اخبار ارز دیجیتالاخبار بیت کوین

هک ۷۰ میلیون دلاری کلدکارد؛ نفوذ به کیف پول سخت‌افزاری چگونه ممکن شد؟

روز جمعه، یک نقص امنیتی قدیمی در کیف پول سخت‌افزاری محبوب کلد کارد (Coldcard)، باعث به سرقت رفتن میلیون‌ها دلار از سرمایه کاربران شد. کلد کارد با تأیید این حمله، به‌روزرسانی امنیتی را برای دستگاه‌های خود منتشر کرده و از ادامه تحقیقات خود خبر داده است.  

جزئیات هک کیف پول سخت‌افزاری کلد کارد

کلد کارد به دلیل ماهیت کیف پول سخت‌افزاری خود، به انتخاب محبوبی برای سرمایه‌گذاران بلندمدت بیت کوین تبدیل شده بود. در این نوع از کیف پول‌ها، دارایی‌ها در یک کیف پول فیزیکی نگهداری می‌شوند که باعث می‌شود تا بیشترین امنیت را در برابر حملات آنلاین و هک داشته باشند. بااین‌حال، این کیف پول‌ها نیز همانند دیگر کیف پول‌ها دارای کلید خصوصی هستند و در صورت نقص در نحوه ساخت و نگهداری این کلیدها، دارایی‌ها می‌توانند در معرض خطر قرار بگیرند. 

مشکل اصلی در کلد کارد نیز به یک نقص در فرایند تولید عبارت بازیابی (Seed) مربوط می‌شود. زمانی که یک کیف پول سخت‌افزاری راه‌اندازی می‌شود، یک عبارت تصادفی ایجاد می‌کند که کنترل دارایی‌های کاربر به آن وابسته است. امنیت این فرایند به این موضوع بستگی دارد که Seed واقعاً غیرقابل‌پیش‌بینی و تصادفی ایجاد شده باشد.

در دستگاه‌های کلد کارد، یک باگ در فریمور (Firmware) باعث شد دستگاه به‌جای استفاده از منبع تصادفی سخت‌افزاری خود، از یک مقدار قابل‌پیش‌بینی استفاده کند که از داده‌های غیرمحرمانه موجود در تراشه دستگاه تولید می‌شد.

در نتیجه، Seedهای تولیدشده توسط این دستگاه‌ها به‌جای برخورداری از حدود ۱۲۸ بیت آنتروپی که برای امنیت مناسب در نظر گرفته شده است، تنها حدود ۷۲ بیت آنتروپی داشتند. این سطح از تصادفی بودن به‌اندازه‌ای ضعیف بود که یک مهاجم توانسته است Seedها را دوباره تولید کرده و به دارایی‌های ذخیره‌شده در کیف پول‌ها دسترسی پیدا کند.

پژوهشگران شرکت گلکسی دیجیتال (Galaxy Digital) اعلام کرده‌اند که حدود ۷۰ میلیون دلار دارایی در نتیجه این آسیب‌پذیری از کیف پول‌های کلد کارد به سرقت رفته است. گزارش نشان می‌دهد که بخش عمده این دارایی‌ها در کمتر از یک ساعت به سرقت رفته‌اند.

همچنین این شرکت در گزارش خود هشدار داد:

اگر کاربران دارایی‌های خود را از آدرس‌هایی که توسط کلد کاردهای آسیب‌دیده ایجاد شده‌اند منتقل نکنند، احتمال وقوع حملات جدید همچنان وجود دارد.

شرکت کوین‌کایت (Coinkite)، سازنده کلد کارد اعلام کرده است که مسئولیت کامل این نقص در میان‌افزار را می‌پذیرد و برای تمام مدل‌های تحت‌تأثیر، به‌روزرسانی اضطراری میان‌افزار منتشر کرده است. این به‌روزرسانی‌ها اطمینان می‌دهند که Seedهای جدید با استفاده از مولد اعداد تصادفی واقعی سخت‌افزاری ایجاد شوند.

بااین‌حال، نکته مهم این است که به‌روزرسانی میان‌افزار نمی‌تواند Seedهای قبلی را ایمن کند. کاربرانی که از دستگاه‌های آسیب‌دیده استفاده کرده‌اند باید پس از نصب نسخه اصلاح‌شده، یک عبارت بازیابی کاملاً جدید ایجاد کرده و بیت کوین‌های خود را به کیف پول جدید منتقل کنند.

اپلیکیشن سرمایکس

با اپلیکیشن سرمایکس، خرید و فروش ارز دیجیتال را با امنیت بالا، سرعت مناسب و پشتیبانی حرفه‌ای تجربه کنید.

حامد توانا

همیشه از یادگیری درباره حوزه رمزارز و دنبال کردن تغییراتش لذت بردم و تلاش می‌کنم تجربه‌ها و دانشی که به دست میارم رو با دیگران به اشتراک بذارم.

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

20 − هشت =