
- به نظر میرسد که سوءاستفاده از خدمات پلتفرم گیتهاب(GitHub) برای حملات رمزارزی و ایجاد وبسایتهای استخراج رمزارز غیرقانونی باعث نگرانی مقامات این پلتفرم محبوب توسعهدهندگان شده است. در همین راستا، گیتهاب با انتشار بیانیهای از محدودسازی برخی سرویسهای رایگان خود خبر داد.
گیتهاب میتازد
در پاسخ با افزایش چشمگیر حملات مربوط به صنعت رمزارزها طی ماههای گذشته، پلتفرم گیتهاب(GitHub) نحوهی رسیدگی به درخواست(Pull Request) فورکهای عمومی در رابطه با فعالیتهای مختلف در گیتهاب را تغییر داد تا از هرگونه سوءاستفادهی احتمالی جلوگیری به عمل آید.
همانطور که مدیرعامل پلتفرم لیرسی.ال(LayerCI) آقای کولین چارتیر(Colin Chartier) با انتشار مقالهای توضیح داده است «با افزایش چشمگیر سرمایهی در حال گردش بازار رمزارز که در ماه ژانویهی ۲۰۲۰ تنها چیزی حدود ۱۹۰ میلیارد دلار بود و در آوریل ۲۰۲۱ به ۲ تریلیون دلار رسیده است، حمله به سرویسهای ارائه دهندهی خدمات رایگان برای بازیگران بد به یک کار تمام وقت و بسیار سودآور تبدیل شده است».

آقی چارتیر در ادامهی صحبتهای خود توضیح داد که مهاجمان چگونه میتوانند با سوءاستفاده از ویژگی اکشن کرون(Actions cron) پلتفرم گیتهاب با هدف استخراج رمزارز هر ساعت یک تعهد(Commit) جدید ایجاد کنند. وی در ادامهی اظهار داشت:
از آنجا که توسعهدهندگان میتوانند کدهای دلخواه خود را بر روی سرورهای ما اجرا کنند، آنها معمولاً قوانین استفاده از خدمات ما را نقض کرده و نرمافزارهای استخراج رمزارز را به عنوان بخشی از فرآیند ساخت وبسایت خود قرار میدهند. Colin Chartier
براساس صحبتهای آقای چارتیر، یکی از استراتژی محبوب برای کاهش احتمال شناسایی این نرم افزارهای ماینینگ این است که برای انجام اینگونه حملات از مرورگرهای هدلس(headless) استفاده شود.
محدودسازی اعمال گردید
در نتیجهی اینگونه فعالیتها و سوءاستفاده از خدمات رایگان، پلتفرمهای بزرگی همچون گیتهاب و تراویسیال(TraviCI) از محدودسازی خدمات رایگان در راستای جلوگیری از هرگونه سوءاستفادهی احتمالی خبر دادهاند.
با توجه به این رویکرد جدید، مقامات گیتهاب از دو تغییر عمده در روند رسیدگی به درخواستها خبر دادهاند که نتیجهی آن سختتر شدن روند اجرای کدهای استخراج رمزارز توسط مهاجمان خواهد شد.
گیتهاب در بیانیهی منتشر شده در رابطه با این موضوع با اشاره به محدودیتهای ایجاد شده اعلام نموده که «این رویکرد تاثیر منفی بر توسعهدهندگان دارای مخازن کد قانونی خواهد داشت، کسانی که درخواستهای مشروع داشته و ممکن است حسابهایشان در این روند مسدود شود».
علاوه بر این، زمانی که یک مشارکت کننده برای اولین بار یک درخواست را ثبت میکند، پیش از اجرای گیتهاب اکشن(GitHub Action) نیاز به تایید دستی یکی از همکاران مخزن کدها با دسترسی نوشتن(Write Access) میباشد.
پلتفرم گیتهاب البته اعلام نموده که در صورت تاثیرگذاری منفی این رویکرد بر روی نگهدارندگان(Maintainers)، ممکن است در آینده رویکردی انعطافپذیرتر در نظر گرفت.
گرچه این رویکرد ممکن است در کوتاه مدت مناسب توصیف شود، اما به گفتهی آقای چارتیر ممکن است مهاجمان راه حلی برای دور زدن این مسئله پیدا کرده و حملات پیچیدهتری را سازماندهی کنند.
نظر شما در رابطه اعمال محدودیت در سرویسهای رایگان گیتهاب برای جلوگیری از فعالیتهای غیرقانونی مرتبط با صنعت رمزارز چیست؟ ایا اینگونه محدودیتها میتوانند باعث کاهش سطح حملات رمزارزی شوند؟ نظرات و پیشنهادات خود را با تیم کوینیت به اشتراک بگذارید.