صفحه اصلیمرکز اخبار LBank
لجر می‌گوید بهره‌برداری از کولدکارد نشان می‌دهد امنیت کیف‌پول بیت‌کوین باید با هوش مصنوعی سازگار شود
ledger-coldcard-exploit-bitcoin-wallet-security-ai
لجر می‌گوید بهره‌برداری از کولدکارد نشان می‌دهد امنیت کیف‌پول بیت‌کوین باید با هوش مصنوعی سازگار شود
چالرز گیومه، مدیر ارشد فناوری لجر، می‌گوید بهره‌برداری از کول‌کارد نشان می‌دهد که چرا تصادفی‌بودنِ گواهی‌شده در سخت‌افزار اهمیت دارد—و چرا هوش مصنوعی در حال دگرگون‌کردن امنیت کیف‌پول‌هاست.
2026-08-04 منبع:decrypt.co

به طور خلاصه

  • لجر می‌گوید اکسپلویت کولدکارد هشداری برای صنعت کیف پول سخت‌افزاری بیت‌کوین است، اما دستگاه‌های خودش تحت تاثیر قرار نگرفته‌اند.
  • این شرکت استدلال می‌کند که تولیدکننده‌های اعداد تصادفی سخت‌افزاری که به طور مستقل تأیید شده‌اند، برای ایجاد امن عبارات بازیابی کیف پول ضروری هستند.
  • لجر می‌گوید هوش مصنوعی کشف آسیب‌پذیری‌ها را تسریع می‌کند و تیم‌های امنیتی را مجبور می‌کند با سرعت ماشین از خود دفاع کنند.

شرکت سازنده کیف پول سخت‌افزاری لجر می‌گوید اکسپلویت اخیر کولدکارد (Coldcard) باید به عنوان هشداری برای صنعت ارزهای دیجیتال تلقی شود.

به گفته چارلز گیلمت (Charles Guillemet)، مدیر ارشد فناوری لجر، این حادثه نقاط ضعف را در نحوه تولید تصادفی‌سازی رمزنگاری توسط برخی دستگاه‌ها، در این مورد کیف پول‌های سخت‌افزاری ارز دیجیتال، آشکار کرد و نشان داد که چگونه هوش مصنوعی در حال تغییر شکل حملات سایبری و دفاع دیجیتال است.

گیلمت به Decrypt گفت: «ما این را به عنوان یک یادآوری جدی در نظر می‌گیریم که کل مدل امنیتی یک کیف پول سخت‌افزاری به تصادفی‌سازی وابسته است. رمزنگاری دشوار است و پیاده‌سازی امن آن دشوارتر است. حادثه کولدکارد این هفته این موضوع را به پرهزینه‌ترین شکل ممکن آشکار کرد.»

این اظهارات در حالی مطرح می‌شود که پیامدهای اکسپلویت کولدکارد همچنان در حال گسترش است.

هفته گذشته، شرکت کوین‌کایت (Coinkite)، سازنده کولدکارد، نقصی را در کیف پول سخت‌افزاری بیت‌کوین کولدکارد (Coldcard) با اتصال گسسته (air-gapped) فاش کرد که به نسخه فریم‌ور مارس ۲۰۲۱ برمی‌گردد. این باگ به جای استفاده از تولیدکننده اعداد تصادفی سخت‌افزاری دستگاه، از یک جایگزین نرم‌افزاری برای ایجاد سیدهای بازیابی کیف پول استفاده می‌کرد که برخی از کلیدهای خصوصی را قابل حدس زدن می‌کرد و به سارقان اجازه می‌داد بیت‌کوین کاربران را به سرقت ببرند.

تاکنون، خسارات به حدود ۱۳۰ میلیون دلار رسیده است، در حالی که سایر سرقت‌ها تحت بررسی هستند. روز یکشنبه، کوین‌کایت فریم‌ور پچ‌شده را منتشر کرد و از کاربران آسیب‌دیده خواست که وجوه خود را به کیف پول‌های تازه تولید شده منتقل کنند.

کوین‌کایت به درخواست Decrypt برای اظهار نظر در مورد این گزارش پاسخ نداد.

لجر گفت که کیف پول‌های سخت‌افزاری خودش تحت تأثیر قرار نگرفته‌اند، زیرا آنها عبارات بازیابی را به روش متفاوتی تولید می‌کنند.

گیلمت گفت: «کیف پول‌های سخت‌افزاری لجر راز اصلی خود (عبارت بازیابی ۲۴ کلمه‌ای) را از یک تولیدکننده اعداد تصادفی سخت‌افزاری واقعی که مستقیماً در یک Secure Element تأیید شده ساخته شده است، و بدون هیچ مسیر جایگزین نرم‌افزاری، به دست می‌آورند. این تولیدکننده ۲۵۶ بیت کامل آنتروپی را برای هر سید تولید می‌کند.»

برای لجر، این حادثه سوالات گسترده‌تری را در مورد نحوه ارزیابی امنیت کیف پول سخت‌افزاری مطرح می‌کند.

گیلمت گفت: «منبع باز بودن و بازبینی شدن یک چیز نیستند. این نقص برای بیش از پنج سال در کدهای عمومی وجود داشت تا اینکه، طبق گزارش‌ها، یک مهاجم از هوش مصنوعی برای یافتن آن استفاده کرد، که یادآوری می‌کند باز بودن و بازبینی شدن دو چیز متفاوت هستند.»

او گفت هوش مصنوعی با اجازه دادن به مهاجمان برای اسکن کد، جستجوی خطاهای پیکربندی و شناسایی آسیب‌پذیری‌ها "با سرعت ماشین" در حال تغییر امنیت سایبری است.

او گفت: «این بدان معناست که دفاع نیز باید با همین سرعت حرکت کند. این باید از امنیت در طراحی، سخت‌افزار و ریاضیات ناشی شود.»

در ماه می، یک محقق امنیتی با استفاده از Claude Opus 4.8 یک آسیب‌پذیری چهار ساله را کشف کرد که می‌توانست منجر به ضرب نامحدود Zcash شود و در نتیجه باعث وحشت گسترده سرمایه‌گذاران و سقوط بیش از ۴۰ درصدی Zcash در یک روز شد.

به گفته گیلمت، لجر می‌گوید دو سال گذشته را صرف استفاده از هوش مصنوعی در کنار مهندسان امنیتی و رمزنگاران انسانی برای بازبینی کد و شناسایی آسیب‌پذیری‌ها قبل از اینکه مهاجمان بتوانند از آنها سوءاستفاده کنند، کرده است.

او توضیح داد: «ما فقط به حرف خودمان اکتفا نمی‌کنیم. آزمایشگاه تحقیقاتی Donjon ما برای تلاش جهت شکستن محصولاتمان قبل از اینکه شخص دیگری بتواند این کار را انجام دهد، وجود دارد.»

برای کاهش خطرات آینده، گیلمت گفت کاربرانی که هر کیف پول سخت‌افزاری را ارزیابی می‌کنند باید درک کنند که چگونه تصادفی‌سازی را تولید می‌کند و آیا این فرآیند به طور مستقل تأیید شده است یا خیر.

او گفت: «تصادفی‌سازی باید از فیزیک نشأت بگیرد، نه از یک فرمول. باید توسط افرادی تأیید شود که کارشان تلاش برای رد این ادعا است، نه صرفاً توسط فروشنده ادعا شود.»

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!