حادثه امنیتی پلتفرم توسعه ابری Vercel باعث ایجاد هشدار در صنعت کریپتو شده است، پس از اینکه شرکت افشا کرد که مهاجمان بخشهایی از سیستمهای داخلی آن را از طریق یک ابزار AI شخص ثالث به خطر انداختهاند.
از آنجایی که بسیاری از پروژههای کریپتو برای میزبانی رابطهای کاربری خود به Vercel متکی هستند، این نقض امنیتی نشان میدهد که تیمهای وب 3 چقدر به زیرساخت رایانش ابری متمرکز وابسته هستند. این وابستگی یک سطح حمله را ایجاد میکند که اغلب نادیده گرفته میشود - سطحی که میتواند از دفاعهای سنتی مانند نظارت بر ریسک در زمان واقعی DNS عبور کند و مستقیماً یکپارچگی frontend را به خطر بیندازد.

Vercel روز یکشنبه اعلام کرد که نفوذ از یک ابزار AI شخص ثالث مرتبط با یک برنامه OAuth Google Workspace سرچشمه گرفته است. شرکت گفت که این ابزار در یک حادثه بزرگتر که صدها کاربر از سازمانهای متعدد را تحت تأثیر قرار داد، به خطر افتاده بود. Vercel تأیید کرد که زیرمجموعه محدودی از مشتریان تحت تأثیر قرار گرفته و خدمات آن همچنان عملیاتی باقی مانده است.
شرکت پاسخدهندگان خارجی به حوادث را درگیر کرده و پلیس را در جریان قرار داده است، در حالی که همچنین در حال بررسی نحوه دسترسی به دادهها است.
کلیدهای دسترسی، کد منبع، رکوردهای پایگاه داده و اعتبارنامههای استقرار (توکنهای NPM و GitHub) برای حساب منبع فهرست شدهاند. اما اینها ادعاهای مستقل تأیید شدهای نیستند.
به عنوان مدرک، یکی از آن موارد نمونه شامل حدود 580 رکورد کارمند با نامها، آدرسهای ایمیل شرکتی، وضعیت حساب و زمانهای فعالیت، همراه با یک اسکرینشات از داشبورد داخلی بود.
انتساب همچنان نامشخص است. طبق گزارشها، افرادی که به گروه اصلی ShinyHunters مرتبط هستند، مشارکت را رد کردند. فروشنده همچنین گفت که با Vercel تماس گرفته و درخواست باج کرده است، اگرچه شرکت فاش نکرده است که آیا مذاکراتی انجام شده یا خیر.
به جای حمله مستقیم به Vercel، مهاجمان از دسترسی OAuth مرتبط با Google Workspace استفاده کردهاند. ضعف زنجیره تامین از این نوع شناسایی دشوارتری دارد، زیرا به یکپارچهسازیهای قابل اعتماد بستگی دارد تا آسیبپذیریهای آشکار.
Theo Browne، توسعهدهندهای شناخته شده در جامعه نرمافزار، گفت کسانی که با آنها مشورت شد نشان دادند که یکپارچهسازیهای داخلی Linear و GitHub در Vercel بیشترین آسیب را متحمل شدهاند.
او مشاهده کرد که متغیرهای محیطی که در Vercel به عنوان حساس علامتگذاری شدهاند محافظت میشوند؛ سایر متغیرهایی که علامتگذاری نشدهاند باید برای جلوگیری از سرنوشت مشابه تغییر داده شوند.
Vercel این دستورالعمل را دنبال کرد و از مشتریان خواست که متغیرهای محیطی خود را بررسی کنند و از ویژگی متغیر حساس پلتفرم استفاده کنند. این نوع به خطر افتادن به ویژه نگرانکننده است زیرا متغیرهای محیطی اغلب حاوی اسرار مانند کلیدهای API، نقاط پایانی RPC خصوصی و اعتبارنامههای استقرار هستند.
اگر این مقادیر به خطر افتاده باشند، مهاجمان ممکن است بتوانند بیلدها را تغییر دهند، کد مخرب را تزریق کنند یا به خدمات متصل برای بهرهبرداری گستردهتر دسترسی پیدا کنند.
برخلاف نقضهای معمول که رکوردهای DNS یا ثبتکنندگان دامنه را هدف قرار میدهند، به خطر افتادن در لایه میزبانی در سطح خط لوله ساخت رخ میدهد. این به مهاجمان اجازه میدهد تا frontend واقعی ارائه شده به کاربران را به خطر بیندازند به جای اینکه صرفاً بازدیدکنندگان را هدایت کنند.
پروژههای خاصی دادههای پیکربندی حساس را در متغیرهای محیطی ذخیره میکنند، از جمله خدمات مرتبط با کیف پول، ارائهدهندگان تحلیلی و نقاط پایانی زیرساخت. اگر به آن مقادیر دسترسی پیدا شده باشد، تیمها ممکن است مجبور شوند فرض کنند که آنها به خطر افتادهاند و آنها را تغییر دهند.
حملات Frontend قبلاً یک چالش مکرر در فضای کریپتو بوده است. حوادث اخیر حملات آدرس ربایی دامنه منجر به هدایت مجدد کاربران به کلونهای مخرب طراحی شده برای تخلیه کیف پولها شده است. اما آن حملات معمولاً در سطح DNS یا ثبتکننده رخ میدهند. این تغییرات اغلب میتوانند به سرعت با ابزارهای نظارتی شناسایی شوند.
به خطر افتادن در لایه میزبانی متفاوت است. به جای هدایت کاربران به یک سایت جعلی، مهاجمان frontend واقعی را تغییر میدهند. کاربران ممکن است با یک دامنه قانونی که کد مخرب ارائه میدهد مواجه شوند، اما هیچ ایدهای از اتفاقات نخواهند داشت.
تا چه حد نقض نفوذ کرده یا آیا استقرارهای مشتری تغییر کرده است، نامشخص است. Vercel گفت که تحقیقات آن ادامه دارد و به محض در دسترس بودن اطلاعات بیشتر، ذینفعان را بهروزرسانی خواهد کرد. همچنین گفت که با مشتریان تحت تأثیر مستقیماً تماس گرفته میشود.
تا زمان انتشار، هیچ پروژه بزرگ کریپتویی به طور عمومی دریافت اعلان از Vercel را تأیید نکرده است. اما انتظار میرود این حادثه تیمها را به بررسی زیرساخت خود، تغییر اعتبارنامهها و بررسی نحوه مدیریت اسرار ترغیب کند.
درس بزرگتر این است که امنیت حساب در frontendهای کریپتو با حفاظت DNS یا ممیزی قراردادهای هوشمند پایان نمییابد. وابستگیها به پلتفرمهای رایانش ابری، خطوط لوله CI/CD و یکپارچهسازیهای AI ریسک را بیشتر افزایش میدهند.
وقتی یکی از آن خدمات قابل اعتماد به خطر میافتد، مهاجمان میتوانند از کانالی سوءاستفاده کنند که دفاعهای سنتی را دور میزند و مستقیماً بر کاربران تأثیر میگذارد.
هک Vercel، که به یک ابزار AI به خطر افتاده مرتبط است، نشان میدهد که چگونه آسیبپذیریهای زنجیره تامین در استکهای توسعه مدرن میتوانند اثرات آبشاری در سراسر اکوسیستم کریپتو داشته باشند.
بانک شما از پول شما استفاده میکند. شما ضایعات را دریافت میکنید. ویدیوی رایگان ما را در مورد تبدیل شدن به بانک خود تماشا کنید


