صفحه اصلیمرکز اخبار LBank
کولدکارد پس از افشای ۱۳۰ میلیون دلاری بیت‌کوین، تدابیر امنیتی جدیدی اضافه می‌کند
coldcard-new-security-after-bitcoin-exploit
کولدکارد پس از افشای ۱۳۰ میلیون دلاری بیت‌کوین، تدابیر امنیتی جدیدی اضافه می‌کند
آخرین میان‌افزار Coinkite از کاربران می‌خواهد هنگام تولید سیدهای کیف پول، تصادفی‌بودنِ خودشان را اضافه کنند و مشکلات امنیتی بیشتری را که در جریان یک بررسی سه‌هفته‌ای کشف شده بود، برطرف می‌کند.
2026-08-21 منبع:decrypt.co

در یک نگاه

  • کوینکایت (Coinkite) فریم‌ور جدید Coldcard را پس از آن منتشر کرد که نقصی در تولید سه‌واژه بازیابی (seed) کاربران را در معرض سرقت بیش از ۱۰۰ میلیون دلار بیت‌کوین قرار داد.
  • Coldcard اکنون کاربران را ملزم می‌کند تا هنگام تولید سه‌واژه‌های بازیابی جدید، با فشردن کلیدها، انداختن تاس یا پرتاب سکه، عنصر تصادفی بودن را اضافه کنند.
  • یک بررسی سه‌هفته‌ای همچنین مسائلی را شامل امضای تراکنش، اتصالات USB، پشتیبان‌گیری و سایر عملکردهای کیف پول کشف کرد.

شرکت کوینکایت (Coinkite)، سازنده Coldcard، پس از آنکه یک نقص در تولید سه‌واژه بازیابی (seed) به مهاجمان اجازه داد بیش از ۱۰۰ میلیون دلار بیت‌کوین را به سرقت ببرند، یک بازنگری امنیتی جامع را برای کیف پول‌های سخت‌افزاری بیت‌کوین خود منتشر کرده است.

کوینکایت در یک پست وبلاگی در روز پنجشنبه، از کاربران Coldcard Mk4، Mk5 و Q خواست تا فریم‌ور خود را به نسخه‌های 5.6.1 یا 1.5.1Q ارتقا دهند. این انتشار به دنبال یک بررسی سه‌هفته‌ای از سیستم‌های Coldcard انجام شد که شامل محققان امنیتی خارجی و مدل‌های هوش مصنوعی از جمله کیمی (Kimi) بود.

Myriad: حرکت بعدی قیمت بیت‌کوین؟ برای پیش‌بینی خود کلیک کنید.

این شرکت نوشت: «ما از محققان امنیتی که در هفته‌های گذشته فراتر از انتظار عمل کرده و مسائل را گزارش دادند، موارد خاص را بازتولید کردند و اصلاحات ما را بررسی کردند، سپاسگزاریم. کار آن‌ها این فریم‌ور را تحت بررسی شدید و مداوم قرار داد و این انتشار را قوی‌تر کرد.»

در ماه ژوئیه، مهاجمان شروع به تخلیه بیت‌کوین از کیف پول‌های Coldcard air-gapped کردند، پس از اینکه از یک نقص فریم‌ور مربوط به سال ۲۰۲۱ سوءاستفاده کردند که برخی از سه‌واژه‌های بازیابی کیف پول را با تصادفی بودن بسیار کم تولید می‌کرد و حدس زدن کلیدهای خصوصی آن‌ها را آسان‌تر می‌ساخت. اولین حمله ۵۹۴ بیت‌کوین، به ارزش تقریبی ۳۸ میلیون دلار، را از حدود ۵۰۰ کیف پول در ۲۵ دقیقه تخلیه کرد.

کوینکایت پیشنهاد کرد که مهاجمان ممکن است از هوش مصنوعی برای بررسی نسخه‌های قدیمی‌تر فریم‌ور متن‌باز خود و کشف این نقص استفاده کرده باشند.

تا اوایل ماه اوت، Galaxy Research تقریباً ۸۸.۶ میلیون دلار سرقت شده در ۴,۵۸۵ آدرس را ردیابی کرده بود و گفت که حملات عمدی، برنامه‌ریزی‌شده و احتمالاً با استفاده از یک مدل زبان بزرگ سازمان‌دهی شده بودند.

این شرکت تحقیقاتی به ردیابی ضررها ادامه داد و تا ۱۴ اوت اعلام کرد که مهاجمان بیش از ۱۷۷۸ بیت‌کوین، به ارزش تقریبی ۱۱۲ میلیون دلار در آن زمان، را در سه موج اصلی حمله و ده‌ها حادثه کوچک‌تر به سرقت برده‌اند.

