
وقتی خبر افشای دادههای ۱۶ میلیون حساب کاربری منتشر شد، جهان لرزید؛ برخی با دیدن تیتر «نشت عظیم گذرواژه های ۲۰۲۵» فوراً رمز عبور خود را عوض کردند، در حالی که دیگران میکوشیدند بفهمند آیا واقعاً هک رخ داده است یا نه.
تحریریه ی Quickex بررسی کرده که ماجرای «بزرگترین» نشت ادعایی چه ایرادهایی دارد و شما برای به چالش نکشیدن سرنوشت و ایمن نگه داشتن رمزارزتان باید چه کنید.
آنچه از نشت میدانیم
شبِ ۱۹ ژوئن ۲۰۲۵ عناوین خبری درباره این رویداد تایملاین شبکههای اجتماعی را پر کرد. داستان ابتدا توسط cybernews منتشر شد ـ تا عبارت «cybernews password leak» باب شود ـ و سپس در Forbes ظاهر شد و به داغترین موضوع روز بدل گشت.
نویسنده cybernews ارقام زیر را ذکر میکند:
- ۳۰ بسته داده بهصورت آنلاین آپلود شده که هرکدام شامل URL، نام کاربری و گذرواژه است؛
- در مجموع ۱۶ میلیارد گذرواژه افشا شده است؛
- بیشتر دادهها «جدید» و پیشتر هرگز منتشر نشده بودند.
در مقاله آمده است کاربران Facebook، Google، Apple، همچنین Telegram و برخی خدمات VPN تحت تأثیر قرار گرفتهاند و کشورهای پرتغالیزبان بیشترین آسیب را دیدهاند.
گمان میرود پایگاه داده با بدافزار infostealer گردآوری شده باشد که پس از آلوده کردن رایانه، مدارک کاربر را استخراج و برای مهاجم میفرستد.
جالبترین نکته روش ادعایی دسترسی cybernews به فایلهاست: ظاهراً مهاجمان به اشتباه آنها را برای مدت کوتاهی در دسترس عموم قرار داده بودند.
آیا واقعاً نشت رخ داده است؟
متأسفانه تیم گزارشگر هیچ مدرک ملموسی ارائه نکرده است ـ نه نمونهای از داده، نه اسکرینشات ـ بنابراین خوانندگان باید صرفاً به گفته ها اعتماد کنند.
شبهه دیگر، ادعای ذخیره گذرواژهها به صورت متن معمولی است؛ نگه داشتن رمز بدون هشکردن با اصول پایه امنیت مغایرت دارد، زیرا حتی بیدقتترین شرکتها هم گذرواژه را salt و hash میکنند.
شفاف نبودن تحقیق باعث شده کارشناسان دلیلی برای تردید به دادهها ببینند؛ برخی معتقدند خبرنگار ممکن است داده را اشتباه خوانده و تعداد واقعی بسیار کمتر باشد.
«تازگی» دامپ هم زیر سؤال است؛ منتقدان یادآور میشوند cybernews پیشتر نیز اخبار هولناک مشابهی منتشر کرده ـ که یک بار در ژانویه ۲۰۲۴ زیر ذرهبین رفت ـ ولی همیشه شواهد اندکی در دست بود
.
نشانه مشکوک دیگر این است که اگر تمام دادهها واقعاً تازه باشند، مجرمان باید طی شش ماه چنین حجم عظیمی گرد آورده باشند که بعید به نظر میرسد.
چگونه از خود و رمزارزتان محافظت کنید
تا لحظه نگارش، نویسندگان هنوز مدرکی رو نکردهاند؛ بنابراین اندازه رویداد شاید اغراق شده و نشت هنوز تأیید نشده باشد. با این حال، برای کاستن از خطر ـ و چون عبارت «leaked passwords Apple, Google» ترند شده ـ بهتر است:
- گذرواژهها را عوض کنید در همه پلتفرمهای رمزارزی و سرویسهایی که با آنها وارد میشوید؛ هر مقاله «پس از سرقت رمز چه کنیم» با همین مرحله شروع میشود.
- مدیر گذرواژه استفاده کنید همه رمزها باید یکتا و طولانی باشند، تاریخ تولد حیوان خانگی را کنار بگذارید.
- احراز هویت دوعاملی (2FA) را فعال کنید حتی اگر دزد رمز را داشته باشد، نتواند وارد شود.
- محدودیت موقعیت/IP برای ورود تنظیم کنید بسیاری سرویسها امکان وایتلیست کردن مکانهای مطمئن را دارند.
- ایمیل خود را بررسی کنید در خدماتی مانند Have I Been Pwned یا DeHashed تا ببینید اطلاعاتتان قبلاً منتشر شده یا نه.
- بیشتر رمزارز را آفلاین نگه دارید امنترین روش، کیف پول سختافزاری است که کسی به آن دسترسی ندارد.
و فراموش نکنید: اگر تیترها فریاد میزنند «اکانتها به دلیل نشت گذرواژه هک شدند»، پیش از وحشت منبع خبر را بررسی کنید؛ تعویض پیشگیرانه رمز عبور هرگز ضرری ندارد، حتی اگر تهدید هنوز تأیید نشده باشد.
پیشتر تیم Quickex روشهای نگهداری امن رمزارز را نیز توضیح داده است.