جدیدترین روایت نوبیتکس از سرقت ۱۰۰ میلیون دلاری و جبران خسارت کاربران

نوبیتکس جزئیات بزرگترین حادثه امنیتی شرکتهای خصوصی در تاریخ ایران را منتشر کرد
حادثه امنیتی ۲۸ خرداد ۱۴۰۴، یکی از مهمترین نقاط عطف در تاریخ فعالیت نوبیتکس و صنعت رمزارز ایران بود؛ رخدادی که به سرقت حدود ۱۰۰ میلیون دلار دارایی رمزارزی انجامید و فعالیت بزرگترین پلتفرم تبادل رمزارز کشور را با اختلال روبهرو کرد. نوبیتکس در گزارش دوسالانه خود، روایت تازه و مفصلی از چگونگی وقوع این حادثه، واکنشهای اولیه، پذیرش مسئولیت و جبران خسارت کاربران، بازگشت تدریجی خدمات و بازطراحی کامل زیرساختهای امنیتی ارائه کرده است.
براساس روایت نوبیتکس، عملیات بازسازی پس از حادثه تنها به برگرداندن سرویسهای پیشین محدود نشد و به جای آن، بخشهای سختافزاری، معماری سرورها، سامانههای احراز هویت، مدیریت کیف پولها و سازوکارهای پایش امنیتی با رویکردی جدید طراحی شدند.
چرا نوبیتکس هدف این حمله قرار گرفت؟
نوبیتکس در گزارش خود میگوید این پلتفرم به دلیل برخورداری از بیشترین تعداد کاربر و مدیریت حجم بالایی از داراییهای رمزارزی ایرانیان، هدفی مهم برای مهاجمان محسوب میشد. این پلتفرم در پایان سال ۲۰۲۵ نزدیک به ۱۱.۵ میلیون کاربر داشته و بیش از نیمی از بازار رمزارز ایران را در اختیار گرفته است.
برند نوبیتکس همچنین در سطح داخلی و بینالمللی شناخته شده است و به همین دلیل، حمله به آن میتوانست بازتاب رسانهای و اجتماعی گستردهای داشته باشد. این شرکت حادثه را در بستر تنشها و درگیری میان ایران و اسرائیل تحلیل کرده و معتقد است هدف مهاجمان صرفاً دستیابی مالی نبوده، بلکه ایجاد اختلال در یکی از زیرساختهای مهم اقتصاد دیجیتال ایران و افزایش نارضایتی عمومی نیز در طراحی این عملیات نقش داشته است.
سرقت ۱۰۰ میلیون دلاری چگونه اتفاق افتاد؟
براساس گزارش نوبیتکس، حمله ۲۸ خرداد حاصل یک برنامهریزی چندماهه و ترکیبی از اقدامات نرمافزاری و سختافزاری بود. زیرساخت مورد استفاده مهاجمان نیز ساختاری چندلایه و توزیعشده داشت؛ بهگونهای که بخشی از سرورها برای پایش و اجرای دستورها در داخل کشور و بخش دیگری برای مدیریت و ارسال دستورهای مخرب در خارج از ایران مستقر شده بودند.
نوبیتکس میگوید مهاجمان با سوءاستفاده از یک آسیبپذیری روز صفر در فناوری مدیریت سرورها و تنظیمات IPMI توانستند به سطوح عمیق سیستم دسترسی پیدا کنند. IPMI ابزاری برای مدیریت و کنترل سختافزاری سرورها از راه دور است و دسترسی به آن میتواند اختیاراتی فراتر از دسترسیهای معمول نرمافزاری در اختیار مهاجم قرار دهد.
پس از ورود اولیه، مهاجمان با ایجاد تغییراتی در سرورها و تنظیمات مدیریتی، دسترسی تیم زیرساخت نوبیتکس به بخشی از سیستمها را قطع کردند. در ادامه، سامانه مدیریت کیف پولهای گرم هدف قرار گرفت و فرایند انتقال غیرمجاز داراییهای رمزارزی آغاز شد. ارزش مجموع داراییهای سرقتشده در گزارش حدود ۱۰۰ میلیون دلار اعلام شده است.
نوبیتکس این رخداد را از نظر میزان خسارت مالی، بزرگترین حادثه امنیتی ثبتشده برای یک شرکت خصوصی در ایران توصیف کرده است. این ارزیابی نیز براساس روایت خود شرکت در گزارش دوسالانه مطرح شده است.

پذیرش مسئولیت و تضمین جبران کامل خسارت کاربران
پس از شناسایی حادثه، کمیته بحران نوبیتکس مهار حمله، حفاظت از داراییهای باقیمانده و اطلاعرسانی به کاربران را در اولویت قرار داد. نوبیتکس در همان روز چهار اطلاعیه رسمی منتشر کرد و مسئولیت حادثه را پذیرفت. این پلتفرم همچنین اعلام کرد خسارت کاربران را بهطور کامل جبران خواهد کرد و زیان ناشی از سرقت به موجودی مشتریان منتقل نمیشود.
طبق آمار منتشرشده در گزارش، اطلاعیههای ساعات نخست طی ۴۸ ساعت بیش از ۳ میلیون بار توسط کاربران و مخاطبان مشاهده شدند. نوبیتکس در گزارش نهایی خود، خسارت ۱۰۰ میلیون دلاری را جبرانشده توصیف کرده و تأکید دارد دارایی کاربران پس از بازگشت خدمات براساس موجودی ثبتشده در حساب آنها در دسترس قرار گرفته است.
همزمان با اطلاعرسانی عمومی، باقیمانده دارایی موجود در کیف پولهای گرم به کیف پولهای سرد انتقال یافت. داراییهای از قبل نگهداریشده در کیف پولهای سرد نیز، با وجود مصون ماندن آن بخش از زیرساخت، به یک ساختار سرد مجزای دیگر منتقل شدند تا احتمال سرایت آلودگی یا باقی ماندن مسیر دسترسی مهاجمان کاهش یابد.
هفته نخست؛ بازسازی با فرض آلوده بودن حداکثری سیستمها
نوبیتکس در هفته نخست پس از حادثه، بازسازی را با این فرض آغاز کرد که ممکن است بخش گستردهای از زیرساختها آلوده شده باشند. هدف این رویکرد آن بود که حتی مسیرهای نفوذ شناسایینشده نیز در جریان بازسازی حذف شوند.
در این مرحله، شیوه نفوذ بررسی و سیستمهای آلوده از شبکه جدا شدند. محیطهای ایزوله یا Sandbox نیز برای تحلیل دقیقتر رفتار مهاجمان ایجاد شد تا فایلها، فرمانها و الگوهای حمله بدون خطر گسترش آلودگی بررسی شوند.
یکی از مهمترین اقدامات اعلامشده، جایگزینی ۱۰۰ درصد زیرساخت سختافزاری با تجهیزات جدید بود. معماری کلان سرورها نیز با رویکرد «امنیتمحور» تغییر کرد و یک سامانه پایش شبانهروزی برای شناسایی الگوهای مخرب مشاهدهشده در حادثه مستقر شد.
تا پایان هفته اول، سرویسهای حیاتی بر بستر زیرساخت جدید راهاندازی شدند. دادههای پشتیبان روی سرورهای تازه بارگذاری شدند و دسترسی کاربران با سازوکارهای احراز هویت مجدد و کنترلشده روی کلاستر جدید برقرار شد.
راهاندازی پشتیبانی حضوری یک روز پس از حادثه
نوبیتکس علاوه بر کانالهای آنلاین، از روز پنجشنبه ۲۹ خرداد، یعنی یک روز پس از وقوع حادثه، پشتیبانی حضوری را در دفتر مرکزی خود راهاندازی کرد. براساس گزارش، ارشدترین اعضای تیمهای پشتیبانی، عملیات و حقوقی در این مرکز حاضر شدند تا به پرسشها و نگرانیهای کاربران پاسخ دهند.
این پشتیبانی حضوری بیش از ۴۰ روز ادامه داشت. نوبیتکس همچنین در هفته نخست دو اطلاعیه رسمی دیگر منتشر کرد و مدیرعامل این مجموعه با انتشار یک ویدئوی تکمیلی، درباره مراحل اجرایی بازگشت خدمات و وضعیت دارایی کاربران توضیح داد.

بازگشت تدریجی معاملات، واریز و برداشت در هفته دوم
در هفته دوم، نوبیتکس وارد مرحله بازگشایی تدریجی سرویسها شد. خدمات بهصورت مرحلهای و تحت نظارت فعال شدند تا رفتار سیستم در شرایط واقعی و زیر بار کاربران ارزیابی شود.
در مرحله پیشگشایش، بازارهای تتر–تومان و بیتکوین–تتر ابتدا برای گروه محدودی از کاربران فعال شدند. این مرحله با هدف کشف قیمت منصفانه و جلوگیری از نوسانات شدید و پیشبینینشده در نظر گرفته شده بود. سپس دسترسی کاربران احراز هویتشده به این بازارها گسترش یافت و بازار بیتکوین–تومان و سایر بازارها نیز بهتدریج بازگشایی شدند.
واریز و برداشت ریالی همزمان با فعال شدن بازارهای اصلی در اختیار کاربران قرار گرفت و واریز و برداشت رمزارزی نیز پس از بررسی شبکهها و اطمینان از پایداری زیرساخت، بهصورت مرحلهای بازگشت.
به روایت گزارش، این رویکرد آهستهتر با هدف جلوگیری از قربانی شدن امنیت در برابر شتاب برای بازگشت خدمات انتخاب شد. مسیر انتشار اطلاعیهها نیز تا زمان فعال شدن همه سرویسها ادامه داشت.