در مجموع، بهره‌برداری از Coldcard اکنون منجر به سرقت تقریباً ۱۳۰ میلیون دلار بیت‌کوین شده و سؤالاتی را در مورد آنتروپی — تصادفی بودن مورد استفاده برای تولید کلیدهای کیف پول — مطرح کرده است. در برخی از دستگاه‌های آسیب‌دیده، این نقص امنیت را از ۱۲۸ بیت آنتروپی به تقریباً ۴۰ بیت کاهش داد و حدس زدن سه‌واژه‌های بازیابی کیف پول را برای مهاجمان بدون دسترسی فیزیکی به دستگاه آسان‌تر کرد.

کوینکایت گفت که مسائل مربوط به امضای تراکنش، مدیریت داده USB، اعتبارسنجی فریم‌ور، حالت دلتا (Delta Mode) و پشتیبان‌گیری کیف پول را برطرف کرده است. Coldcard اکنون همچنین کاربران را ملزم می‌کند تا هنگام تولید سه‌واژه بازیابی کیف پول، با استفاده از حداقل ۶۵ بار فشردن کلید، ۵۰ بار انداختن تاس یا ۱۲۸ بار پرتاب سکه، که دستگاه آن‌ها را با تصادفی بودن خود ترکیب می‌کند، تصادفی بودن را اضافه کنند.

سازنده کیف پول سخت‌افزاری همچنین مولد اعداد شبه‌تصادفی پشتیبان Yasmarang خود را با SHA-256 Hash_DRBG جایگزین کرد و بررسی‌هایی را برای شناسایی شکست‌ها در مولد اعداد تصادفی سخت‌افزاری اضافه نمود. این شرکت گفت کاربرانی که ممکن است سه‌واژه‌های بازیابی را در نسخه‌های آسیب‌دیده بین سال‌های ۲۰۲۱ و ژوئیه ۲۰۲۶ تولید کرده باشند، باید با استفاده از فریم‌ور به‌روز شده یک سه‌واژه بازیابی جدید ایجاد کرده و بیت‌کوین خود را منتقل کنند.

بیش از تولید سه‌واژه بازیابی

Coldcard اکنون یک تراکنش بیت‌کوین نیمه‌امضا شده (PSBT) را بلافاصله قبل از امضای آن بررسی می‌کند. پیش از این، یک رایانه به خطر افتاده که از طریق USB متصل شده بود، می‌توانست از لحاظ نظری یک تراکنش را پس از بررسی توسط کاربر اما قبل از امضای آن توسط Coldcard، تغییر دهد.

فریم‌ور به‌روز شده فرآیند امضا را متوقف کرده و در صورت تغییر تراکنش، هشدار نمایش می‌دهد. کوینکایت این مسئله را نظری توصیف کرد و نگفت که مورد بهره‌برداری قرار گرفته است.

کوینکایت همچنین دسترسی به داده‌های USB را سخت‌تر کرده، حالت دلتا (Delta Mode) را تقویت نموده و نحوه مدیریت پشتیبان‌گیری کیف پول توسط Coldcard را تغییر داده است.

در حالی که هوش مصنوعی در رفع آسیب‌پذیری‌ها نقش داشته است، در هر دو سوی امنیت سایبری و رمزنگاری نیز نقش ایفا می‌کند.

Myriad: آیا استراتژی بیش از ۱ میلیون BTC را حفظ خواهد کرد؟ برای پیش‌بینی خود کلیک کنید.

چارلز گیلمت (Charles Guillemet)، مدیر ارشد فناوری Ledger، به Decrypt گفت: "ما این را به عنوان یک یادآوری جدی در نظر می‌گیریم که کل مدل امنیتی یک کیف پول سخت‌افزاری به تصادفی بودن وابسته است. رمزنگاری دشوار است و پیاده‌سازی امن آن دشوارتر. حادثه این هفته Coldcard این واقعیت را به گران‌ترین شکل ممکن نمایان کرد."

اوایل این ماه، سرویس مبادله بولتز (Boltz) پس از اعلام اینکه مهاجمان با کمک هوش مصنوعی سریع‌تر از آنکه توسعه‌دهندگانش بتوانند باگ‌ها را رفع کنند، آن‌ها را پیدا می‌کردند، عملیات خود را به حالت تعلیق درآورد. یک تیم قرمز بیت‌کوین (Bitcoin Red Team) داوطلب نیز از عوامل هوش مصنوعی برای شناسایی هزاران آسیب‌پذیری بالقوه در صدها پروژه بیت‌کوین استفاده کرد.

کوینکایت گفت که تحقیقات در مورد سرقت‌ها همچنان ادامه دارد زیرا مشتریان آسیب‌دیده به انتقال وجوه به کیف پول‌های جدید ادامه می‌دهند.

کوینکایت گفت: «مقامات اجرای قانون به تحقیق در مورد سرقت‌ها ادامه می‌دهند و برای شناسایی مسئولین تلاش می‌کنند.» این شرکت افزود: «ما همچنان برای کمک در دسترس هستیم و مقامات ما را در جریان تحولات اساسی قرار می‌دهند» و همچنین «ما متعهد به حمایت از هر مشتری که در حال مهاجرت است، تا پایان کار هستیم.»