.onion یک وبسایت را بازیابی کنند و سپس کنترل آن آدرس را به دست بگیرند.شرکت Searchlight Cyber که در ۸ اکتبر این آسیبپذیری را افشا کرد، اعلام کرد مهاجمی که موفق به بازیابی کلید شود، میتواند بازدیدکنندگان وبسایت را به نسخهای جعلی از آن که تحت کنترل خودش قرار دارد، هدایت کند. با این حال، تصاحب آدرس به معنای دسترسی مهاجم به سرورها، پایگاه داده یا اطلاعات ذخیرهشده کاربران وبسایت نیست.
سازوکار آسیبپذیری
یک آدرس .onion در واقع از یک کلید عمومی مشتق میشود. بنابراین، هر فردی که کلید خصوصی متناظر با آن را در اختیار داشته باشد، میتواند کنترل آدرس را به دست بگیرد. برای حفظ دسترسپذیری وبسایت، یک رکورد امضاشده به نام توصیفگر (Descriptor) منتشر میشود که تمام کاربران شبکه Tor میتوانند آن را دریافت کنند. ابزار GoBalance مسئول امضای این رکورد است.
آسیبپذیری در مرحله امضای دیجیتال رخ میدهد. یک کلید خصوصی Tor در قالب مورد استفاده، ۶۴ بایت طول دارد، اما GoBalance تنها ۳۲ بایت نخست آن را به تابع امضاکننده ارسال میکند و نیمه دوم را کنار میگذارد. نیمه حذفشده همان بخشی است که از افشای مقدار محرمانه مورد استفاده در تولید هر امضا جلوگیری میکند.
بدون این نیمه، مقدار محرمانه به عددی ثابت و قابل محاسبه برای هر فرد تبدیل میشود. در نتیجه، تنها یک توصیفگر منتشرشده اطلاعات کافی برای بازیابی کلید خصوصی وبسایت را در اختیار مهاجم قرار میدهد، بدون آنکه نیازی به دسترسی به سرورهای آن داشته باشد.
از آنجا که کلید افشاشده، کلید اصلی و بلندمدت وبسایت (Master Key) است و نه یک کلید موقت، مهاجمی که آن را بازیابی کند، میتواند تا مدتها در آینده نیز رکوردهای معتبر برای همان آدرس تولید و امضا کند.
کدام وبسایتها در معرض خطر هستند؟
GoBalance نسخهای بازنویسیشده از ابزار توزیع بار Onionbalance متعلق به Tor است که با زبان Go توسعه یافته است. این ابزار همراه با EndGame، مجموعهابزاری پرکاربرد برای حفظ دسترسپذیری وبسایتهای دارکوب در جریان حملات منع سرویس (DoS)، ارائه میشود. آسیبپذیری مورد بحث در نسخه بازنویسیشده وجود دارد.
به گفته Searchlight، نسخه اصلی Onionbalance و خود شبکه Tor تحت تاثیر این آسیبپذیری قرار ندارند.
همچنین این آسیبپذیری تنها وبسایتهایی را تحت تاثیر قرار میدهد که کلید اصلی آنها با فرمت کلید اختصاصی Tor ذخیره شده باشد. ابزار راهاندازی GoBalance کلیدها را در قالب امنتری ذخیره میکند که در برابر این آسیبپذیری مصون است. بنابراین، تمام وبسایتهایی که از GoBalance استفاده میکنند، لزوما در معرض خطر نیستند.
تصاحب آدرسهای Dread
این آسیبپذیری پس از حوادثی مرتبط با Dread، یکی از بزرگترین انجمنهای دارکوب، آشکار شد. این انجمن توسط مدیرانی با نامهای مستعار HugBunter و Paris اداره میشود. بین ۵ تا ۷ اکتبر، کنترل هر دو آدرس .onion متعلق به Dread به دست مهاجمان افتاد و این آدرسها به وبسایت رقیبی به نام Conclave هدایت شدند.
گردانندگان Dread در ابتدا این اتفاق را ناشی از اشتباه خودشان دانستند. در ۵ اکتبر، Paris اعلام کرد که «از روی حماقت، کلید خصوصی آدرس اصلی onion مربوط به Dread را هنگام بهروزرسانی GoBalance آپلود کرده است.»
دو روز بعد، آدرس دوم نیز که بهعنوان آدرس پشتیبان برای اعضای ویژه نگهداری میشد، تصاحب شد. توضیح این اتفاق بهعنوان یک اشتباه ساده دشوارتر بود. پس از این رویداد، HugBunter اعلام کرد که مهاجم از یک آسیبپذیری در GoBalance علیه چندین سرویس دارکوب استفاده کرده است.
