
پلتفرم توسعه ابری Vercel روز یکشنبه اعلام کرد که مهاجمان به بخشهایی از زیرساخت داخلی آن دسترسی غیرمجاز پیدا کردهاند؛ حادثهای با پیامدهای احتمالی برای بسیاری از پروژههای رمزنگاری که فرانتاند (رابط کاربری) خود را روی این سرویس میزبانی میکنند.
این شرکت در یک اطلاعیه امنیتی گفت که با تیمهای واکنش به حوادث خارجی همکاری کرده و به مقامات قانونی اطلاع داده است. Vercel اظهار داشت که تعداد محدودی از مشتریان تحت تأثیر قرار گرفتهاند و مستقیماً با آنها تماس گرفته میشود و خدمات آن همچنان عملیاتی هستند.
Vercel اعلام کرد: «تحقیقات ما نشان داده است که این حادثه از طریق یک ابزار هوش مصنوعی شخص ثالث نشأت گرفته است که برنامه OAuth Google Workspace آن مورد یک نقض گستردهتر قرار گرفته بود و به طور بالقوه صدها کاربر آن را در سازمانهای مختلف تحت تأثیر قرار داده است.»
این افشاگری پس از پستی در بازار جرایم سایبری BreachForums صورت گرفت که در آن فروشندهای با نام ShinyHunters، به گفته BleepingComputer، دادههای داخلی Vercel را به قیمت ۲ میلیون دلار عرضه کرده بود. این کاربر، کلیدهای دسترسی، کد منبع، رکوردهای پایگاه داده و اطلاعات هویتی داخلی برای استقرار (deployment credentials) شامل توکنهای NPM و GitHub را لیست کرده بود. صحت ادعاهای این کاربر به طور مستقل تأیید نشده است.
گفته میشود نمونهای که به عنوان مدرک به اشتراک گذاشته شده است، حاوی تقریباً ۵۸۰ رکورد کارمند، شامل نامها، آدرسهای ایمیل شرکت، وضعیت حسابها و زمانهای فعالیت، همراه با یک اسکرینشات از یک داشبورد داخلی بود.
انتساب مسئولیت همچنان نامشخص است. BleepingComputer گزارش داد که اعضای مرتبط با گروه اخاذی اصلی ShinyHunters هرگونه نقش در حادثه Vercel را تکذیب کردهاند. مهاجم همچنین به این نشریه گفت که در مورد باج ۲ میلیون دلاری با Vercel در تماس بوده است، اگرچه این شرکت هیچ مذاکرهای را به طور عمومی تأیید نکرده است.
تئو براون، توسعهدهندهای که پوشش خبری او در جامعه توسعه نرمافزار به شدت دنبال میشود، در X (توئیتر سابق) نوشت که منابعش نشان میدهند که یکپارچهسازیهای داخلی Linear و GitHub در Vercel، بیشترین آسیب را دیدهاند. او افزود که متغیرهای محیطی (environment variables) که در Vercel به عنوان حساس علامتگذاری شدهاند، محافظت میشوند، اما آنهایی که علامتگذاری نشدهاند باید به عنوان یک اقدام احتیاطی چرخانده (rotated) شوند.
این راهنمایی با توصیه خود Vercel همسو است که مشتریان متغیرهای محیطی را بررسی کرده و از قابلیت متغیرهای حساس آن استفاده کنند.
این آسیبپذیری برای کریپتو مهم است. تیمهای وب ۳ به طور منظم رابطهای کاربری کیف پول، فرانتاند صرافیهای غیرمتمرکز (DEX) و داشبوردهای اپلیکیشنهای غیرمتمرکز (dapp) را در Vercel مستقر میکنند و هر پروژهای که نقاط پایانی خصوصی RPC، کلیدهای API شخص ثالث یا اسرار مرتبط با کیف پول را در متغیرهای محیطی ساده ذخیره کرده باشد، اکنون ممکن است نیاز داشته باشد این اسرار را به عنوان به خطر افتاده در نظر بگیرد.
نقضهای امنیتی فرانتاند (رابط کاربری) در این بخش یک مشکل مکرر است. تجمیعکننده DEX CoW Swap هفته گذشته در جریان یک ربایش دامنه (domain hijacking) معاملات را متوقف کرد و Aerodrome و Velodrome هر دو در ماه نوامبر مورد حمله ربایش DNS (DNS hijack) قرار گرفتند. EasyDNS همین دیروز مسئولیت ربایش DNS پروژه eth.limo را پذیرفت. این حملات معمولاً با هدایت بازدیدکنندگان به کپیهای مخرب تخلیه کننده کیف پول در لایه رجیسترار (registrar) یا DNS کار میکنند.
یک نقض امنیتی در لایه میزبانی و استقرار یک سطح حمله متفاوت را باز میکند که به طور کامل نظارت DNS را دور میزند و در بدترین حالت، میتواند دستکاری خروجی واقعی ساخت یک پروژه را به جای فقط تغییر مسیر دامنه آن، امکانپذیر سازد.
هنوز مشخص نیست که مهاجمان چگونه Vercel را نقض کردهاند یا اینکه آیا هیچ استقرار (deployment) رو به مشتری تغییر داده شده است. Vercel اعلام کرد که تحقیقاتش در حال انجام است و به محض در دسترس قرار گرفتن اطلاعات بیشتر، اطلاعیه را بهروزرسانی خواهد کرد. تا زمان انتشار این مطلب، هیچ پروژه کریپتوی برجستهای به طور عمومی تأیید نکرده است که Vercel در مورد این آسیبپذیری با آنها تماس گرفته است.
سلب مسئولیت: The Block یک رسانه مستقل است که اخبار، تحقیقات و دادهها را ارائه میکند. از نوامبر ۲۰۲۳، Foresight Ventures سهامدار عمده The Block است. Foresight Ventures در سایر شرکتهای حوزه کریپتو سرمایهگذاری میکند. صرافی رمزارز Bitget یک شریک محدود (LP) اصلی برای Foresight Ventures است. The Block همچنان به طور مستقل فعالیت میکند تا اطلاعات عینی، تأثیرگذار و به موقعی را در مورد صنعت کریپتو ارائه دهد. در اینجا افشاهای مالی فعلی ما را مشاهده کنید.
© 2026 The Block. تمامی حقوق محفوظ است. این مقاله فقط برای اهداف اطلاعاتی ارائه شده است. این مطلب به عنوان مشاوره حقوقی، مالیاتی، سرمایهگذاری، مالی یا سایر مشاورهها ارائه نشده و قصد استفاده به این عنوان را ندارد.