اخبار نوبیتکس

جدیدترین روایت نوبیتکس از سرقت ۱۰۰ میلیون دلاری و جبران خسارت کاربران

نوبیتکس جزئیات بزرگترین حادثه امنیتی شرکت‌های خصوصی در تاریخ ایران  را منتشر کرد

حادثه امنیتی ۲۸ خرداد ۱۴۰۴، یکی از مهم‌ترین نقاط عطف در تاریخ فعالیت نوبیتکس و صنعت رمزارز ایران بود؛ رخدادی که به سرقت حدود ۱۰۰ میلیون دلار دارایی رمزارزی انجامید و فعالیت بزرگترین پلتفرم تبادل رمزارز کشور را با اختلال روبه‌رو کرد. نوبیتکس در گزارش دوسالانه خود، روایت تازه و مفصلی از چگونگی وقوع این حادثه، واکنش‌های اولیه، پذیرش مسئولیت و جبران خسارت کاربران، بازگشت تدریجی خدمات و بازطراحی کامل زیرساخت‌های امنیتی ارائه کرده است.

براساس روایت نوبیتکس، عملیات بازسازی پس از حادثه تنها به برگرداندن سرویس‌های پیشین محدود نشد و به جای آن، بخش‌های سخت‌افزاری، معماری سرورها، سامانه‌های احراز هویت، مدیریت کیف پول‌ها و سازوکارهای پایش امنیتی با رویکردی جدید طراحی شدند.

چرا نوبیتکس هدف این حمله قرار گرفت؟

نوبیتکس در گزارش خود می‌گوید این پلتفرم به دلیل برخورداری از بیشترین تعداد کاربر و مدیریت حجم بالایی از دارایی‌های رمزارزی ایرانیان، هدفی مهم برای مهاجمان محسوب می‌شد. این پلتفرم در پایان سال ۲۰۲۵ نزدیک به ۱۱.۵ میلیون کاربر داشته و بیش از نیمی از بازار رمزارز ایران را در اختیار گرفته است.

برند نوبیتکس همچنین در سطح داخلی و بین‌المللی شناخته شده است و به همین دلیل، حمله به آن می‌توانست بازتاب رسانه‌ای و اجتماعی گسترده‌ای داشته باشد. این شرکت حادثه را در بستر تنش‌ها و درگیری میان ایران و اسرائیل تحلیل کرده و معتقد است هدف مهاجمان صرفاً دستیابی مالی نبوده، بلکه ایجاد اختلال در یکی از زیرساخت‌های مهم اقتصاد دیجیتال ایران و افزایش نارضایتی عمومی نیز در طراحی این عملیات نقش داشته است.

سرقت ۱۰۰ میلیون دلاری چگونه اتفاق افتاد؟

براساس گزارش نوبیتکس، حمله ۲۸ خرداد حاصل یک برنامه‌ریزی چندماهه و ترکیبی از اقدامات نرم‌افزاری و سخت‌افزاری بود. زیرساخت مورد استفاده مهاجمان نیز ساختاری چندلایه و توزیع‌شده داشت؛ به‌گونه‌ای که بخشی از سرورها برای پایش و اجرای دستورها در داخل کشور و بخش دیگری برای مدیریت و ارسال دستورهای مخرب در خارج از ایران مستقر شده بودند.

نوبیتکس می‌گوید مهاجمان با سوءاستفاده از یک آسیب‌پذیری روز صفر در فناوری مدیریت سرورها و تنظیمات IPMI توانستند به سطوح عمیق سیستم دسترسی پیدا کنند. IPMI ابزاری برای مدیریت و کنترل سخت‌افزاری سرورها از راه دور است و دسترسی به آن می‌تواند اختیاراتی فراتر از دسترسی‌های معمول نرم‌افزاری در اختیار مهاجم قرار دهد.