شرکت Searchlight نیز همین دیدگاه را مطرح کرده و تصاحب آدرس دوم را نشانه قویتری از بهرهبرداری از این آسیبپذیری میداند. با این حال، این شرکت همچنان افشای کلید آدرس نخست را رویدادی جداگانه در نظر میگیرد.
انجمن Dread از آن زمان به آدرس جدیدی منتقل شده و از کاربران خواسته است رمزهای عبور خود را تغییر دهند. گردانندگان این انجمن در پیامی امضاشده که ۷ اکتبر منتشر شد، اعلام کردند: «پس از افشای کلید خصوصی onion به دلیل وجود یک آسیبپذیری در نرمافزار شخص ثالث، انجمن برای همیشه به آدرس جدیدی منتقل شده است.» آنها همچنین هشدار دادند که «ممکن است سایر سرویسهای مخفی نیز تحت تاثیر قرار گرفته باشند.»
مدیران Dread تاکید کردهاند که مهاجمان به سرورهای این انجمن نفوذ نکردهاند.
چه سرویسهای دیگری تحت تاثیر قرار گرفتهاند؟
هنوز مشخص نیست چه تعداد از وبسایتهای دیگر تحت تاثیر این آسیبپذیری قرار گرفتهاند. HugBunter اعلام کرده است که آدرسهای چندین بازار دارکوب، از جمله برخی بازارهایی که پیشتر تعطیل شده بودند، تصاحب شدهاند؛ اما نام این بازارها یا تعداد دقیق آنها را اعلام نکرده است.
دستکم یک وبسایت دیگر نیز بهصورت عمومی تحت تاثیر قرار گرفتن خود را تایید کرده است. Omega، یکی از بازارهای دارکوب، در یادداشتی امضاشده در ۸ اکتبر اعلام کرد که آدرس قدیمی خود را «به دلیل مشکلی ناشی از باگ GoBalance» از دسترس خارج کرده و به آدرس جدیدی منتقل شده است.
هنوز اصلاحیه رسمی منتشر نشده است
تاکنون اصلاحیه رسمی برای این آسیبپذیری منتشر نشده است. در ۹ اکتبر، بررسیهای The Hacker News نشان داد که هیچ شناسه CVE برای این نقص در پایگاه ملی آسیبپذیریهای ایالات متحده (NVD) ثبت نشده و هیچ اطلاعیه امنیتی عمومی نیز از سوی پروژه Tor یا نگهدارنده GoBalance منتشر نشده است.
گردانندگان Dread اعلام کردهاند که قصد دارند نسخه اصلاحشدهای از GoBalance منتشر کنند و به وبسایتهای آسیبدیده برای انتقال به آدرسهای جدید کمک کنند.
در همین حال، یک پژوهشگر مستقل اصلاحیهای به همراه یک نمونه اثبات مفهوم عملی (PoC) منتشر کرده است که میتواند کلید اصلی را تنها از یک توصیفگر عمومی بازیابی کند. این پژوهشگر اعلام کرده است که در آزمایش خود صرفا از کلیدهای ساختهشده برای اهداف آزمایشی استفاده کرده و هیچ سرویس واقعی را هدف قرار نداده است.
The Hacker News کد منتشرشده را اجرا یا آزمایش نکرده و این اصلاحیه نیز یک نسخه رسمی محسوب نمیشود.
مدیران وبسایتها و کاربران چه اقداماتی باید انجام دهند؟
برای مدیران وبسایتها، نصب یک اصلاحیه بهتنهایی نمیتواند پیامدهای افشای کلید را برطرف کند. هنگامی که یک توصیفگر منتشر شود، اطلاعات کلیدی که از طریق آن افشا شدهاند، دیگر قابل بازپسگیری نیستند. بنابراین، وبسایتی که از نسخه آسیبپذیر استفاده کرده است، باید یک آدرس .onion جدید ایجاد کند و سرویس خود را به آن منتقل کند؛ همان اقدامی که Dread و Omega انجام دادهاند.
برای کاربران وبسایتهایی که ممکن است تحت تاثیر این آسیبپذیری قرار گرفته باشند، Dread توصیه کرده است رمز عبور حساب خود را در وبسایت آسیبدیده و سایر وبسایتهایی که احتمال دارد تحت تاثیر قرار گرفته باشند، تغییر دهند و آدرس قدیمی را ناامن در نظر بگیرند.
کاربران همچنین باید پیش از اعتماد به هر آدرس جدید، اعتبار آن را از طریق اطلاعیهای دارای امضای دیجیتال تایید کنند.
منبع: https://thehackernews.com/2026/10/gobalance-flaw-lets-attackers-hijack.html






