در دنیای کربتو میگوییم: "کلیدهای تو، سکههای تو نیستند". به همین دلیل ما کیف پولهای سختافزاری، آن "گاوصندوقهای سرد" افسانهای را خریداری میکنیم و فکر میکنیم که میتوانیم با خیال راحت بخوابیم. تا اینکه ناگهان، در اوایل اوت 2026، خبری بازار را تکان میدهد - Coldcard، نماد امنیت، کیف پولی برای "ماکسیمالیستهای" بیتکوین، قربانی "حمله هکری" شده است. چه اتفاقی افتاده است؟ آیا Ledger و Trezor نیز در خطر هستند؟ من از یک کارشناس در این باره پرسیدم.
عکس. Everett Collection / / Shutterstock
بسیاری از شما دچار وحشت شدهاید. تلفنهایم داغ شده بودند. "یانوش، چه کار کنم؟ آیا Ledger من هک میشود؟ آیا Trezor ایمن است؟ چگونه زندگی کنم؟". آرام باشید. ما چراغ دانش را روشن میکنیم. برای اینکه به طور دقیق توضیح دهم چه اتفاقی افتاده و نه اینکه ترس و ناامیدی را گسترش دهم، با لوکاس میکولا، متخصص امنیت سایبری و عضو شورای کارشناسان ما تماس گرفتم. لوکاس جزئیات فنی را تحلیل کرده و در یک ایمیل مفصل به من پاسخ داد.
امروز، بر اساس اطلاعات او و آخرین گزارشهای رسانهای، ما ماجرای Coldcard را به اجزای آن تجزیه میکنیم.
وضعیت امروز (5 اوت 2026): زیانهای ناشی از خطای Coldcard ممکن است به 130 میلیون دلار (بیش از 2000 BTC) از بیش از 7700 آدرس برسد. شمارش همچنان در حال افزایش است.
بیایید از مهمترین نکته شروع کنیم: هیچکس رمزنگاری بیتکوین را نشکسته است. هیچکس به طور فیزیکی به دستگاهها نفوذ نکرده است. مشکل بسیار زیرکانهتر است و به زمانی مربوط میشود که... کیف پولی را راهاندازی میکنید.
لوکاس میکولا در ایمیلش به من این پدیده را در دو جمله ساده توضیح داد.
این تمام چیزی است که در چند کلمه میتوان گفت. برای توصیف دقیقتر حادثه، باید کمی عمیقتر برویم. کلید خصوصی شما (به درس 2 از سری ما مراجعه کنید) در واقع یک عدد بسیار بزرگ است. لوکاس یادآوری میکند که این عدد در نمایش دهدهی حتی 78 رقم دارد و برای مقایسه، تخمین زده میشود که تعداد کل اتمها در زمین "فقط" 10⁵⁰ است. این مقادیر نجومی تضمین میکند که هیچکس هرگز به طور تصادفی کلید مشابهی مانند شما تولید نخواهد کرد.
و اینجا به درام Coldcard میرسیم. از تحلیل تیم مهندسی و امنیت بیتکوین Block مشخص میشود که خطا در نرمافزار (فریمور) بود که در برخی شرایط تولیدکننده تصادفی سختافزاری مناسب را نادیده میگرفت و به یک معادل نرمافزاری ضعیفتر سوئیچ میکرد.
نتیجه؟ خبرنگاران "CryptoSlate" درباره "فروپاشی تصادفی" مینویسند. به جای تعداد غیرقابل تصور ترکیبها، تعداد کیف پولهای ممکن به قدری کاهش یافته که هکر با یک اسکریپت ساده روی کامپیوترش میتوانست آنها را یکی یکی بررسی کند تا به کیف پولهای متعلق به مشتریان برسد. این یک حمله به دستگاه شما در کشو نبود، بلکه حمله به خود فرآیند تولد کیف پول شما بود.
