نوبیتکس جزئیات بزرگترین حادثه امنیتی شرکتهای خصوصی در تاریخ ایران را منتشر کرد. نوبیتکس جزئیات بزرگترین حادثه امنیتی شرکتهای خصوصی در تاریخ ایران را منتشر کرد حادثه امنیتی ۲۸ خرداد ۱۴۰۴، یکی از مهمترین نقاط عطف در تاریخ فعالیت نوبیتکس و صنعت رمزارز ایران بود؛ رخدادی که به سرقت حدود ۱۰۰ میلیون دلار دارایی رمزارزی انجامید و فعالیت بزرگترین پلتفرم تبادل رمزارز کشور را با اختلال روبهرو کرد. نوبیتکس در گزارش دوسالانه خود، روایت تازه و مفصلی از چگونگی وقوع این حادثه، واکنشهای اولیه، پذیرش مسئولیت و جبران خسارت کاربران، بازگشت تدریجی خدمات و بازطراحی کامل زیرساختهای امنیتی ارائه کرده است. براساس روایت نوبیتکس، عملیات بازسازی پس از حادثه تنها به برگرداندن سرویسهای پیشین محدود نشد و به جای آن، بخشهای سختافزاری، معماری سرورها، سامانههای احراز هویت، مدیریت کیف پولها و سازوکارهای پایش امنیتی با رویکردی جدید طراحی شدند. چرا نوبیتکس هدف این حمله قرار گرفت؟ نوبیتکس در گزارش خود میگوید این پلتفرم به دلیل برخورداری از بیشترین تعداد کاربر و مدیریت حجم بالایی از داراییهای رمزارزی ایرانیان، هدفی مهم برای مهاجمان محسوب میشد. این پلتفرم در پایان سال ۲۰۲۵ نزدیک به ۱۱.۵ میلیون کاربر داشته و بیش از نیمی از بازار رمزارز ایران را در اختیار گرفته است. برند نوبیتکس همچنین در سطح داخلی و بینالمللی شناخته شده است و به همین دلیل، حمله به آن میتوانست بازتاب رسانهای و اجتماعی گستردهای داشته باشد. این شرکت حادثه را در بستر تنشها و درگیری میان ایران و اسرائیل تحلیل کرده و معتقد است هدف مهاجمان صرفاً دستیابی مالی نبوده، بلکه ایجاد اختلال در یکی از زیرساختهای مهم اقتصاد دیجیتال ایران و افزایش نارضایتی عمومی نیز در طراحی این عملیات نقش داشته است. سرقت ۱۰۰ میلیون دلاری چگونه اتفاق افتاد؟ براساس گزارش نوبیتکس، حمله ۲۸ خرداد حاصل یک برنامهریزی چندماهه و ترکیبی از اقدامات نرمافزاری و سختافزاری بود. زیرساخت مورد استفاده مهاجمان نیز ساختاری چندلایه و توزیعشده داشت؛ بهگونهای که بخشی از سرورها برای پایش و اجرای دستورها در داخل کشور و بخش دیگری برای مدیریت و ارسال دستورهای مخرب در خارج از ایران مستقر شده بودند. نوبیتکس میگوید مهاجمان با سوءاستفاده از یک آسیبپذیری روز صفر در فناوری مدیریت سرورها و تنظیمات IPMI توانستند به سطوح عمیق سیستم دسترسی پیدا کنند. IPMI ابزاری برای مدیریت و کنترل سختافزاری سرورها از راه دور است و دسترسی به آن میتواند اختیاراتی فراتر از دسترسیهای معمول نرمافزاری در اختیار مهاجم قرار دهد. پس از ورود اولیه، مهاجمان با ایجاد تغییراتی در سرورها و تنظیمات مدیریتی، دسترسی تیم زیرساخت نوبیتکس به بخشی از سیستمها را قطع کردند. در ادامه، سامانه مدیریت کیف پولهای گرم هدف قرار گرفت و فرایند انتقال غیرمجاز داراییهای رمزارزی آغاز شد. ارزش مجموع داراییهای