مقالات
این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.
بررسیهای تازه نشان میدهد سه موج اصلی و ۱۴ رویداد کوچکتر مرتبط با ضعف تولید عبارت بازیابی در بعضی از کیف پولهای سختافزاری Coldcard، به سرقت ۱٬۵۹۶ بیتکوین از حدود ۷٬۳۰۰ آدرس منجر شده است. ارزش خسارت تأییدشده از ۱۰۰ میلیون دلار فراتر رفته و محققان در حال بررسی موج چهارمی هستند که در صورت تأیید، مجموع داراییهای سرقتشده را به حدود ۲٬۰۵۵ بیتکوین، معادل نزدیک به ۱۳۰ میلیون دلار، میرساند.
ابعاد حادثه امنیتی مرتبط با کیف پول سختافزاری Coldcard همچنان در حال گسترش است. تازهترین یافتههای منتشرشده به نقل از Galaxy Research نشان میدهد مهاجمان در سه موج عمده و مجموعهای از حملات کوچکتر، دستکم ۱٬۵۹۶ بیتکوین را از کیف پول کاربران خارج کردهاند. این داراییها از حدود ۷٬۳۰۰ آدرس مختلف به سرقت رفتهاند و ارزش آنها در زمان انتشار گزارش از ۱۰۰ میلیون دلار فراتر میرفت. محققان سه موج اصلی حمله را با کمک گزارشهای مستقیم قربانیان تأیید کردهاند. افزون بر این سه موج، ۱۴ ردپای کوچکتر نیز شناسایی شده که احتمالاً به مهاجمان فرصتطلبی تعلق دارد که بهصورت مستقل از ضعف امنیتی موجود بهرهبرداری کردهاند. Galaxy Research اعلام کرده است که ۷۳ نفر از قربانیان با تیم تحقیقاتی تماس گرفتهاند. اطلاعات ارائهشده از سوی این کاربران به پژوهشگران کمک کرده است ارتباط میان آدرسهای قربانیان، زمان انتقال داراییها و آدرسهای منتسب به مهاجمان را بررسی کنند. شواهد زنجیرهای موجود از فعالیت دستکم ۱۵ مهاجم متفاوت حکایت دارد. تعدد آدرسها، اختلاف در زمان اجرای تراکنشها و تفاوت در نحوه مدیریت بیتکوینهای سرقتشده، احتمال حضور چند مهاجم مستقل را تقویت میکند. این وضعیت نشان میدهد با افشای ضعف تولید عبارت بازیابی، بیش از یک گروه توانسته است کلیدهای بعضی از کیف پولها را محاسبه و موجودی آنها را منتقل کند.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی اتریوم (ETH) در ایران »»
اتریوم (Ethereum) با نماد ETH دومین رمزدارایی بزرگ بازار ارزهای دیجیتال و یکی از مهمترین زیرساختهای بلاکچین در جهان است. اگر قصد دارید با روش خرید و فروش اتریوم (ETH) در بازار OTC، ویژگیها، کاربردها و مزایای این رمزدارایی در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
محققان علاوه بر سه موج تأییدشده، مجموعه دیگری از تراکنشها را شناسایی کردهاند که ممکن است موج چهارم حمله باشد. اگر ارتباط این تراکنشها با آسیبپذیری Coldcard تأیید شود، مجموع داراییهای سرقتشده به حدود ۲٬۰۵۵ بیتکوین خواهد رسید. ارزش این مقدار بیتکوین در زمان انجام محاسبات نزدیک به ۱۳۰ میلیون دلار برآورد شده است. بااینحال، Galaxy Research این موج را در آمار خسارت قطعی خود قرار نداده؛ زیرا هنوز گزارش مستقیمی از قربانیان احتمالی آن دریافت نکرده است. بر اساس گزارش منتشرشده، محققان با اطمینان «متوسط رو به بالا» معتقدند بخش عمده تراکنشهای مورد بررسی به فعالیت مهاجمان مربوط میشود. این ارزیابی برای اعلام رسمی رقم نهایی کافی نیست. به همین دلیل، باید میان خسارت تأییدشده بیش از ۱۰۰ میلیون دلاری و برآورد احتمالی ۱۳۰ میلیون دلاری تفاوت قائل شد. حدود ۹۰ درصد بیتکوینهای سرقتشده نیز تا زمان بررسی جابهجا نشده بود. ثابتماندن این داراییها میتواند به صرافیها و شرکتهای تحلیل بلاکچین فرصت بیشتری برای شناسایی مسیرهای احتمالی انتقال بدهد؛ اما به معنای امکان قطعی بازیابی بیتکوینها نیست. مهاجمان ممکن است برای کاهش احتمال مسدودشدن داراییها، مدت زیادی پیش از انتقال یا نقدکردن آنها صبر کنند.
