خبرگزاری CoinDesk گزارش میدهد:
یک نقص کد در کیف پول سختافزاری Coldcard به تازگی به ارتباط آن با سرقت گسترده بیتکوین اشاره شده است. Galaxy Research تخمین میزند که مهاجمان از حدود 7300 آدرس، 1596 بیتکوین دزدیدهاند که بر اساس قیمت زمان وقوع، بیش از 100 میلیون دلار میشود.
دلیل توجه به این حادثه این است که Coldcard همیشه به امضای آفلاین و کد منبع باز به عنوان نقاط قوت خود اشاره کرده است. چندین کاربر معتقدند که حتی اگر دستگاه هرگز به اینترنت متصل نشده باشد و عبارتهای یادآور نیز به طور جداگانه نگهداری شوند، اما ممکن است به دلیل نقص در مرحله تولید بذر، خطراتی برای وجوه وجود داشته باشد.
مقیاس آسیبدیدگی بیش از هزار بیتکوین
گزارشها حاکی از آن است که یکی از قربانیان به نام Jonathan Goodman اعلام کرده است که در تاریخ 29 ژوئیه تمام داراییهای کیف پول خود را از دست داده است که مجموع آن 18.25 بیتکوین به ارزش تقریبی 1.17 میلیون دلار بوده است. Alex Thorn، مدیر تحقیقاتی Galaxy Research در تاریخ 4 اوت گفت که حداقل 15 مهاجم از این نقص بهرهبرداری کردهاند و نیازی به دسترسی به دستگاههای کاربران ندارند.
پیشنیاز امنیت کیف پولهای سختافزاری این است که فرآیند تولید کلید خصوصی یا عبارتهای یادآور به اندازه کافی تصادفی باشد و اطلاعات محرمانه از تراشه خارج نشود. اگر تصادفی بودن کافی نباشد، مهاجمان ممکن است دامنه حدس را کاهش دهند و به طور عمده بذر کیف پول را استنتاج کنند.
مشکل در منبع تصادفی بذر است
گزارشها نشان میدهد که نقص در فرآیند امضای آفلاین Coldcard نیست، بلکه در تولید اعداد تصادفی در زمان ایجاد کیف پول است. Coldcard باید از تولیدکننده اعداد تصادفی سختافزاری داخلی دستگاه استفاده کند، اما یک خطای پیکربندی باعث شده است که سیستم به منبع نرمافزاری ضعیفتری روی آورد.
این منبع نرمافزاری به ورودیهایی مانند اطلاعات دستگاه و دادههای زمانی وابسته است و تصادفی بودن آن به وضوح کمتر از راهحلهای سختافزاری اختصاصی است. نتیجه این است که فضای بذر که باید تقریباً غیرقابل حدس باشد، به طور قابل توجهی فشرده شده است و مهاجمان میتوانند در دامنه کوچکتری تلاش کنند و بذر کیف پول را بازیابی کنند.
نقص به گفتهها در تغییرات کد در سال 2021 وارد سیستم شده است
CoinDesk به نقل از توسعهدهنده بیتکوین James O'Beirne میگوید که این مشکل ممکن است پس از یک بازنویسی بزرگ نرمافزاری Coldcard در سال 2021 به وجود آمده باشد. در آن زمان، Coinkite نسخه 4.0.0 را منتشر کرد و آن را "کد جدید" نامید و کتابخانه کد جدید libngu را معرفی کرد.
O'Beirne اظهار داشت که در تاریخ 5 مه 2025 در حین بررسی کد، به فرآیند تولید اعداد تصادفی شک کرده و نقصهای احتمالی را به Coinkite گزارش کرده است. گزارشها حاکی از آن است که شرکت در آن زمان پاسخ داده است که اگر مشکل واقعی باشد، به طور نظری باید قبلاً شناسایی میشد.
سپس محققان به دنبال مسیر کد ادامه دادند و معتقدند که Coldcard در هنگام خواندن تنظیمات مربوطه دچار خطای ارتباط نرمافزاری شده است که باعث شده منبع تصادفی ضعیف که باید خاموش میشد، همچنان فراخوانی شود. از آنجا که کد Coldcard عمومی است، این حادثه همچنین بحثی دوباره در بازار درباره "کد منبع باز به معنای بررسی شده نیست" را به وجود آورد.
از نظر تأثیر بر صنعت، این حادثه درک کاربران از "خطرات شبکهای به طور طبیعی از بین رفته" را تضعیف کرده است. حتی اگر دستگاه به صورت آفلاین باقی بماند، اگر نقصی در مرحله تولید کلید وجود داشته باشد، مهاجمان ممکن است بدون تماس با دستگاه، حمله کنند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