سرقتشده در گزارش حدود ۱۰۰ میلیون دلار اعلام شده است. نوبیتکس این رخداد را از نظر میزان خسارت مالی، بزرگترین حادثه امنیتی ثبتشده برای یک شرکت خصوصی در ایران توصیف کرده است. این ارزیابی نیز براساس روایت خود شرکت در گزارش دوسالانه مطرح شده است. پذیرش مسئولیت و تضمین جبران کامل خسارت کاربران پس از شناسایی حادثه، کمیته بحران نوبیتکس مهار حمله، حفاظت از داراییهای باقیمانده و اطلاعرسانی به کاربران را در اولویت قرار داد. نوبیتکس در همان روز چهار اطلاعیه رسمی منتشر کرد و مسئولیت حادثه را پذیرفت. این پلتفرم همچنین اعلام کرد خسارت کاربران را بهطور کامل جبران خواهد کرد و زیان ناشی از سرقت به موجودی مشتریان منتقل نمیشود. طبق آمار منتشرشده در گزارش، اطلاعیههای ساعات نخست طی ۴۸ ساعت بیش از ۳ میلیون بار توسط کاربران و مخاطبان مشاهده شدند. نوبیتکس در گزارش نهایی خود، خسارت ۱۰۰ میلیون دلاری را جبرانشده توصیف کرده و تأکید دارد دارایی کاربران پس از بازگشت خدمات براساس موجودی ثبتشده در حساب آنها در دسترس قرار گرفته است. همزمان با اطلاعرسانی عمومی، باقیمانده دارایی موجود در کیف پولهای گرم به کیف پولهای سرد انتقال یافت. داراییهای از قبل نگهداریشده در کیف پولهای سرد نیز، با وجود مصون ماندن آن بخش از زیرساخت، به یک ساختار سرد مجزای دیگر منتقل شدند تا احتمال سرایت آلودگی یا باقی ماندن مسیر دسترسی مهاجمان کاهش یابد. هفته نخست؛ بازسازی با فرض آلوده بودن حداکثری سیستمها نوبیتکس در هفته نخست پس از حادثه، بازسازی را با این فرض آغاز کرد که ممکن است بخش گستردهای از زیرساختها آلوده شده باشند. هدف این رویکرد آن بود که حتی مسیرهای نفوذ شناسایینشده نیز در جریان بازسازی حذف شوند. در این مرحله، شیوه نفوذ بررسی و سیستمهای آلوده از شبکه جدا شدند. محیطهای ایزوله یا Sandbox نیز برای تحلیل دقیقتر رفتار مهاجمان ایجاد شد تا فایلها، فرمانها و الگوهای حمله بدون خطر گسترش آلودگی بررسی شوند. یکی از مهمترین اقدامات اعلامشده، جایگزینی ۱۰۰ درصد زیرساخت سختافزاری با تجهیزات جدید بود. معماری کلان سرورها نیز با رویکرد «امنیتمحور» تغییر کرد و یک سامانه پایش شبانهروزی برای شناسایی الگوهای مخرب مشاهدهشده در حادثه مستقر شد. تا پایان هفته اول، سرویسهای حیاتی بر بستر زیرساخت جدید راهاندازی شدند. دادههای پشتیبان روی سرورهای تازه بارگذاری شدند و دسترسی کاربران با سازوکارهای احراز هویت مجدد و کنترلشده روی کلاستر جدید برقرار شد. راهاندازی پشتیبانی حضوری یک روز پس از حادثه نوبیتکس علاوه بر کانالهای آنلاین، از روز پنجشنبه ۲۹ خرداد، یعنی یک روز پس از وقوع حادثه، پشتیبانی حضوری را در دفتر مرکزی خود راهاندازی کرد. براساس گزارش، ارشدترین اعضای تیمهای پشتیبانی، عملیات و حقوقی در این مرکز حاضر شدند تا به پرسشها و نگرانیهای کاربران پاسخ دهند. این پشتیبانی حضوری بیش از ۴۰ روز ادامه داشت. نوب