آدرسهای مرتبط با قربانیان و مهاجمان در اختیار نهادهای مجری قانون ایالات متحده، صرافیهای ارز دیجیتال و شرکتهای فعال در حوزه تحقیقات سایبری قرار گرفته است. این همکاری میتواند در صورت انتقال بیتکوینها به پلتفرمهای متمرکز، به شناسایی یا توقف بخشی از داراییها کمک کند.
این حادثه نتیجه هک شبکه بیتکوین یا شکستهشدن الگوریتمهای رمزنگاری آن نیست. منشأ مشکل به فرایند تولید عبارت بازیابی در بعضی از نسخههای سیستمعامل Coldcard بازمیگردد. عبارت بازیابی یا Seed Phrase مجموعهای از کلمات است که کلیدهای خصوصی کیف پول بر اساس آن ساخته میشوند. امنیت این عبارت به میزان تصادفیبودن دادههایی وابسته است که هنگام تولید Seed مورد استفاده قرار میگیرند. هرچه این تصادفیبودن یا «آنتروپی» بیشتر باشد، تعداد حالتهای احتمالی افزایش پیدا میکند و حدسزدن عبارت بازیابی دشوارتر میشود.بر اساس هشدار رسمی Coinkite، بعضی از نسخههای سیستمعامل Coldcard نتوانستهاند میزان آنتروپی مورد انتظار را هنگام تولید Seed فراهم کنند. این نقص باعث شده فضای احتمالات برای برخی عبارتهای بازیابی بسیار کوچکتر از سطح استاندارد باشد. عبارتهای ۱۲کلمهای استاندارد BIP-39 باید از ۱۲۸ بیت آنتروپی برخوردار باشند. بااینحال، Coinkite اعلام کرده است عبارتهای ایجادشده در مدلهای Mk2 و Mk3 با نسخههای آسیبپذیر سیستمعامل ممکن است تنها حدود ۴۰ بیت آنتروپی مؤثر داشته باشند. چنین کاهشی بسیار جدی است. فضای احتمالاتی ۴۰ بیتی در مقایسه با فضای ۱۲۸ بیتی بهمراتب کوچکتر است و مهاجم برخوردار از تجهیزات محاسباتی مناسب میتواند حالتهای احتمالی را بررسی کند. اگر مهاجم به عبارت درست برسد، برای انتقال بیتکوینها نیازی به دسترسی فیزیکی به دستگاه یا دانستن رمز ورود Coldcard نخواهد داشت.شدت مشکل در مدلهای جدیدتر Mk4، Mk5 و Q کمتر، اما همچنان مهم است. آنتروپی بعضی از Seedهای قدیمی ساختهشده در این مدلها ممکن است حدود ۷۲ بیت بوده باشد. این مقدار از ۴۰ بیت بیشتر است، اما همچنان با سطح ۱۲۸ بیتی مورد انتظار فاصله دارد.
دامنه آسیبپذیری بر اساس مدل دستگاه و نسخهای تعیین میشود که هنگام ایجاد عبارت بازیابی روی کیف پول نصب بوده است. نسخه فعلی سیستمعامل بهتنهایی مشخص نمیکند Seed کاربر امن است یا خیر.
مدل | نسخه یا وضعیت آسیبپذیر | نسخه اصلاحشده |
Mk2 و Mk3 | نسخههای 4.0.1 تا 4.1.9 | نسخه 4.2.0 یا جدیدتر |
Mk4 و Mk5 استاندارد | نسخههای پیش از 5.6.0 | نسخه 5.6.0 یا جدیدتر |
Mk4 و Mk5 Edge | نسخههای پیش از 6.6.0X | نسخه 6.6.0X یا جدیدتر |
Q استاندارد | نسخههای پیش از 1.5.0Q | نسخه 1.5.0Q یا جدیدتر |
Q Edge | نسخههای پیش از 6.6.0QX | نسخه 6.6.0QX یا جدیدتر |

Coinkite تأکید کرده است که شاخههای Standard و Edge دو مسیر انتشار جداگانه محسوب میشوند. بنابراین، کاربران نسخه Edge نباید تصور کنند هر نسخهای که عدد بالاتری دارد الزاماً شامل اصلاح امنیتی موردنظر است. محصولات TAPSIGNER، OPENDIME و SATSCARD نیز تحتتأثیر این نقص مشخص قرار نگرفتهاند؛ زیرا از پایگاه کد و فرایند متفاوتی برای تولید یا نگهداری کلید استفاده میکنند.
