Μια σοβαρή ευπάθεια στο GoBalance — ένα εργαλείο που χρησιμοποιείται ευρέως από ιστότοπους του dark web για να παραμένουν προσβάσιμοι κατά τη διάρκεια επιθέσεων — επιτρέπει σε οποιονδήποτε να ανακτήσει το μυστικό κλειδί που ελέγχει μια διεύθυνση .onion, χρησιμοποιώντας αποκλειστικά δημόσια διαθέσιμες πληροφορίες. Η εταιρεία κυβερνοασφάλειας Searchlight Cyber αποκάλυψε το ζήτημα στις 8 Οκτωβρίου 2026, προειδοποιώντας ότι ένας εισβολέας που αποκτά το κλειδί μπορεί να ανακατευθύνει τους επισκέπτες σε ένα αντίγραφο του ιστότοπου που ο ίδιος ελέγχει.

Η ευπάθεια του GoBalance δεν παρέχει στον εισβολέα πρόσβαση στους διακομιστές, τη βάση δεδομένων ή τα αποθηκευμένα δεδομένα χρηστών του αρχικού ιστότοπου. Ωστόσο, η δυνατότητα ελέγχου μιας .onion διεύθυνσης είναι εξαιρετικά επικίνδυνη, καθώς οι χρήστες του Tor εμπιστεύονται την ίδια τη διεύθυνση ως απόδειξη ταυτότητας του παρόχου. Αυτό ανοίγει τον δρόμο για phishing, κλοπή διαπιστευτηρίων, διανομή malware και παραπλανητικές ανακοινώσεις.
Μια διεύθυνση .onion λειτουργεί ως δημόσιο κλειδί — όποιος κατέχει το αντίστοιχο ιδιωτικό κλειδί ελέγχει τη διεύθυνση. Για να παραμένει προσβάσιμος ένας ιστότοπος, δημοσιεύει ένα υπογεγραμμένο αρχείο γνωστό ως descriptor, το οποίο μπορεί να ανακτήσει οποιοσδήποτε στο δίκτυο Tor. Το GoBalance υπογράφει αυτό το αρχείο — και εδώ ακριβώς εντοπίζεται το πρόβλημα.
Δείτε επίσης: Microsoft Exchange: Κρίσιμη ευπάθεια επιτρέπει πρόσβαση σε mailboxes άλλων χρηστών
Πώς λειτουργεί η ευπάθεια του GoBalance
Το τεχνικό ελάττωμα εντοπίζεται στη διαδικασία υπογραφής. Ένα ιδιωτικό κλειδί Tor έχει μήκος 64 bytes, αλλά το GoBalance περνούσε μόνο τα πρώτα 32 bytes στον μηχανισμό υπογραφής, απορρίπτοντας το υπόλοιπο μισό. Αυτό το δεύτερο μισό είναι κρίσιμο για την απόκρυψη της μυστικής τιμής κάθε υπογραφής. Χωρίς αυτό, η μυστική τιμή γίνεται σταθερός αριθμός που μπορεί να υπολογίσει οποιοσδήποτε. Ένας μόνο δημοσιευμένος descriptor περιέχει αρκετές πληροφορίες για την ανάκτηση του ιδιωτικού κλειδιού του ιστότοπου, χωρίς να απαιτείται πρόσβαση στους διακομιστές του.
Το GoBalance είναι μια επανεγγραφή του αρχικού Onionbalance load balancer του Tor και περιλαμβάνεται στο EndGame, ένα ευρέως χρησιμοποιούμενο toolkit που βοηθά ιστότοπους του dark web να παραμένουν online κατά τη διάρκεια επιθέσεων denial-of-service. Η ευπάθεια είναι αποκλειστική στην επανεγγραφή σε Go — το αρχικό Onionbalance και το ίδιο το Tor δεν επηρεάζονται.
Επιπλέον, το ελάττωμα επηρεάζει μόνο ιστότοπους των οποίων το master key είναι αποθηκευμένο στη μορφή κλειδιού του Tor. Το εργαλείο εγκατάστασης του GoBalance δημιουργεί κλειδιά σε ασφαλέστερη μορφή, που δεν είναι ευάλωτη, οπότε δεν κινδυνεύουν όλες οι εγκαταστάσεις. Ωστόσο, επειδή το ακριβές εύρος των επηρεαζόμενων εκδόσεων δεν έχει δημοσιοποιηθεί, οι διαχειριστές θα πρέπει να αντιμετωπίζουν κάθε εγκατάσταση που χρησιμοποιεί κλειδιά σε μορφή Tor ως δυνητικά εκτεθειμένη.

