ممیزی SlowMist هیچ نشت کلید خصوصی در کیف پول OKX پیدا نکرد
SlowMist هیچ نشت قابل توجهی در کیف پول OKX Web3 پیدا نمی کند، اما بدافزارهای سبک BOM و دستگاه های در معرض خطر همچنان حلقه ضعیف امنیت سمت کاربر هستند.
خلاصه
- SlowMist می گوید OKX Web3 Wallet کلیدهای خصوصی یا یادآوری ها را به سرورهای خارجی منتقل نمی کند.
- اعتبار پایه کیف پول به صورت محلی پردازش می شود، زیرا OKX بر طراحی خود ذخیره سازی خود در مواجهه با افزایش حملات بدافزار تاکید دارد.
- این ممیزی به دنبال بررسی کیف پول بایننس توسط SlowMist در فوریه 2026 انجام شد، پس از آن که بدافزار BOM بیش از 1.82 میلیون دلار از بیش از 13000 کیف پول سرقت کرد.
شرکت امنیتی بلاک چین SlowMist ارزیابی جدیدی از کیف پول Web3 OKX منتشر کرد و به این نتیجه رسید که نسخه حسابرسی شده “هیچ رفتاری که کلیدهای خصوصی یا عبارات یادگاری را به سرورهای خارجی منتقل می کند” نشان نمی دهد و تجزیه و تحلیل آن “هیچ خطر نشت داده های حساس” را نشان نمی دهد. بر اساس گزارش امنیتی خود OKX، سیستم زیربنایی کیف پول طوری طراحی شده است که «همه اطلاعات مربوط به یادداشت و کلید خصوصی کاربر رمزگذاری شده و به صورت محلی در دستگاه کاربر ذخیره میشود،» که مدل خودسرپرستی را تقویت میکند. این یافتهها در زمانی به دست میآیند که نگرانیهای امنیتی کیف پول در صنعت در حال افزایش است و تنها چند ماه پس از اینکه مشخص شد یک برنامه مخرب BOM بیش از 1.82 میلیون دلار را از حداقل 13000 کیف پول رمزنگاری با سرقت کلیدهای کاربران به سرقت برده است.
SlowMist گفت که تیم امنیتی آن از ترکیبی از ابزارهای خودکار و تحقیقات دستی “از دیدگاه مهاجم” برای بررسی کد و ترافیک کیف پول OKX استفاده کرده است. این مشابه روشی است که اخیراً توسط بایننس در ممیزی جامع کیف پول بایننس که در X در اوایل فوریه 2026 اعلام شد، اجرا شد. در بررسی قبلی، SlowMist “یک ممیزی امنیتی عمیق از طریق تجزیه و تحلیل دستی و ابزارهای خودکار انجام داد” و بایننس گفت که هدف این برنامه “ارائه بالاترین سطح امنیت” برای کاربرانی که دارایی های دیجیتال را مدیریت می کنند، است.
بنیانگذار و مدیر عامل OKX Star Xu بارها استدلال کرده است که حوادث اخیر کیف پول ناشی از دستگاه های کاربر در معرض خطر است و نه نقص در کیف پول OKX Web3. ستاره در ماه مارس گفت: «خطر ناشی از دستگاههای کاربر آسیبدیده به جای کیفپول OKX Web3 است. OKX همچنین اشاره میکند که پشته Web3 توسط شرکتهایی مانند CertiK، Hacken و SlowMist حسابرسی میشود و از طریق یک برنامه پاداش باگ با چارچوببندی بررسیهای شخص ثالث به عنوان بخشی از استراتژی دفاعی لایهای تقویت میشود.
بررسی مجدد به دنبال تحقیقات مشترکی است که در آن SlowMist و OKX Web3 Security در فوریه 2025 فاش کردند که یک برنامه سرکش به نام BOM “به طور مخفیانه به کلیدهای خصوصی کاربران و یادداشت های حافظه دسترسی داشته” و در نهایت “بیش از 1.82 میلیون دلار رمزنگاری” را از قربانیان Android و iOS سرقت کرده است. SlowMist یک آدرس هکر اصلی را ردیابی کرد که از بیش از 13000 کیف پول پول برداشت و دارایی هایی مانند Tether (USDT)، اتریوم (ETH)، بیت کوین پیچیده (WBTC) و Dogecoin (DOGE) را در زنجیره BNB، Ethereum، Polygon، Arbitrum و Base منتقل کرد. در گزارش جداگانهای، این شرکت هشدار داد که نشت کلید خصوصی، طرحهای فیشینگ و کلاهبرداری همچنان آسیبپذیریهای کلیدی باقی میمانند، زیرا تیم MistTrack آن 467 مورد وجوه دزدیده شده را ثبت کرد و نزدیک به 20.66 میلیون دلار را تنها در یک سه ماهه مسدود کرد.
SlowMist هشدار داد که وقتی کاربران برنامههای تروجانیزه شده را نصب میکنند یا مجوزهای بیش از حد میدهند، حتی کیف پولهایی که به خوبی طراحی شدهاند نیز آسیبپذیر میشوند و به مهاجمان اجازه میدهند فایلهای رسانهای را اسکن و جمعآوری کنند و یادداشتها یا نسخههای پشتیبان کلید را فاش کنند. OKX و SlowMist مشترکاً از کاربران خواستند از ذخیره عبارات اولیه از طریق تصاویر، عکسها یا سرویسهای ابری خودداری کنند و در عوض به روشهای آفلاین مانند پشتیبانگیری کاغذی یا کیف پولهای سختافزاری تکیه کنند.
در این زمینه، آخرین ارزیابی کیف پول OKX بهعنوان یک سیگنال اعتماد بهجای ضمانت در نظر گرفته میشود، و تأکید میکند که کنترلهای زیرساخت و طراحیهای خود ذخیرهسازی همچنان باید با امنیت عملیاتی اولیه در سمت کاربر جفت شوند. همانطور که تحلیل جامعتر SlowMist نشان میدهد، کیف پولهای جعلی، دستگاههای در معرض خطر و مهندسی اجتماعی از جمله مؤثرترین راههایی هستند که مهاجمان میتوانند حتی قویترین معماریهای کیف پول را به لینکهای ضعیف قابل بهرهبرداری تبدیل کنند.