در بلاکچین چیزی پنهان نمیماند. محققان Galaxy Research آدرسهای متعلق به مهاجم را شناسایی کردهاند. جالب اینجاست که این ماجرا به یک چرخش عجیب تبدیل شده است. طبق گزارش CoinDesk، کیف پول هکر که حاوی BTC دزدیده شده است، به یک تابلو اعلانات عمومی تبدیل شده است. مردم از قابلیت OP_RETURN (که اجازه میدهد متن کوتاهی به تراکنش بیتکوین اضافه شود) استفاده میکنند تا به هکر مبالغ ناچیزی ارسال کنند همراه با پیامهایی.
برخی التماس میکنند: "تو دزدیدی، لطفاً حداقل کمی برگردان."
دیگران مذاکرات سختتری را آغاز میکنند: "80% از 5 BTC من را برگردان."
همچنین فرصتطلبانی وجود دارند که به هکر خدمات پولشویی را با 10% کمیسیون پیشنهاد میدهند.
جنون.
شرکت Coinkite (تولیدکننده Coldcard) بیانیه فوری صادر کرده است. اگر از مدلهای Mk2 یا Mk3 یا جدیدتر Mk4، Q، Mk5 با نرمافزار قدیمی استفاده کردهاید - شما در خطر هستید. اینجا یک دستورالعمل کلیدی است. توجه کنید، زیرا بسیاری در اینجا اشتباه میکنند:
در اینترنت یک خلاصه عالی از این وضعیت در حال گردش است: هیچ ذخیرهسازی امنی مشکل را حل نمیکند اگر رمز عبور از ابتدا ضعیف باشد. حتی اگر برگهای با این 12 یا 24 کلمه را در یک گاوصندوق تیتانیومی زیر زمین نگه داشته باشید، اگر این کلمات به راحتی توسط کامپیوتر قابل حدس زدن باشند، هکر میتواند پولها را بدزدد.
این سوال کلیدی است. آیا ماجرای Coldcard میتواند پیشدرآمدی برای آخرالزمانی در کل صنعت کیف پولهای سختافزاری باشد؟ CoinDesk از Vincent Bouzon، کارشناس Ledger نقل قول میکند که سعی میکند آرامش را برقرار کند: "این یک شکست از یک پیادهسازی است، نه حکمی درباره خود نگهداری".
Bouzon اضافه میکند که گزینههای دیگر بدتر هستند - کیف پولهای نرمافزاری حتی خطرناکتر هستند و صرافیها فقط رسیدهای بدهی هستند، نه مالکیت واقعی.
و نظر کارشناس ما، Łukasz Mikuła، که من بهطور مستقیم از او پرسیدم: "آیا Ledger و Trezor مقاوم هستند؟" این است که:
Łukasz به یک مشکل بنیادی اشاره میکند: او نمیتواند کد را بررسی کند، بهویژه جایی که کد باز نیست، و این در جنبههای کلیدی مانند Ledger صدق میکند. او فقط میتواند "بهطور خوشبینانه فرض کند" که برندهای معتبر از این درس نتیجهگیری خواهند کرد. اما مهمترین نتیجهگیری Łukasz قابل تأمل است:
درس این ماجرا ساده و ناخوشایند است: در دنیای ارزهای دیجیتال، گفتن "کلیدهای تو نیست، سکههای تو نیست" معنای جدیدی پیدا میکند. امروز باید اضافه کرد: مهم نیست که چه کسی کلید را نگه میدارد، بلکه مهم است که چه کسی و چگونه آن را برای شما تولید کرده است.
تمام یادداشتهای من از دفترچهام را میتوانید در اینجا پیدا کنید. همچنین از شما دعوت میکنم که به صفحه فیسبوک من سر بزنید. میتوانید ایمیلهایتان را به آدرس janusz.krypto@bankier.pl ارسال کنید.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.










![[مقاله] گسترش قلمرو تجارت و استیبلکوین وون... فرصتی برای تغییر شرایط](/public-static/24_18140364e2.png?format=avif)


















