بانک دیجیتال رولوت گول خورد | نشت اطلاعات کاربران چگونه راه سرقت را باز می‌کند؟

انتشار: ۲۱ شهریور ۱۴۰۵

آخرین به‌روز‌رسانی در ۲۱ شهریور ۱۴۰۵

لوگو بیت وانا
نشت اطلاعات کاربران رولوت و افشای اطلاعات هویتی و تراکنش‌های بیت‌کوین

فهرست مطالب

بانک دیجیتال رولوت (Revolut) یک درخواست دولتی جعلی را واقعی تشخیص داد و اطلاعات حساس تعدادی از مشتریانش را تحویل داد؛ از مدارک هویتی و آدرس تا سلفی احراز هویت و سابقه تراکنش‌های بیت‌کوین.

به بهانه نشت اطلاعات کاربران این بانک دیجیتال مشهور، مسئله مهم‌تری را بررسی می‌کنیم: اطلاعاتی که ظاهراً فقط چند خط متن و عدد هستند، چگونه به ابزار سرقت هویت، حساب بانکی یا دارایی کریپتویی تبدیل می‌شوند؟

چکیده مطلب

  • رولوت پس از دریافت یک درخواست جعلی از دامنه واقعی یک نهاد دولتی، اطلاعات برخی کاربران را افشا کرد؛ اما پول و رمز ورود آن‌ها مستقیماً سرقت نشد.
  • ترکیب شماره تلفن، مدارک هویتی و سوابق مالی می‌تواند برای فیشینگ، جعل هویت و فریب کاربر به کار برود.
  • در کریپتو، افشای سابقه تراکنش خطرساز است؛ اما لو رفتن عبارت بازیابی یا کلید خصوصی می‌تواند مستقیماً کیف پول را خالی کند.

ماجرای نشت اطلاعات کاربران رولوت چه بود؟

طبق گزارش کوین‌دسک در ۲۱ شهریور ۱۴۰۵، فردی با جعل هویت سازمانی (Impersonation Attack) خود را نماینده یک نهاد دولتی معرفی کرد. درخواست از دامنه واقعی همان نهاد آمده بود؛ بنابراین رولوت آن را قانونی تشخیص داد. پاکت مهر داشت، اما نامه قلابی بود!

رولوت بعداً متوجه فریب شد. شرکت می‌گوید سیستم‌ها، دارایی‌ها و رمزهای ورود آسیب ندیده‌اند؛ اما نام، اطلاعات تماس، مدارک هویتی، صورتحساب و سابقه تراکنش برخی مشتریان افشا شده است. تعداد افراد درگیر هنوز مشخص نیست.

نشت اطلاعات کاربران رولوت پس از پذیرش یک درخواست دولتی جعلی
یک درخواست جعلی کافی بود تا اطلاعات هویتی و مالی کاربران از سیستم رولوت خارج شود.

اطلاعات لو‌رفته چگونه به سرقت تبدیل می‌شوند؟

دیتالیک (Data Leak یا نشت اطلاعات) فقط هک سرور نیست؛ تحویل اشتباه یا دسترسی بدون مجوز به داده هم نشت محسوب می‌شود. سرقت هویت، کلاهبرداری و زیان مالی از پیامدهای احتمالی آن است.

اطلاعات افشاشده راه احتمالی سوءاستفاده
نام، تلفن و ایمیل پیام و تماس جعلیِ متناسب با مشخصات قربانی
کد ملی و تصویر مدرک جعل هویت یا فریب واحد پشتیبانی
آدرس و سابقه سفر یا سفارش تهدید حریم خصوصی، تعقیب یا اخاذی
رمز تکراری یا کد امنیتی ورود به حساب ایمیل، بانکی یا صرافی

خطر با مهندسی اجتماعی (Social Engineering) کامل می‌شود: کلاهبردار اطلاعات واقعی را در اختیار شما قرار می‌دهد، اعتماد می‌سازد و بعد رمز، کد پیامکی یا پول می‌خواهد.

نکته مهم: تماس‌گیری که نام، آدرس یا کد ملی شما را می‌داند الزاماً از بانک یا صرافی نیست؛ شاید فقط دیتابیس خوبی خریده باشد!