Ένα ιδιαίτερα ανησυχητικό στοιχείο είναι ότι το εκτεθειμένο κλειδί είναι το long-term master key του ιστότοπου και όχι ένα βραχύβιο. Αυτό σημαίνει ότι ένα ανακτηθέν κλειδί μπορεί να χρησιμοποιηθεί για την υπογραφή έγκυρων εγγραφών για τη διεύθυνση, για μεγάλο χρονικό διάστημα στο μέλλον (εκτός αν ο ιστότοπος αλλάξει ταυτότητα).
Πραγματικές επιθέσεις: Το περιστατικό GoBalance στο Dread
Η ευπάθεια αποκαλύφθηκε μέσω του Dread, ενός από τα μεγαλύτερα φόρουμ του dark web, που διαχειρίζονται οι HugBunter και Paris. Μεταξύ 5 και 7 Οκτωβρίου 2026, και οι δύο .onion διευθύνσεις του Dread παραβιάστηκαν και ανακατευθύνθηκαν σε ανταγωνιστικό ιστότοπο, το Conclave. Αρχικά, οι διαχειριστές του Dread απέδωσαν το περιστατικό σε δικό τους λάθος — ο Paris δήλωσε ότι είχε «ανεβάσει κατά λάθος το κύριο ιδιωτικό κλειδί του Dread σε μια ενημέρωση GoBalance».
Δείτε επίσης: Bifrost: Κρίσιμη ευπάθεια επιτρέπει απομακρυσμένη εκτέλεση εντολών
Δύο μέρες αργότερα, όμως, παραβιάστηκε και η δεύτερη διεύθυνση — ένα backup για premium μέλη. Αυτή η δεύτερη παραβίαση ήταν δυσκολότερο να εξηγηθεί ως λάθος, οδηγώντας τον HugBunter να ισχυριστεί ότι ο εισβολέας εκμεταλλεύτηκε την ευπάθεια του GoBalance εναντίον πολλών υπηρεσιών dark web. Η Searchlight Cyber υποστηρίζει αυτή την άποψη, θεωρώντας τη δεύτερη παραβίαση ισχυρότερη ένδειξη εκμετάλλευσης της ευπάθειας. Το Dread έχει πλέον μεταβεί σε νέα διεύθυνση και συνέστησε στους χρήστες να αλλάξουν τους κωδικούς πρόσβασής τους, επιβεβαιώνοντας ότι οι διακομιστές του δεν παραβιάστηκαν.
Τουλάχιστον ένας ακόμη ιστότοπος επιβεβαίωσε δημόσια το πρόβλημα. Η αγορά Omega ανακοίνωσε ότι έθεσε εκτός λειτουργίας την παλιά της διεύθυνση «λόγω προβλήματος που προκλήθηκε από το bug του GoBalance» και μεταφέρθηκε σε νέα. Ο HugBunter ανέφερε επίσης ότι αρκετές αγορές dark web επηρεάστηκαν, συμπεριλαμβανομένων ορισμένων που είχαν ήδη κλείσει, χωρίς να διευκρινίσει ποιες ή πόσες.
Από τεχνική άποψη, η επίθεση απαιτεί: έναν στόχο που χρησιμοποιεί την επηρεαζόμενη υλοποίηση GoBalance, ένα master key αποθηκευμένο στην ευάλωτη μορφή κλειδιού Tor, και πρόσβαση μόνο σε δημόσια διαθέσιμες πληροφορίες — όπως ένας δημοσιευμένος descriptor. Δεν απαιτείται σύνδεση, παραβίαση διακομιστή, πρόσβαση σε βάση δεδομένων ή προνομιακή θέση στο δίκτυο Tor. Ένας ανεξάρτητος ερευνητής έχει δημοσιεύσει ένα patch και ένα λειτουργικό proof-of-concept που αποδεικνύει πώς να ανακτηθεί ένα master key από έναν μόνο δημόσιο descriptor.

Κίνδυνοι και συστάσεις για διαχειριστές GoBalance
Οι κίνδυνοι από μια επιτυχημένη εκμετάλλευση της ευπάθειας του GoBalance είναι πολλαπλοί. Ένας εισβολέας που ελέγχει τη .onion διεύθυνση μπορεί να πραγματοποιήσει phishing και κλοπή διαπιστευτηρίων κάτω από μια οικεία διεύθυνση, να διανείμει malware ή κακόβουλες λήψεις, να δημοσιεύσει ψευδείς ανακοινώσεις ή οδηγίες πληρωμής, και να υποκλέψει χρήστες που θεωρούν ότι η ίδια η διεύθυνση πιστοποιεί τον πάροχο. Η παραβίαση δεν εκθέτει αυτόματα το σύστημα αρχείων, την εφαρμογή, τη βάση δεδομένων ή τα αποθηκευμένα δεδομένα χρηστών του αρχικού διακομιστή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Κρίσιμη ευπάθεια στη διαχείριση της Check Point επιτρέπει εκτέλεση κώδικα ως Root
Όσον αφορά τη διαθεσιμότητα επίσημης επιδιόρθωσης, σύμφωνα με το The Hacker News, δεν υπάρχει ακόμα αναγνωριστικό CVE στη βάση δεδομένων NVD (National Vulnerability Database), ούτε επίσημη ανακοίνωση από το Tor Project ή τον συντηρητή του GoBalance.
