مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت کوین تلگراف تهیه شده است.
شرکت Coinkite، توسعهدهنده کیف پول سختافزاری Coldcard، نسخه جدیدی از فریمور محصولات خود را منتشر کرده است که با هدف افزایش امنیت فرایند تولید عبارت بازیابی یا Seed Phrase طراحی شده است. مهمترین تغییر این نسخه، الزام کاربران به افزودن یک منبع تصادفی مستقل در زمان ایجاد کیف پول جدید است؛ اقدامی که قرار است احتمال تولید کلیدهای خصوصی قابل پیشبینی را به میزان قابلتوجهی کاهش دهد. این بهروزرسانی پس از شناسایی یک آسیبپذیری جدی در فرایند تولید عبارت بازیابی برخی دستگاههای Coldcard منتشر شده است. Coinkite تأکید کرده که صرفاً نصب فریمور جدید برای کاربرانی که قبلاً عبارت بازیابی خود را با نسخههای آسیبپذیر ساختهاند کافی نیست. این کاربران باید پس از ارتقا، یک عبارت بازیابی جدید ایجاد کرده و داراییهای خود را به کیف پول جدید منتقل کنند.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی اتریوم (ETH) در ایران »»
اتریوم (Ethereum) با نماد ETH دومین رمزدارایی بزرگ بازار ارزهای دیجیتال و یکی از مهمترین زیرساختهای بلاکچین در جهان است. اگر قصد دارید با روش خرید و فروش اتریوم (ETH) در بازار OTC، ویژگیها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
Coinkite نسخه 5.6.1 را برای دستگاههای Coldcard Mk4 و Mk5 و نسخه 1.5.1Q را برای Coldcard Q منتشر کرده است. در این نسخهها، کاربر هنگام ایجاد عبارت بازیابی جدید باید شخصاً بخشی از آنتروپی یا داده تصادفی موردنیاز سیستم را تأمین کند. کاربر برای انجام این مرحله میتواند یکی از روشهای تعیینشده را انتخاب کند: حداقل ۶۵ بار فشردن کلیدها با فاصله زمانی غیرقابل پیشبینی، انجام ۵۰ پرتاب تاس ششوجهی یا ثبت نتیجه ۱۲۸ بار پرتاب سکه. داده حاصل از این فرایند سپس با منابع تصادفی داخلی دستگاه ترکیب میشود. این منابع شامل Secure Elementها و مولد تصادفی سختافزاری یا Hardware RNG دستگاه هستند. هدف از این معماری آن است که امنیت عبارت بازیابی تنها به یک منبع تولید اعداد تصادفی وابسته نباشد. در نتیجه، حتی اگر یکی از منابع آنتروپی دستگاه با نقص مواجه شود، وجود منابع دیگر و داده تصادفی واردشده توسط کاربر میتواند مانع از قابل پیشبینی شدن کلید خصوصی شود.
یکی از مهمترین نکات اعلامشده از سوی Coinkite این است که نصب نسخه جدید فریمور، عبارتهای بازیابی قدیمی را ایمن نمیکند. فریمور جدید میتواند از تولید Seedهای آسیبپذیر در آینده جلوگیری کند، اما نمیتواند میزان تصادفی بودن عبارت بازیابیای را که قبلاً ایجاد شده افزایش دهد. بنابراین اگر Seed یک کیف پول در زمان وجود آسیبپذیری تولید شده باشد، کلیدهای خصوصی مشتقشده از آن همچنان ممکن است در معرض خطر باشند. به همین دلیل، Coinkite از کاربران خواسته است دستگاههای خود را ارتقا دهند و در صورت قرار گرفتن در محدوده آسیبپذیری، Seed جدیدی ایجاد کنند و داراییها را به آدرسهای ایجادشده توسط Seed جدید انتقال دهند. این موضوع تفاوت مهمی میان «بهروزرسانی نرمافزار» و «رفع ریسک کلید خصوصی موجود» را نشان میدهد. در کیف پولهای غیرحضانتی، امنیت دارایی در نهایت به امنیت کلید خصوصی وابسته است و اگر کلید از ابتدا با آنتروپی ناکافی ساخته شده باشد، اصلاح نرمافزار بهتنهایی مشکل آن را برطرف نمیکند.