🔵 کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر گلد (XAUT) در ایران »»
تتر گلد (XAUT) یکی از شناختهشدهترین داراییهای توکنیزهشده بازار ارزهای دیجیتال است که هر واحد آن با پشتوانه یک اونس طلای فیزیکی منتشر میشود. این رمزدارایی با ترکیب ارزش ذاتی طلا و مزایای فناوری بلاکچین، امکان سرمایهگذاری، انتقال و نگهداری طلا را بهصورت دیجیتال فراهم میکند. اگر قصد دارید با روش خرید و فروش تتر گلد (XAUT) در بازار OTC، نحوه عملکرد، مزایا، کاربردها و نکات مهم این دارایی دیجیتال با پشتوانه طلا در ایران بیشتر آشنا شوید، ادامه این مطلب را از دست ندهید.
یکی از مهمترین نکات این حادثه آن است که نصب سیستمعامل اصلاحشده، عبارت بازیابی قدیمی را ترمیم نمیکند. بهروزرسانی تنها از تولید Seedهای آسیبپذیر جدید جلوگیری خواهد کرد. اگر عبارت بازیابی با یکی از نسخههای معیوب ایجاد شده باشد، کلیدهای ساختهشده از آن حتی پس از نصب جدیدترین نسخه سیستمعامل همچنان در معرض خطر باقی میمانند. بنابراین، انتقال همان Seed به کیف پول سختافزاری یا نرمافزاری دیگر نیز مشکل را برطرف نمیکند. کاربر باید ابتدا نسخه اصلاحشده رسمی را نصب کند و سپس عبارت بازیابی کاملاً جدیدی بسازد. پس از بررسی آدرس دریافت روی نمایشگر خود دستگاه، بهتر است مقدار کمی بیتکوین بهعنوان تراکنش آزمایشی منتقل شود. باقی دارایی تنها پس از تأیید صحت آدرس و دریافت تراکنش اولیه باید به کیف پول جدید انتقال یابد.
Coinkite همچنین توصیه کرده است کاربران در زمان مهاجرت عجله نکنند؛ زیرا اشتباه در ثبت Seed جدید، بررسینکردن آدرس یا حذف زودهنگام نسخه پشتیبان قدیمی میتواند خطر فوری دیگری ایجاد کند. نسخه پشتیبان کیف پول قبلی باید تا زمان تأیید کامل انتقال موجودی نگهداری شود.
کاربرانی که هنگام ساخت عبارت بازیابی دستکم ۵۰ بار یک تاس سالم را بهصورت مستقل، خصوصی و تصادفی انداخته و نتایج را به دستگاه وارد کردهاند، تنها بهدلیل این نقص در معرض خطر شناخته نمیشوند. دادههای حاصل از تاس میتواند آنتروپی مستقلی را به فرایند تولید Seed اضافه کند. در مقابل، اگر کاربر کمتر از ۵۰ بار تاس انداخته، تعداد دفعات را به خاطر نمیآورد یا احتمال میدهد نتایج ثبت و افشا شده باشند، باید Seed خود را آسیبپذیر در نظر بگیرد و فرایند مهاجرت را انجام دهد. استفاده از یک Passphrase قدرتمند و منحصربهفرد BIP-39 نیز مانع مستقلی در برابر مهاجم ایجاد میکند. در این شرایط، دستیابی به Seed ضعیف برای برداشت دارایی کافی نیست و مهاجم باید Passphrase را نیز پیدا کند. بااینحال، عبارتهای کوتاه، رایج، قابلحدس، الگودار یا استفادهشده در حسابهای دیگر نمیتوانند محافظت مطمئنی ایجاد کنند. Coinkite میگوید حتی کاربران دارای Passphrase قوی نیز باید در اولین فرصت منطقی، دارایی خود را به Seed جدید منتقل کنند. منظور از Passphrase در این هشدار، عبارت اضافی BIP-39 است و نباید آن را با پین ورود به دستگاه اشتباه گرفت.