پس از ورود اولیه، مهاجمان با ایجاد تغییراتی در سرورها و تنظیمات مدیریتی، دسترسی تیم زیرساخت نوبیتکس به بخشی از سیستم‌ها را قطع کردند. در ادامه، سامانه مدیریت کیف پول‌های گرم هدف قرار گرفت و فرایند انتقال غیرمجاز دارایی‌های رمزارزی آغاز شد. ارزش مجموع دارایی‌های سرقت‌شده در گزارش حدود ۱۰۰ میلیون دلار اعلام شده است.

نوبیتکس این رخداد را از نظر میزان خسارت مالی، بزرگ‌ترین حادثه امنیتی ثبت‌شده برای یک شرکت خصوصی در ایران توصیف کرده است. این ارزیابی نیز براساس روایت خود شرکت در گزارش دوسالانه مطرح شده است.

پذیرش مسئولیت و تضمین جبران کامل خسارت کاربران

پس از شناسایی حادثه، کمیته بحران نوبیتکس مهار حمله، حفاظت از دارایی‌های باقی‌مانده و اطلاع‌رسانی به کاربران را در اولویت قرار داد. نوبیتکس در همان روز چهار اطلاعیه رسمی منتشر کرد و مسئولیت حادثه را پذیرفت. این پلتفرم همچنین اعلام کرد خسارت کاربران را به‌طور کامل جبران خواهد کرد و زیان ناشی از سرقت به موجودی مشتریان منتقل نمی‌شود.

طبق آمار منتشرشده در گزارش، اطلاعیه‌های ساعات نخست طی ۴۸ ساعت بیش از ۳ میلیون بار توسط کاربران و مخاطبان مشاهده شدند. نوبیتکس در گزارش نهایی خود، خسارت ۱۰۰ میلیون دلاری را جبران‌شده توصیف کرده و تأکید دارد دارایی کاربران پس از بازگشت خدمات براساس موجودی ثبت‌شده در حساب آن‌ها در دسترس قرار گرفته است.

هم‌زمان با اطلاع‌رسانی عمومی، باقی‌مانده دارایی موجود در کیف پول‌های گرم به کیف پول‌های سرد انتقال یافت. دارایی‌های از قبل نگهداری‌شده در کیف پول‌های سرد نیز، با وجود مصون ماندن آن بخش از زیرساخت، به یک ساختار سرد مجزای دیگر منتقل شدند تا احتمال سرایت آلودگی یا باقی ماندن مسیر دسترسی مهاجمان کاهش یابد.

هفته نخست؛ بازسازی با فرض آلوده بودن حداکثری سیستم‌ها

نوبیتکس در هفته نخست پس از حادثه، بازسازی را با این فرض آغاز کرد که ممکن است بخش گسترده‌ای از زیرساخت‌ها آلوده شده باشند. هدف این رویکرد آن بود که حتی مسیرهای نفوذ شناسایی‌نشده نیز در جریان بازسازی حذف شوند.

در این مرحله، شیوه نفوذ بررسی و سیستم‌های آلوده از شبکه جدا شدند. محیط‌های ایزوله یا Sandbox نیز برای تحلیل دقیق‌تر رفتار مهاجمان ایجاد شد تا فایل‌ها، فرمان‌ها و الگوهای حمله بدون خطر گسترش آلودگی بررسی شوند.

یکی از مهم‌ترین اقدامات اعلام‌شده، جایگزینی ۱۰۰ درصد زیرساخت سخت‌افزاری با تجهیزات جدید بود. معماری کلان سرورها نیز با رویکرد «امنیت‌محور» تغییر کرد و یک سامانه پایش شبانه‌روزی برای شناسایی الگوهای مخرب مشاهده‌شده در حادثه مستقر شد.

تا پایان هفته اول، سرویس‌های حیاتی بر بستر زیرساخت جدید راه‌اندازی شدند. داده‌های پشتیبان روی سرورهای تازه بارگذاری شدند و دسترسی کاربران با سازوکارهای احراز هویت مجدد و کنترل‌شده روی کلاستر جدید برقرار شد.