ابعاد مالی این آسیبپذیری نیز قابلتوجه بوده است. بر اساس گزارشی که Galaxy Research در ۱۴ آگوست منتشر کرد، میزان خسارت تأییدشده مرتبط با سوءاستفاده Coldcard به ۱٬۷۷۸ BTC رسیده است. ارزش این میزان بیت کوین در زمان انتشار گزارش حدود ۱۱۲ میلیون دلار برآورد شده بود. دادههای گردآوریشده توسط DefiLlama نیز این حادثه را در میان بزرگترین سوءاستفادههای امنیتی بازار رمزدارایی در سال ۲۰۲۶ قرار داده و طبق گزارش منبع اصلی، حادثه Coldcard سومین اکسپلویت بزرگ این حوزه در سال جاری محسوب میشود. ابعاد خسارت نشان میدهد که ضعف در تولید Seed میتواند حتی برای یک کیف پول سختافزاری، پیامدهای گستردهای داشته باشد. امنیت فیزیکی دستگاه زمانی مؤثر است که کلیدهای خصوصی ذخیرهشده در آن از ابتدا با تصادفی بودن کافی ایجاد شده باشند.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر گلد (XAUT) در ایران »»
تتر گلد (XAUT) یکی از شناختهشدهترین داراییهای توکنیزهشده بازار ارزهای دیجیتال است که هر واحد آن با پشتوانه یک اونس طلای فیزیکی منتشر میشود. این رمزدارایی با ترکیب ارزش ذاتی طلا و مزایای فناوری بلاکچین، امکان سرمایهگذاری، انتقال و نگهداری طلا را بهصورت دیجیتال فراهم میکند. اگر قصد دارید با روش خرید و فروش تتر گلد (XAUT) در بازار OTC، نحوه عملکرد، مزایا، کاربردها و نکات مهم این دارایی دیجیتال با پشتوانه طلا در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
بررسیهای امنیتی نشان میدهد یکی از مشکلات اصلی به نحوه تولید عبارت بازیابی در برخی نسخههای قدیمی فریمور Coldcard مربوط بوده است. بر اساس اطلاعات منتشرشده توسط TRM Labs، یک باگ فریموری که ریشه آن به مارس ۲۰۲۱ بازمیگردد، تصادفی بودن Seed در برخی کیف پولهای Coldcard را بهشدت کاهش داده بود. طبق این گزارش، قدرت برخی کلیدهای ایجادشده از حدود ۱۲۸ بیت به ۴۰ بیت کاهش پیدا کرده بود. این تفاوت از نظر امنیت رمزنگاری بسیار مهم است. کاهش فضای احتمالات باعث میشود تعداد ترکیبهایی که مهاجم برای یافتن کلید صحیح باید آزمایش کند به میزان چشمگیری کمتر شود. در نتیجه، کلیدهایی که در شرایط عادی باید در برابر حملات جستوجوی فراگیر بسیار مقاوم باشند، ممکن است در معرض حملات Brute Force قرار گیرند. TRM Labs اعلام کرده بود که ضعف ایجادشده میتوانست امکان انجام چنین حملاتی را حتی بدون دسترسی فیزیکی به دستگاه فراهم کند.
تغییرات نسخه جدید فقط به تولید عبارت بازیابی محدود نمیشود. Coinkite پس از چند هفته بررسی گستردهتر امنیتی، کنترلهای دیگری را نیز به فریمور اضافه کرده است. یکی از این تغییرات به سناریوی نظری حمله از طریق USB یک کامپیوتر آلوده یا تحت کنترل مهاجم مربوط میشود. فریمور جدید تراکنش را درست پیش از مرحله امضا مجدداً بررسی میکند تا احتمال تغییر دادههای تراکنش در فاصله میان تأیید اولیه و امضا کاهش پیدا کند. همچنین بررسیهای بیشتری برای مولد تصادفی سختافزاری دستگاه اضافه شده است. یک آزمون هنگام بوت نیز بررسی میکند که کیف پول از مسیر سختافزاری مورد انتظار خود استفاده میکند. محدودیتهای جدیدی برای انتقال اطلاعات از طریق USB در نظر گرفته شده و دانلود از دستگاه به جدیدترین خروجی آن محدود میشود. علاوه بر این، انتقال اطلاعات در این بخش به یک نشست رمزگذاریشده نیاز خواهد داشت. برخی حالتهای Bitcoin Signature Hash که امکان تغییر خروجیهای تراکنش پس از امضا را فراهم میکنند نیز بهصورت پیشفرض مسدود شدهاند. مجموع این تغییرات نشان میدهد Coinkite پس از حادثه اخیر، بررسی امنیتی خود را از مشکل تولید Seed فراتر برده و بخشهای مرتبط با امضای تراکنش، ارتباط USB و تولید تصادفی سختافزاری را نیز بازنگری کرده است.
همزمان با انتشار اصلاحات Coldcard، شرکتهای امنیتی نیز ابزارهایی برای شناسایی کیف پولهایی که احتمال دارد تحت تأثیر Seedهای ضعیف قرار گرفته باشند توسعه دادهاند. شرکت امنیت بلاکچین Coinspect ابزاری رایگان و عمومی با نام Unlukey معرفی کرده است. این ابزار برای شناسایی آدرسهایی طراحی شده که ممکن است از عبارتهای بازیابی دارای آنتروپی ضعیف ایجاد شده باشند. نسخه اولیه Unlukey تلاش میکند روشهای شناختهشده تولید Seed ضعیف را بازسازی کند و سپس بررسی کند که آیا آدرس عمومی موردنظر در مجموعه آدرسهای بالقوه آسیبپذیر قرار دارد یا خیر. چنین ابزارهایی میتوانند در شناسایی دامنه احتمالی آسیبپذیری مفید باشند؛ بهخصوص در شرایطی که ضعف امنیتی به کلیدهایی مربوط میشود که ممکن است سالها قبل تولید شده باشند.
حادثه Coldcard بار دیگر اهمیت مفهوم Entropy را در امنیت کیف پولهای رمزدارایی برجسته کرده است. عبارت بازیابی معمولاً مبنای تولید کلیدهای خصوصی و آدرسهای مختلف یک کیف پول محسوب میشود. اگر این عبارت از دادهای واقعاً تصادفی ساخته شود، پیشبینی کلید خصوصی از نظر محاسباتی بسیار دشوار خواهد بود. اما اگر یک نقص نرمافزاری یا سختافزاری فضای احتمالات را کاهش دهد، مهاجم ممکن است بتواند مجموعه محدودتری از Seedهای احتمالی را تولید و بررسی کند. به همین دلیل، اضافه شدن آنتروپی مستقل توسط کاربر در نسخه جدید Coldcard یک لایه دفاعی دیگر ایجاد میکند. در این معماری، مهاجم برای پیشبینی Seed دیگر نمیتواند صرفاً روی ضعف احتمالی RNG داخلی دستگاه حساب کند، زیرا بخشی از داده تصادفی خارج از سیستم سختافزاری تولید شده است.
انتشار فریمور جدید Coldcard نشان میدهد Coinkite پس از شناسایی ضعف جدی در تولید Seed، معماری امنیتی دستگاههای خود را بازنگری کرده است. الزام کاربران به افزودن آنتروپی مستقل، افزایش کنترلهای RNG، بازبینی تراکنش پیش از امضا و محدودیتهای بیشتر برای ارتباط USB از مهمترین تغییرات این نسخه محسوب میشوند. با این حال، مهمترین نکته برای دارندگان Coldcard این است که بهروزرسانی فریمور بهتنهایی Seedهای قدیمی و آسیبپذیر را اصلاح نمیکند. کاربرانی که عبارت بازیابی آنها تحت شرایط آسیبپذیر ایجاد شده است، باید مطابق دستورالعمل رسمی سازنده وضعیت دستگاه و Seed خود را بررسی کرده و در صورت لزوم، پس از ارتقای فریمور یک Seed جدید ایجاد و داراییهای خود را به کیف پول جدید منتقل کنند. دحادثهای که خسارت تأییدشده آن به ۱٬۷۷۸ بیت کوین رسیده، یادآوری میکند که امنیت کیف پول سختافزاری تنها به نگهداری آفلاین کلیدها وابسته نیست؛ کیفیت و تصادفی بودن فرایندی که این کلیدها در ابتدا از طریق آن ساخته میشوند نیز یکی از بنیادیترین اجزای امنیت داراییهای دیجیتال است.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.