
هشدار کلد کارد جدیتر شده است. سازندگان این کیف پول سختافزاری بیت کوین روز سهشنبه تأیید کردند که اکسپلویت — که تا کنون تا ۱۱۴ میلیون دلار از کیف پولهای سلفکاستدی را خالی کرده — همچنان در جریان است و از کاربران خواستند فوراً دارایی خود را منتقل کنند. شرکت در پیام خود نوشت: «لطفاً این را فوری تلقی کنید. وجوه خود را جابهجا کنید» و تأکید کرد که تهدید فعال است. این ماجرا ادامه مستقیم همان رخداد امنیتی است که پیشتر با رقم پایینتری گزارش شده بود و حالا ابعاد بزرگتری پیدا کرده است.
هشدار کلد کارد درباره چه اکسپلویتی است؟
این نقص از فریمور دستگاه سرچشمه میگیرد که از سال ۲۰۲۱ بهصورت خفته باقی مانده بود؛ در حالتی که یک کلید واحد بدون نیاز به تأیید دوم، کنترل وجوه را در دست دارد. مهاجم میتواند کلیدهای seed را که بهخوبی تصادفیسازی نشدهاند حدس بزند و وجوه را خالی کند. طبق گزارشها، احتمال یک موج چهارم برداشت در طول روز وجود داشته که حدود ۴۴۹ بیت کوین را از ۷۰۹ آدرس خارج کرده و زیان تجمعی را از حدود ۸۹ میلیون به تا ۱۱۴ میلیون دلار رسانده است. قیمت بیت کوین با وجود این هشدار نزدیک ۶۳٬۸۰۰ دلار باقی ماند. جزئیات مرحله نخست این حادثه را در گزارش مرحله نخست هک کلد کارد پوشش داده بودیم.
هشدار کلد کارد؛ کدام دستگاهها در خطرند و چه باید کرد؟
ریسک محدود به دستگاهها و فریمورهای مشخصی است و تا زمانی که کاربر اقدام نکند باقی میماند. دارندگان مدل Mk3 (مدل ۲۰۱۹) اگر کیف پول را روی فریمور ۴.۰.۱ یا بالاتر راهاندازی کردهاند، باید فوراً وجوه خود را منتقل کنند. دارندگان مدلهای Mk4، Mk5 و Q که فریمورشان پایینتر از ۵.۶.۰ یا ۱.۵.۰Q است، باید دستگاه را بهروزرسانی کنند، یک کیف پول جدید بسازند و سپس دارایی را منتقل کنند. نکته مهم اینکه کیف پولهایی که با گزینه پرتاب تاس (dice-roll) ساخته شدهاند امن تلقی میشوند، چون تصادفیسازی کلید در آنها قویتر است. برای اجرای درست این مراحل، چکلیست امنیت کیف پول ارز دیجیتال و راهنمای ذخیره امن بیت کوین با کیف پول سختافزاری کمک میکنند.
این رویداد یکبار دیگر بحث قدیمی سلفکاستدی را زنده کرده است. شعار «کلید تو نیست، بیت کوین تو نیست» درست است، اما مسئولیت کامل امنیت را هم بر دوش کاربر میگذارد؛ یعنی خطای فریمور یا ضعف تصادفیسازی میتواند مستقیماً به از دست رفتن دارایی منجر شود. برای درک تفاوت مدلهای نگهداری، تفاوت کیف پول کاستودیال و غیرکاستودیال راهنمای خوبی است و برای مبالغ بزرگ، استفاده از آموزش کیف پول چندامضایی که در آن سرقت یک کلید بهتنهایی کافی نیست، یک لایه امنیتی جدی اضافه میکند.
درس عملی این هشدار فراتر از یک برند است. اول، هرگز فرض نکنید یک دستگاه سختافزاری معتبر برای همیشه امن است؛ بهروزرسانی فریمور و رصد اطلاعیههای رسمی سازنده بخشی از مسئولیت شماست. دوم، کیفیت تصادفیسازی seed اهمیت حیاتی دارد؛ همین حادثه نشان داد که یک ضعف در تولید عدد تصادفی میتواند سالها خفته بماند و ناگهان به فاجعه تبدیل شود. سوم، برای دارایی بزرگ، تکیه بر یک کلید واحد کافی نیست و باید سراغ لایههای امنیتی بیشتر رفت. این اصول ساده تفاوت میان یک هشدار بهموقع و یک زیان جبرانناپذیر را رقم میزنند.
- اکسپلویت کلد کارد هنوز فعال است و زیان تجمعی تا ۱۱۴ میلیون دلار برآورد شده.
- ریشه نقص: فریمور خفته از ۲۰۲۱ و ضعف در تصادفیسازی کلید seed.
- دستگاههای در خطر: Mk3 روی فریمور ۴.۰.۱+ و Mk4/Mk5/Q زیر فریمور ۵.۶.۰ یا ۱.۵.۰Q.
- کیف پولهای ساختهشده با گزینه پرتاب تاس (dice-roll) امن تلقی میشوند.
جمعبندی
هشدار کلد کارد یادآوری تلخی است که امنیت در سلفکاستدی یک وضعیت ثابت نیست، بلکه یک مسئولیت مداوم است. اگر یکی از دستگاههای آسیبپذیر را دارید، همین حالا فریمور را بهروز کنید، کیف پول تازه بسازید و دارایی را منتقل کنید و منتظر نمانید. اصول کلی نگهداری امن بیت کوین با سختافزار را در راهنماهای ما جمع کردهایم و بیانیههای رسمی سازنده در وبسایت رسمی کلد کارد منتشر میشود.
سوالات متداول
هشدار کلد کارد درباره چیست؟
سازندگان کلد کارد تأیید کردهاند که یک اکسپلویت فعال تا کنون تا ۱۱۴ میلیون دلار از کیف پولهای سلفکاستدی را خالی کرده و از کاربران دستگاههای آسیبپذیر خواستهاند فوراً بیت کوین خود را منتقل کنند.
کدام دستگاههای کلد کارد در خطرند؟
مدل Mk3 که روی فریمور ۴.۰.۱ یا بالاتر راهاندازی شده، و مدلهای Mk4، Mk5 و Q که فریمورشان زیر ۵.۶.۰ یا ۱.۵.۰Q است؛ کیف پولهای ساختهشده با گزینه پرتاب تاس امن تلقی میشوند.
اگر کلد کارد آسیبپذیر دارم چه کنم؟
فوراً فریمور را بهروزرسانی کنید، یک کیف پول کاملاً جدید بسازید و سپس دارایی را به آن منتقل کنید؛ برای مبالغ بزرگ استفاده از کیف پول چندامضایی توصیه میشود و منتظر نمانید چون تهدید هنوز فعال است.