راه‌اندازی پشتیبانی حضوری یک روز پس از حادثه

نوبیتکس علاوه بر کانال‌های آنلاین، از روز پنجشنبه ۲۹ خرداد، یعنی یک روز پس از وقوع حادثه، پشتیبانی حضوری را در دفتر مرکزی خود راه‌اندازی کرد. براساس گزارش، ارشدترین اعضای تیم‌های پشتیبانی، عملیات و حقوقی در این مرکز حاضر شدند تا به پرسش‌ها و نگرانی‌های کاربران پاسخ دهند.

این پشتیبانی حضوری بیش از ۴۰ روز ادامه داشت. نوبیتکس همچنین در هفته نخست دو اطلاعیه رسمی دیگر منتشر کرد و مدیرعامل این مجموعه با انتشار یک ویدئوی تکمیلی، درباره مراحل اجرایی بازگشت خدمات و وضعیت دارایی کاربران توضیح داد.

بازگشت تدریجی معاملات، واریز و برداشت در هفته دوم

در هفته دوم، نوبیتکس وارد مرحله بازگشایی تدریجی سرویس‌ها شد. خدمات به‌صورت مرحله‌ای و تحت نظارت فعال شدند تا رفتار سیستم در شرایط واقعی و زیر بار کاربران ارزیابی شود.

در مرحله پیش‌گشایش، بازارهای تتر–تومان و بیت‌کوین–تتر ابتدا برای گروه محدودی از کاربران فعال شدند. این مرحله با هدف کشف قیمت منصفانه و جلوگیری از نوسانات شدید و پیش‌بینی‌نشده در نظر گرفته شده بود. سپس دسترسی کاربران احراز هویت‌شده به این بازارها گسترش یافت و بازار بیت‌کوین–تومان و سایر بازارها نیز به‌تدریج بازگشایی شدند.

واریز و برداشت ریالی هم‌زمان با فعال شدن بازارهای اصلی در اختیار کاربران قرار گرفت و واریز و برداشت رمزارزی نیز پس از بررسی شبکه‌ها و اطمینان از پایداری زیرساخت، به‌صورت مرحله‌ای بازگشت.

به روایت گزارش، این رویکرد آهسته‌تر با هدف جلوگیری از قربانی شدن امنیت در برابر شتاب برای بازگشت خدمات انتخاب شد. مسیر انتشار اطلاعیه‌ها نیز تا زمان فعال شدن همه سرویس‌ها ادامه داشت.

بازطراحی کامل امنیت؛ از احراز هویت تا کیف پول‌ها

پس از بازسازی اولیه، نوبیتکس نقشه راه گسترده‌تری برای بازطراحی کامل معماری عملیاتی و امنیتی خود تدوین کرد. در این مرحله، سامانه‌های احراز هویت و مدیریت دسترسی با ساختاری چندلایه و براساس اصول «اعتماد صفر» یا Zero Trust بازطراحی شدند.

در مدل اعتماد صفر، هیچ کاربر، دستگاه یا سرویس داخلی صرفاً به دلیل قرار داشتن در شبکه سازمان قابل اعتماد تلقی نمی‌شود و هر دسترسی باید به‌طور مستقل تأیید، محدود و پایش شود.

نوبیتکس همچنین از استقرار یا توسعه سامانه‌هایی مانند SIEM ،EDR و SOC خبر داده است. این ابزارها به جمع‌آوری و تحلیل رویدادهای امنیتی، پایش رفتار دستگاه‌ها و سرورها و واکنش سریع‌تر به تهدیدهای ناشناخته کمک می‌کنند. هدف اعلام‌شده، افزایش مشاهده‌پذیری زیرساخت و بالا بردن توان شناسایی حملات روز صفر بوده است.

کنترل‌های چندسطحی جدیدی نیز برای کیف پول‌های رمزارزی ایجاد شد. منطق SecDevOps در فرایند توسعه و استقرار سرویس‌ها به کار گرفته شد تا ملاحظات امنیتی از مرحله طراحی محصول در چرخه توسعه حضور داشته باشند، نه اینکه تنها پس از تکمیل محصول بررسی شوند.

