هک ۷۰ میلیون دلاری کلدکارد؛ نفوذ به کیف پول سختافزاری چگونه ممکن شد؟

روز جمعه، یک نقص امنیتی قدیمی در کیف پول سختافزاری محبوب کلد کارد (Coldcard)، باعث به سرقت رفتن میلیونها دلار از سرمایه کاربران شد. کلد کارد با تأیید این حمله، بهروزرسانی امنیتی را برای دستگاههای خود منتشر کرده و از ادامه تحقیقات خود خبر داده است.
ثبتنام سریع در سرمایکس
شماره موبایل خود را وارد کنید...
جزئیات هک کیف پول سختافزاری کلد کارد
کلد کارد به دلیل ماهیت کیف پول سختافزاری خود، به انتخاب محبوبی برای سرمایهگذاران بلندمدت بیت کوین تبدیل شده بود. در این نوع از کیف پولها، داراییها در یک کیف پول فیزیکی نگهداری میشوند که باعث میشود تا بیشترین امنیت را در برابر حملات آنلاین و هک داشته باشند. بااینحال، این کیف پولها نیز همانند دیگر کیف پولها دارای کلید خصوصی هستند و در صورت نقص در نحوه ساخت و نگهداری این کلیدها، داراییها میتوانند در معرض خطر قرار بگیرند.
مشکل اصلی در کلد کارد نیز به یک نقص در فرایند تولید عبارت بازیابی (Seed) مربوط میشود. زمانی که یک کیف پول سختافزاری راهاندازی میشود، یک عبارت تصادفی ایجاد میکند که کنترل داراییهای کاربر به آن وابسته است. امنیت این فرایند به این موضوع بستگی دارد که Seed واقعاً غیرقابلپیشبینی و تصادفی ایجاد شده باشد.
در دستگاههای کلد کارد، یک باگ در فریمور (Firmware) باعث شد دستگاه بهجای استفاده از منبع تصادفی سختافزاری خود، از یک مقدار قابلپیشبینی استفاده کند که از دادههای غیرمحرمانه موجود در تراشه دستگاه تولید میشد.
در نتیجه، Seedهای تولیدشده توسط این دستگاهها بهجای برخورداری از حدود ۱۲۸ بیت آنتروپی که برای امنیت مناسب در نظر گرفته شده است، تنها حدود ۷۲ بیت آنتروپی داشتند. این سطح از تصادفی بودن بهاندازهای ضعیف بود که یک مهاجم توانسته است Seedها را دوباره تولید کرده و به داراییهای ذخیرهشده در کیف پولها دسترسی پیدا کند.
پژوهشگران شرکت گلکسی دیجیتال (Galaxy Digital) اعلام کردهاند که حدود ۷۰ میلیون دلار دارایی در نتیجه این آسیبپذیری از کیف پولهای کلد کارد به سرقت رفته است. گزارش نشان میدهد که بخش عمده این داراییها در کمتر از یک ساعت به سرقت رفتهاند.
همچنین این شرکت در گزارش خود هشدار داد:
اگر کاربران داراییهای خود را از آدرسهایی که توسط کلد کاردهای آسیبدیده ایجاد شدهاند منتقل نکنند، احتمال وقوع حملات جدید همچنان وجود دارد.
شرکت کوینکایت (Coinkite)، سازنده کلد کارد اعلام کرده است که مسئولیت کامل این نقص در میانافزار را میپذیرد و برای تمام مدلهای تحتتأثیر، بهروزرسانی اضطراری میانافزار منتشر کرده است. این بهروزرسانیها اطمینان میدهند که Seedهای جدید با استفاده از مولد اعداد تصادفی واقعی سختافزاری ایجاد شوند.
بااینحال، نکته مهم این است که بهروزرسانی میانافزار نمیتواند Seedهای قبلی را ایمن کند. کاربرانی که از دستگاههای آسیبدیده استفاده کردهاند باید پس از نصب نسخه اصلاحشده، یک عبارت بازیابی کاملاً جدید ایجاد کرده و بیت کوینهای خود را به کیف پول جدید منتقل کنند.