گسترش حملات Coldcard بار دیگر بحث درباره مزایا و خطرات نگهداری شخصی بیتکوین را پررنگ کرده است. حامیان صندوقهای قابل معامله بورسی و پلتفرمهای متولی معتقدند بسیاری از کاربران توانایی فنی لازم برای مدیریت عبارت بازیابی و تجهیزات سختافزاری را ندارند و استفاده از خدمات سازمانی میتواند احتمال خطای فردی را کاهش دهد. در مقابل، حامیان نگهداری شخصی تأکید میکنند این حادثه شکست اصل خودحضانتی نیست و باید آن را نقص یک محصول و فرایند مشخص دانست. از دیدگاه آنان، توزیع دارایی میان میلیونها کیف پول مستقل مانع از آن میشود که یک شکست واحد، تمام موجودی کاربران را مانند ورشکستگی یک صرافی متمرکز درگیر کند. افزایش تراکنشهای کوچک بیتکوین در روزهای پس از انتشار هشدار نیز نشان میدهد تعداد زیادی از کاربران برای انتقال داراییهای خود اقدام کردهاند. بر اساس دادههای CryptoQuant، حجم روزانه انتقالهای کمتر از یک بیتکوین به حدود ۳۹٬۶۰۰ بیتکوین رسید؛ سطحی که از زمان فروپاشی صرافی FTX در نوامبر ۲۰۲۲ مشاهده نشده بود.
مقایسه این دو رویداد به معنای یکسانبودن آنها نیست. در پرونده FTX، کاربران کنترل مستقیم دارایی خود را در اختیار یک نهاد متمرکز قرار داده بودند. در حادثه Coldcard، کاربران صاحب کلیدهای خصوصی بودند، اما برخی از این کلیدها بهدلیل ضعف در فرایند تولید Seed از امنیت کافی برخوردار نبودند.

کیف پولهای سختافزاری برای جدا نگهداشتن کلید خصوصی از رایانهها و تلفنهای متصل به اینترنت طراحی شدهاند. این ویژگی همچنان میتواند خطر بدافزار، فیشینگ و سرقت مستقیم کلید را کاهش دهد؛ اما امنیت نهایی به مجموعهای از عوامل وابسته است. کیفیت مولد اعداد تصادفی، شیوه تولید Seed، اعتبار سیستمعامل، امکان بررسی کد، زنجیره تأمین دستگاه، روش نصب بهروزرسانی و رفتار کاربر همگی در امنیت کیف پول نقش دارند. اگر کلید خصوصی از ابتدا با تصادفیبودن ناکافی تولید شود، نگهداری آفلاین آن ضعف اولیه را از بین نمیبرد.
این حادثه همچنین اهمیت انتشار سریع هشدارهای امنیتی را نشان میدهد. اعلام عمومی یک آسیبپذیری میتواند کاربران را برای انتقال دارایی آگاه کند؛ اما ممکن است مهاجمان جدیدی را نیز به جستوجوی کیف پولهای آسیبپذیر ترغیب کند. به همین دلیل، سرعت واکنش کاربران و ارائه دستورالعمل روشن از سوی سازنده اهمیت زیادی دارد.
سه موج تأییدشده مرتبط با نقص تولید عبارت بازیابی Coldcard تاکنون به سرقت ۱٬۵۹۶ بیتکوین از حدود ۷٬۳۰۰ آدرس و خسارتی بیش از ۱۰۰ میلیون دلار منجر شده است. با احتساب موج چهارم مشکوک، مجموع خسارت ممکن است به ۲٬۰۵۵ بیتکوین یا نزدیک به ۱۳۰ میلیون دلار برسد؛ اما این رقم هنوز تأیید نهایی نشده است. کاربرانی که Seed خود را با نسخههای آسیبپذیر ساختهاند، نباید به نصب ساده بهروزرسانی اکتفا کنند. اقدام اصلی، نصب نسخه اصلاحشده، ساخت عبارت بازیابی جدید، بررسی آدرس روی دستگاه و انتقال محتاطانه دارایی است. این اتفاق نقصی در شبکه بیتکوین محسوب نمیشود، اما یادآوری مهمی است که امنیت نگهداری شخصی تنها به آفلاینبودن دستگاه محدود نیست.
کلیه محتواها، تحلیلها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاعرسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایهگذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمیدهد.