صفحه اصلیمرکز اخبار LBank
دیوید شوارتز درباره هک ۱۰۰ میلیون دلاری Coldcard اظهارنظر می‌کند
david-schwartz-weighs-in-on-100m-dollars-coldcard-hack
دیوید شوارتز درباره هک ۱۰۰ میلیون دلاری Coldcard اظهارنظر می‌کند
بر اساس پژوهش Galaxy، سرقت‌های مرتبط با Coldcard از ۱۰۰ میلیون دلار فراتر رفته است. شوارتز ریسک نگهداری را با فروپاشی MF Global در سال ۲۰۱۱ مقایسه کرد، اما به تفاوت‌ها در پوشش بیمه‌ای اشاره داشت. یک نقص در میان‌افزار به مهاجمان اجازه داد بدون دسترسی به دستگاه‌های فیزیکی، seedهای کیف پولِ آسیب‌پذیر را بازسازی کنند. Coinkite گفت کاربرانِ تحت‌تأثیر باید seedهای جدید ایجاد کنند و دارایی‌های خود را منتقل کنند، زیرا به‌روزرسانی‌های میان‌افزار نمی‌توانند seedهای قدیمی را تعمیر کنند.
2026-08-04 منبع:crypto.news

دیوید شوارتز گفت که نقض امنیتی کولدکارد نشان می‌دهد که شکست‌های نادر در نگهداری می‌تواند منجر به زیان‌های ویرانگر شود و این حادثه را با نقص‌های گذشته در امور مالی سنتی مقایسه کرد.

خلاصه
  • سرقت‌های مرتبط با کولدکارد طبق گزارش گلکسی ریسرچ از ۱۰۰ میلیون دلار فراتر رفته است.
  • شوارتز ریسک نگهداری را با فروپاشی ام‌اف گلوبال در سال ۲۰۱۱ مقایسه کرد، اما به تفاوت‌ها در پوشش بیمه‌ای اشاره کرد.
  • یک نقص در فریم‌ور به مهاجمان اجازه داد تا سیدهای آسیب‌پذیر کیف پول را بدون دسترسی فیزیکی به دستگاه‌ها بازسازی کنند.
  • کوین‌کایت گفت که کاربران آسیب‌دیده باید سیدهای جدید بسازند و وجوه خود را منتقل کنند، زیرا به‌روزرسانی‌های فریم‌ور نمی‌توانند سیدهای قدیمی را ترمیم کنند.

شوارتز نقض امنیتی کولدکارد را با نقص‌های مالی سنتی مقایسه می‌کند

دیوید شوارتز، مدیر ارشد فناوری افتخاری ریپل، حمله به کولدکارد را نمونه‌ای از ریسک غیرعادی (outlier risk) دانست — این احتمال که یک نقص فنی نادر می‌تواند زیان‌هایی به مراتب بیشتر از آنچه کاربران انتظار دارند، ایجاد کند.

شوارتز این حادثه را با فروپاشی ام‌اف گلوبال در سال ۲۰۱۱ مقایسه کرد، جایی که مشتریان پس از سوءاستفاده کارگزاری از پولی که باید جدا می‌ماند، به طور موقت دسترسی به وجوه خود را از دست دادند. اظهارات او این فرض را به چالش کشید که خود-حضانتی هر نوع ریسک طرف مقابل یا عملیاتی را از بین می‌برد.

کیف پول‌های سخت‌افزاری به کاربران امکان می‌دهند تا کلیدهای خصوصی خود را بدون اتکا به صرافی یا سایر واسطه‌های مالی کنترل کنند. با این حال، صاحبان باید همچنان به این اعتماد کنند که سخت‌افزار و فریم‌ور دستگاه این کلیدها را به درستی تولید و محافظت می‌کنند.

شوارتز همچنین به تفاوت عمده‌ای بین امور مالی سنتی و خود-حضانتی رمزارزها اشاره کرد. مشتریان موسسات مالی تنظیم‌شده ممکن است به بیمه، رویه‌های ورشکستگی یا سایر مکانیزم‌های بازیابی دسترسی داشته باشند. اما صاحبان کولدکارد که بیت‌کوین آن‌ها از طریق سیدهای به خطر افتاده سرقت شده است، در حال حاضر هیچ شبکه ایمنی قابل مقایسه‌ای ندارند.

حمله کولدکارد چیست؟

کولدکارد یک کیف پول سخت‌افزاری فقط برای بیت‌کوین است که توسط شرکت کانادایی کوین‌کایت ساخته شده است. این دستگاه کلیدهای خصوصی را به صورت آفلاین ذخیره می‌کند و می‌تواند تراکنش‌ها را بدون اتصال مستقیم به اینترنت امضا کند.

نقض امنیتی فعلی شامل دسترسی از راه دور مهاجمان به دستگاه‌های کولدکارد نمی‌شد. در عوض، این امر ناشی از نقصی در تولید سید بود که از طریق فریم‌ور منتشر شده در مارس ۲۰۲۱ معرفی شد.

