شرکت زیرساخت وب Vercel روز یکشنبه یک نقض امنیتی را پس از اینکه مهاجمان دسترسی غیرمجاز به بخشهایی از سیستمهای داخلی آن به دست آوردند، تایید کرد. شرکت اعلام کرد تعداد محدودی از مشتریان تحت تاثیر قرار گرفتهاند و خدمات آن همچنان عملیاتی است.
نقض از طریق حساب یکی از کارمندان Vercel آغاز شد. آن حساب از طریق Context.ai، یک ابزار هوش مصنوعی شخص ثالث که کارمند استفاده میکرد، در معرض خطر قرار گرفت. از آنجا، مهاجمان از طریق حساب Google Workspace کارمند و به محیطهای داخلی Vercel حرکت کردند.

مدیرعامل Vercel، Guillermo Rauch، مهاجمان را «بسیار پیچیده» توصیف کرد و گفت که آنها با سرعت و دانش عمیق از سیستمهای Vercel حرکت کردند. او اضافه کرد که مشکوک است هوش مصنوعی ممکن است به مهاجمان کمک کرده باشد تا سریعتر حرکت کنند.
Rauch تایید کرد که تمام متغیرهای محیطی مشتری به صورت رمزگذاری شده ذخیره میشوند. با این حال، متغیرهایی که به عنوان "حساس" علامتگذاری نشده بودند میتوانستند توسط مهاجم شمارش شوند. او توصیه کرد که مشتریان متغیرهای محیطی خود را بررسی کنند و هر کدام را که به عنوان حساس علامتگذاری نشده بود چرخش دهند.
یک پست در انجمن جرایم سایبری BreachForums، مرتبط با گروهی به نام ShinyHunters، ادعا کرد که دادههای Vercel را به قیمت 2 میلیون دلار میفروشد. این فهرست شامل کلیدهای دسترسی، کد منبع، سوابق پایگاه داده و توکنهای استقرار داخلی بود. این ادعاها به طور مستقل تایید نشدهاند. اعضای مرتبط با گروه ShinyHunters درگیری را انکار کردهاند.
Vercel به طور گسترده در فضای Web3 استفاده میشود. تیمهایی که برنامههای غیرمتمرکز، رابطهای کیف پول و فرانتاند صرافی غیر متمرکز میسازند به طور منظم بر روی Vercel میزبانی میکنند و اعتبارنامهها را در متغیرهای محیطی ذخیره میکنند. یک نقض در این لایه میتواند کلیدهای API که فرانتاندها را به ارائهدهندگان داده بلاک چین و خدمات بکاند متصل میکنند، افشا کند.
صرافی غیرمتمرکز مبتنی بر Solana به نام Orca تایید کرد که فرانتاند آن بر روی Vercel اجرا میشود. این پروژه اعلام کرد که تمام اعتبارنامههای استقرار را به عنوان اقدام احتیاطی چرخش داده است و پروتکل زنجیرهای و وجوه کاربران آن در معرض خطر نبودند.
توسعهدهنده Theo Browne، که به طور گسترده در جامعه نرمافزار دنبال میشود، گفت منابع او به یکپارچهسازیهای داخلی Linear و GitHub در Vercel به عنوان سیستمهای بیشترین آسیبدیده اشاره کردند.
تیم Mandiant گوگل در حال کمک به Vercel در تحقیقات است. Vercel گفت که همچنین با Context.ai تماس گرفته است تا به تعیین دامنه کامل نقض کمک کند.
نقض Vercel در زمانی رخ میدهد که یک دوره دشوار برای صنعت بوده است. یک سوء استفاده 292 میلیون دلاری از توکن rsETH در Kelp DAO باعث اختلال گسترده در پلتفرمهای وامدهی DeFi، از جمله Aave شد.
در اوایل ماه آوریل، پروتکل دائمی مبتنی بر Solana به نام Drift از حدود 285 میلیون دلار در یک حمله که بعداً به بازیگران وابسته به کره شمالی مرتبط شد، تخلیه شد.
سایر پروتکلهای آسیبدیده در این ماه شامل CoW Swap، Zerion، Rhea Finance و Silo Finance هستند.
Vercel گفت که تحقیقات آن در حال انجام است و به محض در دسترس قرار گرفتن اطلاعات بیشتر، بولتن امنیتی خود را بهروزرسانی خواهد کرد. تا زمان انتشار، هیچ پروژه بزرگ ارز دیجیتال به طور عمومی تماس گرفته شدن توسط Vercel در مورد نقض را تایید نکرده است.
پست باج 2 میلیون دلاری و ترس امنیتی ارز دیجیتال — داخل هک Vercel ابتدا در CoinCentral ظاهر شد.


