صفحه اصلیمرکز اخبار LBank
سوءاستفاده از بیت‌کوین کولدکارد به ۸۸ میلیون دلار رسید در حالی که مهاجمان همچنان کیف پول‌ها را تخلیه می‌کنند
coldcard-bitcoin-exploit-88-million-attackers-draining-wallets
سوءاستفاده از بیت‌کوین کولدکارد به ۸۸ میلیون دلار رسید در حالی که مهاجمان همچنان کیف پول‌ها را تخلیه می‌کنند
گَلکسی ریسرچ می‌گوید موج سوم سرقت‌ها از کیف پول‌های بیت‌کوین کُلدکارد، زیان‌های مشاهده‌شده را به حدود ۱۳۶۷ بیت‌کوین در میان ۴۵۸۵ آدرس رسانده است.
2026-08-02 منبع:decrypt.co

به طور خلاصه

  • اکسپلویت Coldcard در جریان است و Galaxy Research اکنون حدود 88.6 میلیون دلار سرقت شده را در 4,585 آدرس در سه موج ردیابی می‌کند.
  • الکس تورن از گلکسی، این عملیات سرقت را عمدی و احتمالاً با هماهنگی مدل‌های زبان بزرگ (LLM) توصیف کرد و هشدار داد که هر آدرس Coldcard تک‌امضایی که پس از نقص فریم‌ور مارس 2021 ایجاد شده باشد، در نهایت تخلیه خواهد شد.
  • این نقض امنیتی منجر به وارونگی غیرمعمول شعار "کلیدهای شما، ارزهای شما" شده است، زیرا کاربران بیت کوین را به صرافی‌ها بازمی‌گردانند.

سرقت بیت کوین از کیف پول‌های سخت‌افزاری Coldcard آسیب‌دیده همچنان در جریان است، و محققان اکنون حدود 88 میلیون دلار زیان را ردیابی می‌کنند و هشدار می‌دهند که هر دستگاه آسیب‌پذیر در نهایت خالی خواهد شد.

Galaxy Research روز شنبه اعلام کرد که موج سوم سرقت‌ها را شناسایی کرده است که طی آن 207.73 بیت کوین تخلیه شده است، و مجموع سرقت‌های مشاهده شده را به حدود 1,367 بیت کوین — تقریباً 88.6 میلیون دلار — در 4,585 آدرس رسانده است. این شرکت این اکسپلویت را در حال پیشرفت خواند و از هر کسی که وجوه تک‌امضایی در Coldcard دارد، خواست تا بلافاصله آنها را منتقل کند. گلکسی اعلام کرد که حدود 600 آدرس مهاجم مشکوک را به محققان فدرال، شرکت‌های انطباق و محققان سایبری بین‌صنعتی گزارش کرده است، و از قربانیانی که جزئیات تراکنش را به اشتراک گذاشته‌اند برای کمک به نقشه‌برداری الگوهای درون‌زنجیره‌ای قدردانی کرد.

الکس تورن، رئیس تحقیقات گلکسی، در پلتفرم X نوشت: «من همچنان به تحقیق و اضافه کردن آدرس‌های جدید قربانیان و مهاجمان Coldcard به پایگاه داده تحقیقاتی خود ادامه می‌دهم.» وی افزود: «حمله در حال انجام است — اگر هنوز این کار را نکرده‌اید، بلافاصله وجوه خود را از آدرس‌های ایجاد شده توسط Coldcard منتقل کنید.»

من امشب به تحقیق و اضافه کردن آدرس‌های جدید قربانیان و مهاجمان Coldcard به پایگاه داده تحقیقاتی خود ادامه می‌دهم.

حمله در حال انجام است — اگر هنوز این کار را نکرده‌اید، بلافاصله وجوه خود را از آدرس‌های ایجاد شده توسط Coldcard منتقل کنید. من به‌روزرسانی‌های بیشتری در مورد برآوردهای...

— Alex Thorn (@intangiblecoins) August 2, 2026

همانطور که Decrypt قبلاً گزارش داده بود، این نقص ناشی از خطای ساخت فریم‌ور در مارس 2021 در دستگاه‌های Coinkite است که باعث شد عبارات بازیابی (seed phrases) با تصادفی بودن بسیار کم تولید شوند و کلیدهای خصوصی قابل حدس زدن باشند. تورن نوشت که این عملیات سرقت عمدی و برنامه‌ریزی شده به نظر می‌رسند و احتمالاً با هماهنگی یک مدل زبان بزرگ (LLM) انجام شده‌اند. او هشدار داد که هر آدرس Coldcard تک‌امضایی که پس از آن به‌روزرسانی سال 2021 ایجاد شده باشد، در نهایت تخلیه خواهد شد و این تنها مسئله زمان است.

تورن خاطرنشان کرد که سکه‌های سرقت شده سال‌ها دست‌نخورده باقی مانده بودند — میانگین رکود 3.18 سال — که نشان می‌دهد قربانیان هولدرهای بلندمدت بوده‌اند. وجوه حاصل از سه موج مستند شده در آدرس‌های مهاجمان پارک شده‌اند و جابجا نشده‌اند.

پیامدهای این اتفاق، واکنش وحشت‌زده‌ای را از سوی کاربران آسیب‌دیده به دنبال داشته است، و کارشناسان امنیتی در هنگام انتقال وجوه به آدرس‌های جدید، به احتیاط توصیه می‌کنند. بسیاری از کاربران متاثر در حال انتقال بیت کوین از خودحفاظتی (self-custody) به صرافی‌های متمرکز ارزهای دیجیتال، مانند Coinbase یا Binance، یا آدرس‌های تازه تولید شده هستند — که وارونگی شعار معمول صنعت "کلیدهای شما، ارزهای شما نیست" (not your keys, not your coins) محسوب می‌شود.

1.6 میلیون دلار بیت کوین در 29 جولای در هک کیف پول Cold Card از حساب من تخلیه شد.

بیت کوین من در ذخیره‌سازی سرد بود. کلیدهای من روی یک دستگاه ColdCard در صندوق امانات نگهداری می‌شد که هرگز به اینترنت متصل نشده بود.

این بخش کمی فنی است، اما در اینجا... pic.twitter.com/Lf9kJv9Jo4

— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026

برای برخی، هشدارها خیلی دیر رسید. جاناتان گودمن، مربی کانادایی، در پستی در X گفت که 18.25 بیت کوین، به ارزش حدود 1.6 میلیون دلار کانادا، در یک بازه هفت دقیقه‌ای در 29 جولای از کیف پول‌هایش خارج شده است، با وجود اینکه کلیدهای او در یک صندوق امانات قرار داشتند و هرگز به اینترنت متصل نشده بودند. او نوشت: «شاید سخت‌ترین بخش این است که من همه چیز را درست انجام داده بودم»، و افزود که در حال تنظیم گزارش‌هایی برای پلیس و کمیسیون اوراق بهادار انتاریو است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!