هک کولد کارد؛ سرقت بیش از ۱۱۶ میلیون دلار بیت کوین و بحران اعتماد به کیف پول سرد

انتشار 52 دقیقه قبل
آنچه می‌خوانید...

نقصی در کد تولید کلید کیف پول سخت‌افزاری کولد کارد، مهاجمان را قادر کرد کلید خصوصی هزاران کاربر را بازسازی کنند و بیش از ۱۱۶ میلیون دلار بیت کوین بدزدند؛ سازنده حالا بازطراحی امنیتی گسترده‌ای منتشر کرده است.

هک کولد کارد؛ نقص تولید کلید در کیف پول سخت‌افزاری به سرقت بیش از ۱۱۶ میلیون دلار بیت کوین انجامید

هک کولد کارد به یکی از بزرگ‌ترین سرقت‌های تاریخِ کیف پول‌های سخت‌افزاری تبدیل شد. طبق ردیابی شرکت‌های امنیتی، نقصی پنهان در کد تولید کلید این دستگاه به مهاجمان اجازه داد کلید خصوصی هزاران کاربر را بازسازی کنند و در چند موج پیاپی، مجموعاً بیش از ۱۱۶ میلیون دلار بیت کوین را از دستگاه‌هایی که قرار بود امن‌ترین محل نگهداری دارایی باشند خارج کنند. حالا سازندهٔ دستگاه یک بازطراحی امنیتی گسترده منتشر کرده است.

چه چیزی هک کولد کارد را ممکن کرد؟

ریشهٔ ماجرا نه در شبکهٔ بیت کوین، بلکه در یک خطای پیکربندی داخل خودِ دستگاه بود. در نسخه‌ای از میان‌افزار که از مارس ۲۰۲۱ منتشر شد، تولیدکنندهٔ عدد تصادفی سخت‌افزاری به‌درستی فعال نمی‌شد و دستگاه بی‌سروصدا به یک مولد نرم‌افزاری ضعیف بازمی‌گشت که فقط از شناسهٔ تراشه و مقدار تایمر تغذیه می‌شد. نتیجه این بود که قدرت واقعی کلید از ۱۲۸ بیت به حدود ۴۰ تا ۷۲ بیت سقوط می‌کرد؛ یعنی قابل حدس‌زدن با محاسبات آفلاین و بدون نیاز به دسترسی فیزیکی به دستگاه.

ابعاد سرقت؛ چند بیت کوین از دست رفت؟

حمله از ۳۰ ژوئیه ۲۰۲۶ آغاز شد. تنها در نخستین موج و ظرف حدود ۴۱ دقیقه، دارایی ۱٬۱۹۶ آدرس — حدود ۱٬۰۸۳ بیت کوین معادل تقریباً ۷۰ میلیون دلار — خالی شد. در روزهای بعد چند گروه مهاجم مستقل به ماجرا پیوستند و مجموع سرقت طبق گزارش‌های تأییدشده به حدود ۱٬۷۷۸ تا ۱٬۸۱۶ بیت کوین (نزدیک ۱۱۲ تا ۱۱۶ میلیون دلار) رسید؛ برخی برآوردهای اولیه رقم را تا ۱۳۰ میلیون دلار هم بالا برده‌اند.

  • شروع حمله: ۳۰ ژوئیه ۲۰۲۶؛ موج نخست تنها در ۴۱ دقیقه اجرا شد.
  • مدل‌های آسیب‌پذیر: نسخه‌های قدیمی دستگاه پیش از وصله‌های میانهٔ ۲۰۲۶.
  • مجموع تأییدشده: حدود ۱۱۲ تا ۱۱۶ میلیون دلار بیت کوین از بیش از ۵٬۰۰۰ آدرس.
  • ماهیت نقص: ضعف در تصادفی‌بودن تولید کلید، نه رخنه در شبکهٔ بیت کوین.

بازطراحی امنیتی کولد کارد پس از حادثه

سازندهٔ دستگاه پس از یک بازبینی سه‌هفته‌ای با پژوهشگران مستقل، میان‌افزار تازه‌ای منتشر کرد. مهم‌ترین تغییر این است که ساخت هر عبارت بازیابی جدید حالا به آنتروپی واردشده توسط کاربر نیاز دارد — دست‌کم ۶۵ بار فشردن کلید، ۵۰ بار پرتاب تاس یا ۱۲۸ بار پرتاب سکه — که با خروجی عنصر امن و مولد سخت‌افزاری ترکیب می‌شود. مولد نرم‌افزاری ضعیف قبلی هم با یک الگوریتم استاندارد و مقاوم جایگزین شده است. برای درک اهمیت این لایه‌ها، آموزش ساخت کیف پول سرد تصویر روشنی می‌دهد.

