
هک کولد کارد به یکی از بزرگترین سرقتهای تاریخِ کیف پولهای سختافزاری تبدیل شد. طبق ردیابی شرکتهای امنیتی، نقصی پنهان در کد تولید کلید این دستگاه به مهاجمان اجازه داد کلید خصوصی هزاران کاربر را بازسازی کنند و در چند موج پیاپی، مجموعاً بیش از ۱۱۶ میلیون دلار بیت کوین را از دستگاههایی که قرار بود امنترین محل نگهداری دارایی باشند خارج کنند. حالا سازندهٔ دستگاه یک بازطراحی امنیتی گسترده منتشر کرده است.
چه چیزی هک کولد کارد را ممکن کرد؟
ریشهٔ ماجرا نه در شبکهٔ بیت کوین، بلکه در یک خطای پیکربندی داخل خودِ دستگاه بود. در نسخهای از میانافزار که از مارس ۲۰۲۱ منتشر شد، تولیدکنندهٔ عدد تصادفی سختافزاری بهدرستی فعال نمیشد و دستگاه بیسروصدا به یک مولد نرمافزاری ضعیف بازمیگشت که فقط از شناسهٔ تراشه و مقدار تایمر تغذیه میشد. نتیجه این بود که قدرت واقعی کلید از ۱۲۸ بیت به حدود ۴۰ تا ۷۲ بیت سقوط میکرد؛ یعنی قابل حدسزدن با محاسبات آفلاین و بدون نیاز به دسترسی فیزیکی به دستگاه.
ابعاد سرقت؛ چند بیت کوین از دست رفت؟
حمله از ۳۰ ژوئیه ۲۰۲۶ آغاز شد. تنها در نخستین موج و ظرف حدود ۴۱ دقیقه، دارایی ۱٬۱۹۶ آدرس — حدود ۱٬۰۸۳ بیت کوین معادل تقریباً ۷۰ میلیون دلار — خالی شد. در روزهای بعد چند گروه مهاجم مستقل به ماجرا پیوستند و مجموع سرقت طبق گزارشهای تأییدشده به حدود ۱٬۷۷۸ تا ۱٬۸۱۶ بیت کوین (نزدیک ۱۱۲ تا ۱۱۶ میلیون دلار) رسید؛ برخی برآوردهای اولیه رقم را تا ۱۳۰ میلیون دلار هم بالا بردهاند.
- شروع حمله: ۳۰ ژوئیه ۲۰۲۶؛ موج نخست تنها در ۴۱ دقیقه اجرا شد.
- مدلهای آسیبپذیر: نسخههای قدیمی دستگاه پیش از وصلههای میانهٔ ۲۰۲۶.
- مجموع تأییدشده: حدود ۱۱۲ تا ۱۱۶ میلیون دلار بیت کوین از بیش از ۵٬۰۰۰ آدرس.
- ماهیت نقص: ضعف در تصادفیبودن تولید کلید، نه رخنه در شبکهٔ بیت کوین.
بازطراحی امنیتی کولد کارد پس از حادثه
سازندهٔ دستگاه پس از یک بازبینی سههفتهای با پژوهشگران مستقل، میانافزار تازهای منتشر کرد. مهمترین تغییر این است که ساخت هر عبارت بازیابی جدید حالا به آنتروپی واردشده توسط کاربر نیاز دارد — دستکم ۶۵ بار فشردن کلید، ۵۰ بار پرتاب تاس یا ۱۲۸ بار پرتاب سکه — که با خروجی عنصر امن و مولد سختافزاری ترکیب میشود. مولد نرمافزاری ضعیف قبلی هم با یک الگوریتم استاندارد و مقاوم جایگزین شده است. برای درک اهمیت این لایهها، آموزش ساخت کیف پول سرد تصویر روشنی میدهد.
اگر کولد کارد دارید چه کنید؟
نکتهٔ حیاتی این است که صرفِ بهروزرسانی میانافزار، یک کلید آسیبدیدهٔ قبلی را امن نمیکند. هر کاربری که عبارت بازیابیاش روی نسخههای آسیبپذیر و بدون آنتروپی دستی ساخته شده، باید روی میانافزار وصلهشده یک عبارت کاملاً جدید بسازد و داراییاش را به آن منتقل کند؛ صرفِ وارد کردن همان عبارت قدیمی در دستگاه دیگر فایدهای ندارد چون ضعف همراه خودِ عبارت است. این حادثه یادآور ماجرای نشت اطلاعات ترزور است و اهمیت لغو دسترسیهای خطرناک کیف پول را بار دیگر نشان میدهد. مستندات رسمی محصول در وبسایت رسمی کولد کارد در دسترس است.
جمعبندی اینکه هک کولد کارد نشان داد حتی مطمئنترین ابزار نگهداری هم میتواند بهخاطر یک خطای نرمافزاری کوچک شکننده شود. کیف پول سرد همچنان امنترین روش نگهداری بلندمدت است، اما امنیت واقعی بهروزرسانی مداوم، ساخت کلید با آنتروپی کافی و آگاهی از هشدارهای سازنده بستگی دارد؛ درست پیش از ورود به هر معامله هم تعیین حد ضرر همچنان یک اصل جدانشدنی است.
سوالات متداول
هک کولد کارد چگونه اتفاق افتاد؟
بهخاطر یک نقص در کد تولید کلید دستگاه که تولیدکنندهٔ عدد تصادفی سختافزاری را بهدرستی فعال نمیکرد و به یک مولد نرمافزاری ضعیف بازمیگشت. در نتیجه کلید خصوصی کاربران قابل بازسازی و حدسزدن آفلاین شد؛ شبکهٔ بیت کوین هیچ نقشی در این حادثه نداشت.
چقدر دارایی در هک کولد کارد به سرقت رفت؟
طبق گزارشهای تأییدشدهٔ شرکتهای امنیتی، مجموع سرقت به حدود ۱۱۲ تا ۱۱۶ میلیون دلار بیت کوین از بیش از ۵٬۰۰۰ آدرس رسید. موج نخست بهتنهایی حدود ۷۰ میلیون دلار بود و برخی برآوردها رقم کل را تا ۱۳۰ میلیون دلار هم اعلام کردهاند.
اگر کیف پول کولد کارد دارم باید چه کنم؟
فقط بهروزرسانی میانافزار کافی نیست. اگر عبارت بازیابی شما روی نسخههای آسیبپذیر ساخته شده، باید روی میانافزار جدید یک عبارت بازیابی کاملاً تازه بسازید و داراییتان را به آن منتقل کنید، چون ضعف امنیتی همراه خودِ عبارت قدیمی منتقل میشود.