دیتالیک چه خطری برای کاربران کریپتو دارد؟

در کریپتو باید میان سه سطح خطر تفاوت بگذاریم:

  • آدرس کیف پول یا سابقه تراکنش: به‌تنهایی اجازه برداشت نمی‌دهد؛ اما اتصال هویت واقعی به تراکنش‌های بیت‌کوین می‌تواند موجودی تقریبی و رفتار مالی فرد را آشکار و او را به هدف فیشینگ یا اخاذی تبدیل کند.
  • رمز صرافی یا کد ورود دومرحله‌ای: می‌تواند راه ورود به حساب و تلاش برای برداشت را باز کند؛ به‌خصوص اگر کاربر یک رمز را در چند سرویس تکرار کرده باشد.
  • عبارت بازیابی یا کلید خصوصی: این مورد کلید اصلی کیف پول است. هرکس عبارت بازیابی را در اختیار داشته باشد، کنترل کیف پول را هم در اختیار دارد.

این زنجیره در نشت اطلاعات کوین‌بیس در سال ۲۰۲۵ واقعاً رخ داد. رمز و کلید خصوصی افشا نشد، اما مهاجمان خود را پشتیبانی جا زدند و بعضی قربانیان را به انتقال دارایی فریب دادند. دیتالیک کیف پول را باز نکرد؛ کاربر را وادار کرد خودش در را باز کند.

اگر فقط آدرس عمومی یا سابقه تراکنش افشا شده، انتقال عجولانه دارایی لازم نیست. اگر عبارت بازیابی یا کلید خصوصی لو رفته، دارایی باید به کیف پولی کاملاً جدید منتقل شود.

نشت اطلاعات کاربران از طریق ربات تلگرامی با واردکردن شماره تلفن
داده‌های لو‌رفته ممکن است در ربات‌ها و ابزارهای غیرمجاز برای نمایش اطلاعات هویتی افراد استفاده شوند.

در ایران چند دیتالیک اتفاق افتاده و کاربران چه کنند؟

آمار یکپارچه‌ای از نشت اطلاعات کاربران در ایران نداریم؛ اما چند رخداد بزرگ و علنی نشان می‌دهند این اتفاق استثنایی نیست:

سال رخداد آنچه گزارش شد
۱۳۹۹ ربات اطلاعات هویتی پیوست فعالیت ربات را گزارش کرد؛ ادعای ۸۰ میلیون رکورد محل اختلاف بود.
۱۳۹۹ نسخه‌های غیررسمی تلگرام شناسه و تلفن حدود ۴۲ میلیون حساب در یک پایگاه بدون محافظت پیدا شد.
۱۴۰۲ تپسی سرقت بخشی از داده‌ها تأیید شد؛ عدد ۲۷ میلیون ادعای مهاجم بود.
۱۴۰۲ اسنپ‌فود رخداد تأیید شد؛ آمار ۲۰ میلیون کاربر و ۸۸۰ میلیون سفارش ادعای مهاجم بود.
۱۴۰۵ دیجی‌شهر دسترسی محدود تأیید شد؛ عدد پنج میلیون تأیید نشد.

امروز هم ربات‌هایی تبلیغ می‌شوند که با گرفتن شماره تلفن، وعده نمایش نام، کد ملی یا آدرس را می‌دهند. صحت آن‌ها تأیید نشده و لزوماً دسترسی زنده دولتی ندارند؛ برخی احتمالاً چند دیتابیس لو‌رفته را با شماره موبایل به هم وصل می‌کنند. نامشان را منتشر نمی‌کنیم و واردکردن شماره در آن‌ها هم امن نیست.

  • رمزهای تکراری را عوض و ورود دومرحله‌ای (2FA) را فعال کنید.
  • هشدارهای ایمیل، سیم‌کارت و حساب مالی را زیر نظر بگیرید.
  • رمز، کد پیامکی یا عبارت بازیابی را به تماس‌گیرنده ندهید.
  • درخواست انتقال پول یا کریپتو را فقط از مسیر رسمی سرویس بررسی کنید.

ماجرای رولوت نشان می‌دهد نشت اطلاعات کاربران همیشه با شکستن قفل فنی اتفاق نمی‌افتد. پول مشتریان مستقیماً سرقت نشد، اما داده افشاشده می‌تواند نقشه راه سرقت بعدی باشد؛ مثلاً از طرف «پشتیبانی کیف پول» که ناگهان بیش‌ازحد درباره شما می‌داند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

فهرست مطالب

مطالب مرتبط