بر اساس بررسی فنی کوین‌کایت، فریم‌ورهای آسیب‌دیده از یک مولد عدد شبه‌تصادفی مبتنی بر نرم‌افزار استفاده می‌کردند، به جای اینکه تصادفی بودن کافی را از مولد سخت‌افزاری دستگاه به دست آورند. این مشکل سیدهای ایجاد شده در نسخه‌های خاصی از فریم‌ور کولدکارد، شامل نسخه‌های Mk2 و Mk3 از ۴.۰.۱ تا ۴.۱.۹، را تحت تأثیر قرار داد.

عبارات سید باید حاوی تصادفی بودن کافی باشند تا حدس زدن آن‌ها از نظر محاسباتی غیرواقعی باشد. نقص کولدکارد این محافظت را کاهش داد و به مهاجمان اجازه داد تا سیدهای ممکن را به صورت آفلاین تولید کرده و آدرس‌های بیت‌کوین مشتق شده خود را با آدرس‌های عمومی قابل مشاهده در بلاک‌چین مقایسه کنند.

هنگامی که مهاجمان تطابقی پیدا کردند، می‌توانستند کلیدهای خصوصی کیف پول را بازسازی کرده و بیت‌کوین آن را منتقل کنند. آن‌ها نیازی به سرقت کیف پول سخت‌افزاری، دانستن پین آن یا به خطر انداختن شبکه بیت‌کوین نداشتند.

زیان‌های کولدکارد از ۱۰۰ میلیون دلار فراتر رفته است

همانطور که قبلاً توسط crypto.news گزارش شد، گلکسی ریسرچ اعلام کرد که ۱,۵۹۶ بیت‌کوین دزدیده شده از حدود ۷,۳۰۰ آدرس را در سه موج حمله تأیید شده شناسایی کرده است. این شرکت همچنین حدود ۱۴ حادثه کوچک‌تر را به همان نقص تولید سید مرتبط دانسته است.

یک موج چهارم مشکوک می‌تواند مجموع را به حدود ۲,۰۵۵ بیت‌کوین، به ارزش نزدیک به ۱۳۰ میلیون دلار، برساند. با این حال، گلکسی هنوز این زیان‌های اضافی را تأیید نکرده است.

اولین حمله بزرگ در حدود ۳۰ ژوئیه رخ داد، زمانی که بیش از ۱,۰۰۰ بیت‌کوین از بیش از ۱,۲۰۰ آدرس در کمتر از یک ساعت برداشت شد. دو موج اضافی بعدی کیف پول‌های دیگری را که با استفاده از سیدهای آسیب‌پذیر ایجاد شده بودند، هدف قرار دادند.

گلکسی صدها آدرس مشکوک مهاجمان را با بازرسان فدرال ایالات متحده، صرافی‌ها و شرکت‌های امنیت بلاک‌چین به اشتراک گذاشت. حدود ۹۰ درصد از بیت‌کوین‌های دزدیده شده در طول موج‌های تأیید شده، تا زمان آخرین به‌روزرسانی آن، دوباره منتقل نشده بودند.

پروتکل بیت‌کوین به خطر نیفتاده بود. این سرقت ناشی از تولید ضعیف سید کیف پول بود، به این معنی که بیت‌کوین‌های نگهداری شده در کیف پول‌هایی که از طریق نرم‌افزار یا سخت‌افزار بدون مشکل ایجاد شده بودند، توسط این نقص خاص در معرض خطر قرار نگرفتند.

صاحبان کولدکارد باید سیدهای آسیب‌پذیر را جایگزین کنند

کوین‌کایت فریم‌ور اصلاح‌شده‌ای را برای مدل‌های آسیب‌دیده کولدکارد منتشر کرده است. با این حال، نصب یک به‌روزرسانی، یک سید آسیب‌پذیر موجود را ایمن نمی‌کند.

اطلاعیه امنیتی این شرکت به صاحبان مدل‌های Mk2 و Mk3 که سیدهای خود را با استفاده از نسخه‌های فریم‌ور ۴.۰.۱ تا ۴.۱.۹ ایجاد کرده‌اند، دستور می‌دهد که به نسخه ۴.۲.۰ یا بالاتر به‌روزرسانی کنند، یک سید کاملاً جدید ایجاد کرده و بیت‌کوین خود را منتقل کنند.

کاربران باید ابتدا یک تراکنش آزمایشی کوچک ارسال کرده و کیف پول دریافت‌کننده را قبل از انتقال موجودی باقی‌مانده تأیید کنند. کوین‌کایت گفت که فرآیند تولید سید اصلاح‌شده آن کافی است، در حالی که اضافه کردن حداقل ۵۰ بار پرتاب تاس خصوصی یک روش اختیاری برای کاربرانی است که به دنبال آنتروپی مستقل هستند.

این نقض امنیتی نشان می‌دهد که سخت‌افزارهای جدا از شبکه (air-gapped) می‌توانند آسیب‌پذیری در برابر حملات آنلاین را کاهش دهند، بدون اینکه ریسک‌های مربوط به فریم‌ور، تولید یا تولید سید را از بین ببرند. برای صاحبان آسیب‌دیده، انتقال وجوه به یک کیف پول تازه تولید شده تنها راه برای رفع تهدید فوری است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!