در حملهای کمسابقه، ۱٬۰۸۲ بیتکوین به ارزش تقریبی ۷۰ میلیون دلار در حدود ۴۰ دقیقه از ۱٬۱۹۶ نشانی مرتبط با کیف پولهای Coldcard جابهجا شد. برآوردهای اولیه از سرقت ۵۹۴ بیتکوین از نزدیک به ۵۰۰ کیف پول خبر میدادند، اما بررسی گستردهتر بلاکچین نشان داد ابعاد ماجرا بزرگتر بوده است.
منشأ این حمله نقصی در برخی نسخههای قدیمی کیف پول سختافزاری Coldcard بوده؛ دستگاه کوچکی که کلیدهای بیتکوین را بهصورت آفلاین نگه میدارد تا از دسترس هکرهای اینترنتی دور بماند و معمولاً جزو امنترین گزینهها برای نگهداری داراییها به حساب میآید.
هر کیف پول با یک عبارت محرمانه به نام Seed Phrase ساخته میشود؛ مجموعهای از کلمات که در عمل کلید دسترسی به تمام دارایی است و باید کاملاً تصادفی تولید شود. اما در نسخههای آسیبپذیر Coldcard، دستگاه بهاشتباه بهجای استفاده از منبع تصادفی سختافزاری، کلیدها را با اطلاعاتی مثل شماره سریال تراشه و زمان داخلی دستگاه تولید میکرد؛ دادههایی که مهاجم میتواند محدوده آنها را حدس بزند و در نهایت کلید بازیابی کیف پول را بازسازی کند.
شرکت سازنده گفته خطر اصلی متوجه کیف پولهایی است که عبارت بازیابی آنها روی دستگاه Coldcard MK3 و با نسخههای خاصی از فریمور ساخته شده است. زمان خرید دستگاه مهم نیست؛ آنچه اهمیت دارد نسخه نرمافزاری است که هنگام ساخت اولیه کیف پول روی دستگاه نصب بوده.
کیف پول سختافزاری معمولاً یکی از امنترین راهها برای نگهداری رمزارز است، اما این حادثه یادآوری میکند که «آفلاین بودن» بهتنهایی امنیت مطلق نمیسازد. این دستگاهها شبیه گاوصندوقهای دیجیتالیاند؛ اگر قفل گاوصندوق از ابتدا بهدرستی ساخته نشده باشد، محکمترین بدنه هم کمکی نمیکند.

نظر بدهید
نشانی ایمیل شما منتشر نخواهد شد.