اگر کولد کارد دارید چه کنید؟

نکتهٔ حیاتی این است که صرفِ به‌روزرسانی میان‌افزار، یک کلید آسیب‌دیدهٔ قبلی را امن نمی‌کند. هر کاربری که عبارت بازیابی‌اش روی نسخه‌های آسیب‌پذیر و بدون آنتروپی دستی ساخته شده، باید روی میان‌افزار وصله‌شده یک عبارت کاملاً جدید بسازد و دارایی‌اش را به آن منتقل کند؛ صرفِ وارد کردن همان عبارت قدیمی در دستگاه دیگر فایده‌ای ندارد چون ضعف همراه خودِ عبارت است. این حادثه یادآور ماجرای نشت اطلاعات ترزور است و اهمیت لغو دسترسی‌های خطرناک کیف پول را بار دیگر نشان می‌دهد. مستندات رسمی محصول در وب‌سایت رسمی کولد کارد در دسترس است.

جمع‌بندی اینکه هک کولد کارد نشان داد حتی مطمئن‌ترین ابزار نگهداری هم می‌تواند به‌خاطر یک خطای نرم‌افزاری کوچک شکننده شود. کیف پول سرد همچنان امن‌ترین روش نگهداری بلندمدت است، اما امنیت واقعی به‌روزرسانی مداوم، ساخت کلید با آنتروپی کافی و آگاهی از هشدارهای سازنده بستگی دارد؛ درست پیش از ورود به هر معامله هم تعیین حد ضرر همچنان یک اصل جدانشدنی است.

سوالات متداول

هک کولد کارد چگونه اتفاق افتاد؟

به‌خاطر یک نقص در کد تولید کلید دستگاه که تولیدکنندهٔ عدد تصادفی سخت‌افزاری را به‌درستی فعال نمی‌کرد و به یک مولد نرم‌افزاری ضعیف بازمی‌گشت. در نتیجه کلید خصوصی کاربران قابل بازسازی و حدس‌زدن آفلاین شد؛ شبکهٔ بیت کوین هیچ نقشی در این حادثه نداشت.

چقدر دارایی در هک کولد کارد به سرقت رفت؟

طبق گزارش‌های تأییدشدهٔ شرکت‌های امنیتی، مجموع سرقت به حدود ۱۱۲ تا ۱۱۶ میلیون دلار بیت کوین از بیش از ۵٬۰۰۰ آدرس رسید. موج نخست به‌تنهایی حدود ۷۰ میلیون دلار بود و برخی برآوردها رقم کل را تا ۱۳۰ میلیون دلار هم اعلام کرده‌اند.

اگر کیف پول کولد کارد دارم باید چه کنم؟

فقط به‌روزرسانی میان‌افزار کافی نیست. اگر عبارت بازیابی شما روی نسخه‌های آسیب‌پذیر ساخته شده، باید روی میان‌افزار جدید یک عبارت بازیابی کاملاً تازه بسازید و دارایی‌تان را به آن منتقل کنید، چون ضعف امنیتی همراه خودِ عبارت قدیمی منتقل می‌شود.

این محتوا مفید بود؟
نظرات کاربران
می خواهم از پاسخ به کامنتم مطلع شوم
اطلاع از
guest

0 دیدکاه های این نوشته
قدیمی ترین ها
جدیدترین ها رای بیشتر
بیت کوین
BTC
بیت کوین
بیت کوین ، که با نماد BTC نمایش داده می‌شود، یک ارز دیجیتال یا ارز مبتنی بر فناوری بلاکچین است. BTC در سال 2009 توسط شخص یا گروهی ناشناس با نام مستعار "ساتوشی ناکاموتو" ساخته و معرفی شد و تا به امروز معروف‌ترین و پراستفاده‌ترین ارز دیجیتال جهان است.
خرید بیت کوین
0
در سریعترین زمان ممکن به شما پاسخ خواهیم دادx