درسهای هک ۱۰۰ میلیون دلاری کلدکارت؛ برای امنیت کیف پولمان چه کنیم؟
تصور کنید روزی صبح بیدار میشوید، موجودی کیف پول بیت کوین خود را چک میکنید و با کابوسی وحشتناک مواجه میشوید: تمام داراییتان ناپدید شده است. هیچ ایمیل فیشینگی در کار نبوده، با هیچ پشتیبان دروغینی صحبت نکردهاید و حتی روی هیچ اپلیکیشن مخربی کلیک نکردهاید؛ اما موجودی کیف پول شما صفر است.
این سناریوی ترسناک بهتازگی برای صدها دارنده بیت کوین به واقعیتی تلخ تبدیل شد. در حملهای هماهنگ، بیش از ۱۰۰ میلیون دلار بیت کوین در جریان عملیاتی بسیار دقیق تخلیه شد. اما بخش شوکهکننده ماجرا چیست؟ خود شبکه بیت کوین هرگز هک نشده است! در این مقاله به نقل از مدیوم (Medium)، به بررسی این موضوع میپردازیم.
هدف اصلی هکرها چه بود؟ وقتی گاوصندوق سختافزاری نفوذپذیر میشود
بررسیهای اولیه نشان میدهند که نقصی فنی در برخی از کیف پولهای سختافزاری کولدکارت نسخه امکی ۳ (COLDCARD Mk۳) وجود داشته است. البته موضوع این نیست که هکرها توانسته باشند به این دستگاههای فیزیکی نفوذ کنند؛ بلکه آسیبپذیری به نحوه تولید اولیه عبارتهای بازیابی مربوط میشود.
وقتی کیف پول ارز دیجیتال میسازید، دستگاه عبارت بازیابی شامل ۱۲ یا ۲۴ کلمه تولید میکند. این کلمات باید کاملاً تصادفی باشند، زیرا نقش کلید اصلی داراییهای شما را ایفا میکنند. اما در این مورد خاص، محققان معتقدند که الگوریتم تولید تصادفی کلمات در برخی از این کیف پولها ضعیفتر از حد انتظار عمل کرده است.
این ضعف کوچک به مهاجمان با قدرت پردازش بالا اجازه داد تا عبارتهای بازیابی خاصی را بازسازی کنند. آنها بدون نیاز به دسترسی به دستگاه فیزیکی، کیف پولها را بازیابی کردند و بیت کوینها را انتقال دادند.
حمله هماهنگ به صدها کیف پول؛ چرا داراییهای قدیمی هدف اصلی بودند؟
این حادثه اتفاقی ساده برای سرمایهگذاری بدشانس نبود. اکثر کیف پولهای آسیبدیده، کیف پولهای قدیمی تکامضایی بودند که از عبارت عبور اضافی یا پسفریز استاندارد BIP39 استفاده نمیکردند. این مسئله بازسازی عبارت بازیابی و هدف قرار دادن آنها را برای هکرها بسیار آسانتر کرد.
نکته جالب اینجاست که موجودی بسیاری از این کیف پولها برای سالها هیچ تغییری نکرده بود؛ اما ناگهان و تقریباً همزمان، همگی خالی شدند.
چرا تصادفی بودن کلمات، مرز بین امنیت و نابودی دارایی شماست؟
بسیاری از مردم فکر میکنند هک کردن کیف پول سختافزاری غیرممکن است. این فرضیه معمولاً درست است، بهشرطی که تمام مراحل راهاندازی دستگاه طبق استانداردهای تعریفشده کار کند. با این حال، امنیت هر کیف پول در نهایت به عاملی کلیدی وابسته است: تصادفی بودن.
فرض کنید کسی از شما بخواهد عددی بین یک تا یک تریلیون را حدس بزنید. احتمال موفقیت شما تقریباً صفر است. حالا تصور کنید آن شخص بهطور مخفیانه گزینههای احتمالی را به چند هزار مورد کاهش دهد. ناگهان شانس حدس زدن شما بهشدت بالا میرود.
این دقیقاً همان اتفاقی است که تحلیلگران معتقدند در این پرونده رخ داده است. بلاک چین بیت کوین کاملاً امن ماند و شبکه هیچ آسیبی ندید؛ اما نقطه ضعف دقیقاً در همان لحظه اول، یعنی زمان تولید عبارت بازیابی در کیف پول وجود داشت.
برای فرار از این دست سرقتها چهکار کنیم؟ جزئیات فنی که باید بدانید
بر اساس گزارشهای رسمی، تمام کیف پولها به یک اندازه آسیبپذیر نبودند. کاربرانی که کیف پول خود را با عبارت عبور استاندارد BIP39 یا ساختار چندامضایی محافظت کرده بودند، امنیت بهمراتب بالاتری داشتند و از این حمله در امان ماندند. دستگاههای آسیبدیده عمدتاً کیف پولهای قدیمی کولدکارت Mk3 بودند که از نسخه ۴.۰.۱ به بعد استفاده میکردند.
برای افرادی که احتمالاً از این دستگاهها استفاده میکنند، توصیهای بسیار جدی وجود دارد: بهجای اینکه صرفاً سفتافزار دستگاه را بهروزرسانی کنید، داراییهای خود را به عبارت بازیابی کاملاً جدیدی منتقل کنید. به یاد داشته باشید که بهروزرسانی نرمافزاری نمیتواند عبارت بازیابی ضعیفی را که در گذشته ساخته شده است، تغییر دهد.
بزرگترین درس از فاجعه ۱۰۰ میلیون دلاری بیت کوین
سرمایهگذاران بازار ارزهای دیجیتال معمولاً نگران حملات فیشینگ و سایتهای جعلی هستند. این تهدیدها کاملاً واقعی هستند؛ اما این حادثه یادآوری میکند که امنیت بسیار قبلتر از اولین تراکنش شما آغاز میشود؛ یعنی دقیقاً در همان ثانیهای که کیف پول خود را میسازید.
نقصی کوچک در فرآیند ساخت کیف پول کافی بود تا صدها آدرس به خطر بیفتند و دهها میلیون دلار دارایی نابود شود. دنیای ارزهای دیجیتال به شما کنترل کامل روی داراییهایتان را میدهد، اما این آزادی مسئولیتی مهم بههمراه دارد: هرگز فرض نکنید ابزاری امنیتی برای همیشه بینقص باقی میماند. آگاه ماندن، بهروز نگهداشتن روشهای امنیتی و توجه به هشدارهای رسمی میتواند مرز بین حفاظت از بیت کوینهای شما یا تبدیل شدن به قربانی بعدی بازار باشد.

لطفا در صورت مشاهده دیدگاههای حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آنها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.