از بزرگترین رخدادهای امنیتی بازار رمزارز کشور محسوب میشود. با انتقال تقریباً ۹۷ درصد از موجودی کیفپول گرم به آدرسی شامل عبارت
TK...NoBiTEX...mNX
کاربران و فعالان این حوزه بار دیگر در معرض خطرات بالقوه متمرکزسازی دارایی در صرافی متمرکز قرار گرفتند. صرافی نوبیتکس متعهد به جبران زیان کاربران شده و روند بازسازی زیرساختهای خود را آغاز نموده است.
حفظ هوشیاری، جدیگرفتن لایههای امنیتی و نگهداری دارایی در محیط مناسب تنها راه کاهش ریسکهای مشابه است. پیگیری روند رسیدگی قضایی، بازه زمانی تأمین خسارت و شفافیت گزارشهای رسمی مراحل بعدی این پرونده را تشکیل میدهد.
کلمات کلیدی (SEO):
هک صرافی نوبیتکس، حمله زنجیرهای، انتقال تتر، سرقت بیتکوین، کیفپول گرم، وصله امنیتی، آدرس Vanity، جبران خسارت، ذخیره سرد، احراز هویت چندمرحلهای.














