- هرگز عبارت بازیابی خود را به صورت آنلاین وارد نکنید؛ این یک کلاهبرداری است.
- CZ به کاربران یادآوری میکند که پلتفرمهای اجتماعی معمولاً هدف حملات هستند.
- لجر به سرعت اقدام کرده و سرور دیسکورد خود را ایمن و کاربران را مطلع کرده است.
در تاریخ 11 مه، ارائهدهنده کیف پول سختافزاری معتبر لجر تأیید کرد که یک نقص امنیتی در سرویس دیسکورد رسمی خود وجود دارد. یک هکر توانست به حساب یک مدیر دسترسی پیدا کند و از آن برای ارسال یک پیام فیشینگ در یکی از کانالها استفاده کند. این پیام ادعا میکرد که به کاربران در مورد یک آسیبپذیری جدید در کیف پول لجر هشدار میدهد و از آنها میخواست که با مراجعه به یک وبسایت جعلی، عبارتهای بازیابی خود را بررسی کنند.
مهاجم پیام را به گونهای طراحی کرده بود که قانونی به نظر برسد و از اعتمادی که کاربران به مدیران جامعه دارند، سوءاستفاده کند. اما لینک مذکور بخشی از یک کلاهبرداری کلاسیک فیشینگ بود. هر کاربری که عبارت seed خود را در وبسایت جعلی وارد میکرد، ناخواسته به مهاجمان دسترسی کامل به کیف پول خود را داده و کل پورتفوی کریپتویی خود را در معرض خطر قرار میداد.
CZ و جامعه زنگ خطر را به صدا در میآورند
مدیر سابق صرافی بایننس، چانگپنگ ژائو (CZ) به سرعت به این واقعه پرداخته و کاربران را از طریق رسانههای اجتماعی هشدار داد. CZ تأکید کرد که عبارتهای seed هرگز نباید به اشتراک گذاشته شوند، حتی در پیامهای فوری که به نظر رسمی میرسند. او همچنین به این موضوع اشاره کرد که پلتفرمهای اجتماعی مانند دیسکورد همچنان حلقههای ضعیف امنیت داراییهای دیجیتال هستند.
علاوه بر این، برخی از اعضای جامعه در تلاش بودند تا دیگران را در مورد این کلاهبرداری بهروز کنند. برخی از کاربران بهطور ناخودآگاه اعلام کردند که به دلیل تلاش برای گزارش این اقدام فیشینگ، خاموش یا ممنوع شدهاند. این توقف در اقدام باعث شد پیام کلاهبرداری برای مدت طولانیتری فعال بماند و کاربران دیگر را در معرض خطر بیشتری قرار دهد.
لجر واکنش نشان داده و امنیت را تقویت میکند
در یک بیانیه رسمی، لجر توضیح داد که سرور دیسکورد بهطور مستقیم هک نشده است. بلکه، حساب یک مدیر قراردادی شخص ثالث بهطور موقت دچار نقص شده بود. شرکت به سرعت واکنش نشان داده و دسترسی را لغو، لینک کلاهبرداری را حذف و سایت فیشینگ را ظرف یک ساعت گزارش کرد.
لجر یک قاعده بنیادی را اعمال کرد: هرگز از کاربران درخواست عبارتهای بازیابی نخواهد کرد، بهویژه از طریق رسانههای اجتماعی. این واقعه بر نیاز به تأیید ارتباطات از طریق کانالهای رسمی و حفظ آمادگی در محیط همیشه در حال تغییر کریپتو تأکید میکند.