
سرقت بیت کوین از کیف پولهای سختافزاری Coldcard آسیبدیده همچنان در جریان است، و محققان اکنون حدود 88 میلیون دلار زیان را ردیابی میکنند و هشدار میدهند که هر دستگاه آسیبپذیر در نهایت خالی خواهد شد.
Galaxy Research روز شنبه اعلام کرد که موج سوم سرقتها را شناسایی کرده است که طی آن 207.73 بیت کوین تخلیه شده است، و مجموع سرقتهای مشاهده شده را به حدود 1,367 بیت کوین — تقریباً 88.6 میلیون دلار — در 4,585 آدرس رسانده است. این شرکت این اکسپلویت را در حال پیشرفت خواند و از هر کسی که وجوه تکامضایی در Coldcard دارد، خواست تا بلافاصله آنها را منتقل کند. گلکسی اعلام کرد که حدود 600 آدرس مهاجم مشکوک را به محققان فدرال، شرکتهای انطباق و محققان سایبری بینصنعتی گزارش کرده است، و از قربانیانی که جزئیات تراکنش را به اشتراک گذاشتهاند برای کمک به نقشهبرداری الگوهای درونزنجیرهای قدردانی کرد.
الکس تورن، رئیس تحقیقات گلکسی، در پلتفرم X نوشت: «من همچنان به تحقیق و اضافه کردن آدرسهای جدید قربانیان و مهاجمان Coldcard به پایگاه داده تحقیقاتی خود ادامه میدهم.» وی افزود: «حمله در حال انجام است — اگر هنوز این کار را نکردهاید، بلافاصله وجوه خود را از آدرسهای ایجاد شده توسط Coldcard منتقل کنید.»
من امشب به تحقیق و اضافه کردن آدرسهای جدید قربانیان و مهاجمان Coldcard به پایگاه داده تحقیقاتی خود ادامه میدهم.
حمله در حال انجام است — اگر هنوز این کار را نکردهاید، بلافاصله وجوه خود را از آدرسهای ایجاد شده توسط Coldcard منتقل کنید. من بهروزرسانیهای بیشتری در مورد برآوردهای...
— Alex Thorn (@intangiblecoins) August 2, 2026
همانطور که Decrypt قبلاً گزارش داده بود، این نقص ناشی از خطای ساخت فریمور در مارس 2021 در دستگاههای Coinkite است که باعث شد عبارات بازیابی (seed phrases) با تصادفی بودن بسیار کم تولید شوند و کلیدهای خصوصی قابل حدس زدن باشند. تورن نوشت که این عملیات سرقت عمدی و برنامهریزی شده به نظر میرسند و احتمالاً با هماهنگی یک مدل زبان بزرگ (LLM) انجام شدهاند. او هشدار داد که هر آدرس Coldcard تکامضایی که پس از آن بهروزرسانی سال 2021 ایجاد شده باشد، در نهایت تخلیه خواهد شد و این تنها مسئله زمان است.
تورن خاطرنشان کرد که سکههای سرقت شده سالها دستنخورده باقی مانده بودند — میانگین رکود 3.18 سال — که نشان میدهد قربانیان هولدرهای بلندمدت بودهاند. وجوه حاصل از سه موج مستند شده در آدرسهای مهاجمان پارک شدهاند و جابجا نشدهاند.
پیامدهای این اتفاق، واکنش وحشتزدهای را از سوی کاربران آسیبدیده به دنبال داشته است، و کارشناسان امنیتی در هنگام انتقال وجوه به آدرسهای جدید، به احتیاط توصیه میکنند. بسیاری از کاربران متاثر در حال انتقال بیت کوین از خودحفاظتی (self-custody) به صرافیهای متمرکز ارزهای دیجیتال، مانند Coinbase یا Binance، یا آدرسهای تازه تولید شده هستند — که وارونگی شعار معمول صنعت "کلیدهای شما، ارزهای شما نیست" (not your keys, not your coins) محسوب میشود.
1.6 میلیون دلار بیت کوین در 29 جولای در هک کیف پول Cold Card از حساب من تخلیه شد.
بیت کوین من در ذخیرهسازی سرد بود. کلیدهای من روی یک دستگاه ColdCard در صندوق امانات نگهداری میشد که هرگز به اینترنت متصل نشده بود.
این بخش کمی فنی است، اما در اینجا... pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
برای برخی، هشدارها خیلی دیر رسید. جاناتان گودمن، مربی کانادایی، در پستی در X گفت که 18.25 بیت کوین، به ارزش حدود 1.6 میلیون دلار کانادا، در یک بازه هفت دقیقهای در 29 جولای از کیف پولهایش خارج شده است، با وجود اینکه کلیدهای او در یک صندوق امانات قرار داشتند و هرگز به اینترنت متصل نشده بودند. او نوشت: «شاید سختترین بخش این است که من همه چیز را درست انجام داده بودم»، و افزود که در حال تنظیم گزارشهایی برای پلیس و کمیسیون اوراق بهادار انتاریو است.