بازطراحی کامل امنیت؛ از احراز هویت تا کیف پولها
پس از بازسازی اولیه، نوبیتکس نقشه راه گستردهتری برای بازطراحی کامل معماری عملیاتی و امنیتی خود تدوین کرد. در این مرحله، سامانههای احراز هویت و مدیریت دسترسی با ساختاری چندلایه و براساس اصول «اعتماد صفر» یا Zero Trust بازطراحی شدند.
در مدل اعتماد صفر، هیچ کاربر، دستگاه یا سرویس داخلی صرفاً به دلیل قرار داشتن در شبکه سازمان قابل اعتماد تلقی نمیشود و هر دسترسی باید بهطور مستقل تأیید، محدود و پایش شود.
نوبیتکس همچنین از استقرار یا توسعه سامانههایی مانند SIEM ،EDR و SOC خبر داده است. این ابزارها به جمعآوری و تحلیل رویدادهای امنیتی، پایش رفتار دستگاهها و سرورها و واکنش سریعتر به تهدیدهای ناشناخته کمک میکنند. هدف اعلامشده، افزایش مشاهدهپذیری زیرساخت و بالا بردن توان شناسایی حملات روز صفر بوده است.
کنترلهای چندسطحی جدیدی نیز برای کیف پولهای رمزارزی ایجاد شد. منطق SecDevOps در فرایند توسعه و استقرار سرویسها به کار گرفته شد تا ملاحظات امنیتی از مرحله طراحی محصول در چرخه توسعه حضور داشته باشند، نه اینکه تنها پس از تکمیل محصول بررسی شوند.
کاهش دارایی کیف پولهای گرم به کمتر از ۵ درصد
یکی از تغییرات مهم پس از حادثه، بازطراحی کامل پروتکلهای مربوط به آدرسهای رمزارزی بود. طبق گزارش، فرایند مدیریت آدرسها به زیرساخت کیف پولهای سرد منتقل شده و با اعمال محدودیتهای سختگیرانهتر، سهم دارایی نگهداریشده در کیف پولهای گرم به کمتر از ۵ درصد کاهش یافته است.
کیف پول گرم به دلیل اتصال به زیرساخت آنلاین، برای پردازش سریع برداشتها کاربرد دارد، اما نسبت به کیف پول سرد سطح مواجهه بیشتری با تهدیدهای سایبری دارد. کاهش موجودی کیف پول گرم میتواند سقف خسارت احتمالی در یک رخداد مشابه را محدود کند، هرچند ممکن است مدیریت نقدینگی و پردازش برداشتها را پیچیدهتر کند.
همکاری با شرکتها و تیمهای تخصصی امنیت
نوبیتکس اعلام کرده است که در کنار اقدامات داخلی، همکاری مستمر با شرکتها و تیمهای تخصصی امنیت را نیز در دستور کار قرار داده است. این همکاریها شامل دریافت مشاوره، انجام تست نفوذ روی سرویسها و سامانههای حیاتی، ارزیابی مداوم سطح امنیت و مشارکت در توسعه زیرساختهای جدید بوده است.
هدف از ورود ارزیابان بیرونی، فراهم کردن امکان بررسی مستقلتر سامانهها و شناسایی آسیبپذیریهایی عنوان شده است که ممکن است از دید تیمهای داخلی پنهان بمانند. گزارش نام شرکتهای همکار یا نتایج جزئی آزمونهای امنیتی را اعلام نکرده است.
از جبران خسارت تا بازسازی اعتماد
سرقت ۱۰۰ میلیون دلاری نوبیتکس، تنها یک چالش فنی نبود؛ این حادثه اعتماد میلیونها کاربر به بزرگترین پلتفرم رمزارزی ایران را نیز در معرض آزمونی جدی قرار داد. پاسخ نوبیتکس به این بحران بر چند محور استوار بود: پذیرش مسئولیت، تضمین و اجرای جبران خسارت کاربران، اطلاعرسانی مستمر، بازگشت مرحلهای خدمات و بازسازی زیرساختها با استانداردهای امنیتی سختگیرانهتر.
گزارش دوسالانه نوبیتکس نشان میدهد بازگشت خدمات در دو هفته نخست آغاز شد، اما فرایند بازطراحی امنیتی پس از آن نیز ادامه یافت. تغییر کامل سختافزارها، کاهش دارایی کیف پولهای گرم، بازطراحی مدیریت دسترسی و توسعه سامانههای پایش امنیتی، بخشی از اقداماتی هستند که نوبیتکس برای کاهش احتمال تکرار چنین رخدادی اعلام کرده است.
برای مطالعه جزئیات کامل حادثه امنیتی، روند تصمیمگیری در روزهای بحران، جبران خسارت کاربران و مراحل بازسازی و بازطراحی پلتفرم، نسخه کامل گزارش دوسالانه نوبیتکس ۲۰۲۴ و ۲۰۲۵ را مطالعه کنید.