کاهش دارایی کیف پول‌های گرم به کمتر از ۵ درصد

یکی از تغییرات مهم پس از حادثه، بازطراحی کامل پروتکل‌های مربوط به آدرس‌های رمزارزی بود. طبق گزارش، فرایند مدیریت آدرس‌ها به زیرساخت کیف پول‌های سرد منتقل شده و با اعمال محدودیت‌های سخت‌گیرانه‌تر، سهم دارایی نگهداری‌شده در کیف پول‌های گرم به کمتر از ۵ درصد کاهش یافته است.

کیف پول گرم به دلیل اتصال به زیرساخت آنلاین، برای پردازش سریع برداشت‌ها کاربرد دارد، اما نسبت به کیف پول سرد سطح مواجهه بیشتری با تهدیدهای سایبری دارد. کاهش موجودی کیف پول گرم می‌تواند سقف خسارت احتمالی در یک رخداد مشابه را محدود کند، هرچند ممکن است مدیریت نقدینگی و پردازش برداشت‌ها را پیچیده‌تر کند.

همکاری با شرکت‌ها و تیم‌های تخصصی امنیت

نوبیتکس اعلام کرده است که در کنار اقدامات داخلی، همکاری مستمر با شرکت‌ها و تیم‌های تخصصی امنیت را نیز در دستور کار قرار داده است. این همکاری‌ها شامل دریافت مشاوره، انجام تست نفوذ روی سرویس‌ها و سامانه‌های حیاتی، ارزیابی مداوم سطح امنیت و مشارکت در توسعه زیرساخت‌های جدید بوده است.

هدف از ورود ارزیابان بیرونی، فراهم کردن امکان بررسی مستقل‌تر سامانه‌ها و شناسایی آسیب‌پذیری‌هایی عنوان شده است که ممکن است از دید تیم‌های داخلی پنهان بمانند. گزارش نام شرکت‌های همکار یا نتایج جزئی آزمون‌های امنیتی را اعلام نکرده است.

از جبران خسارت تا بازسازی اعتماد

سرقت ۱۰۰ میلیون دلاری نوبیتکس، تنها یک چالش فنی نبود؛ این حادثه اعتماد میلیون‌ها کاربر به بزرگترین پلتفرم رمزارزی ایران را نیز در معرض آزمونی جدی قرار داد. پاسخ نوبیتکس به این بحران بر چند محور استوار بود: پذیرش مسئولیت، تضمین و اجرای جبران خسارت کاربران، اطلاع‌رسانی مستمر، بازگشت مرحله‌ای خدمات و بازسازی زیرساخت‌ها با استانداردهای امنیتی سخت‌گیرانه‌تر.

گزارش دوسالانه نوبیتکس نشان می‌دهد بازگشت خدمات در دو هفته نخست آغاز شد، اما فرایند بازطراحی امنیتی پس از آن نیز ادامه یافت. تغییر کامل سخت‌افزارها، کاهش دارایی کیف پول‌های گرم، بازطراحی مدیریت دسترسی و توسعه سامانه‌های پایش امنیتی، بخشی از اقداماتی هستند که نوبیتکس برای کاهش احتمال تکرار چنین رخدادی اعلام کرده است.

برای مطالعه جزئیات کامل حادثه امنیتی، روند تصمیم‌گیری در روزهای بحران، جبران خسارت کاربران و مراحل بازسازی و بازطراحی پلتفرم، نسخه کامل گزارش دوسالانه نوبیتکس ۲۰۲۴ و ۲۰۲۵ را مطالعه کنید.

روابط عمومی نوبیتکس

آخرین اخبار، به‌روزرسانی‌ها و تغییرات مهم را می‌توانید در صفحه اطلاعیه‌های نوبیتکس دنبال کنید.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

سه + یک =