یک حمله جدید زنجیره تامین به نام 'TrapDoor' با قرار دادن بستههای مخرب که دستیاران کدنویسی هوش مصنوعی محبوب را ربوده و ارز دیجیتال را مستقیماً از کیف پول قربانیان میدزدد، توسعهدهندگان ارز دیجیتال را هدف قرار داده است. این گزارش که این هفته توسط شرکت امنیتی زنجیره تامین نرمافزار Socket منتشر شده، نشان میدهد که این حمله از اعتماد توسعهدهندگان به ابزارهای کدنویسی خودکار سوءاستفاده میکند.
نحوه عملکرد TrapDoor
محققان Socket مجموعهای از بستههای مخرب را شناسایی کردند که در مخازن عمومی بارگذاری شدهاند. پس از نصب، بدافزار دستورالعملهای پنهانی را در خروجی دستیاران کدنویسی هوش مصنوعی تزریق میکند – ابزارهایی که بسیاری از توسعهدهندگان برای پیشنهادات و تکمیل خودکار به آنها تکیه میکنند. سپس آن دستورالعملها توسعهدهنده را فریب میدهند تا تراکنشها را تأیید کند یا کلیدهای خصوصی را فاش کند، و عملاً دستیار هوش مصنوعی را به یک بردار برای سرقت تبدیل میکنند.
این کمپین در مورد هدف خود ظریف نیست: بستهها به طور خاص برای تعامل با محیطهای توسعه ارز دیجیتال طراحی شدهاند. Socket گفت که بدافزار قبل از فعال شدن، نرمافزار کیف پول و کتابخانههای رایج بلاکچین را بررسی میکند.
چرا ابزارهای هوش مصنوعی هدف جدید هستند
با ربودن خود دستیار هوش مصنوعی، TrapDoor از موانع سنتی بازبینی کد عبور میکند. یک توسعهدهنده یک پیشنهاد معمولی میبیند، آن را میپذیرد و دستیار محموله مهاجم را اجرا میکند. این حمله نیازی به بهرهبرداری از یک آسیبپذیری روز صفر در ابزار هوش مصنوعی ندارد – فقط فریب فردی که به آن اعتماد دارد.
گزارش Socket نام دستیاران کدنویسی هوش مصنوعی تحت تأثیر را ذکر نکرده، اما این تکنیک بر روی هر دستیاری که بستههای نصب شده توسط کاربر را پردازش میکند، کار میکند. این شرکت هشدار داد که این حمله ممکن است تا زمانی که وجوه تخلیه نشود، ناشناخته بماند.
توسعهدهندگان اکنون چه کاری میتوانند انجام دهند
Socket توصیه میکند تمام وابستگیهای نصب شده در ۳۰ روز گذشته را ممیزی کنید، به ویژه بستههای مربوط به یکپارچهسازی کیف پول یا امضای تراکنش. آنها همچنین توصیه میکنند تا زمانی که موجودی کامل انجام نشده، پیشنهادات خودکار از دستیاران کدنویسی را غیرفعال کنید. این شرکت فهرستی از نام بستههای مخرب شناخته شده را در وبلاگ خود منتشر کرده است.
این حمله بر یک خطر رو به رشد تأکید میکند: با اتکای بیشتر توسعهدهندگان ارز دیجیتال به ابزارهای هوش مصنوعی، زنجیره تامین به یک هدف نرمتر تبدیل میشود. TrapDoor اولین کمپین مستند عمومی است که از دستیاران کدنویسی هوش مصنوعی برای سرقت ارز دیجیتال استفاده میکند، اما آخرین آن نخواهد بود.




