هشدار به کاربران کیف پول سختافزاری کلدکارت؛ داراییهای خود را سریعا جابجا کنید!
شرکت کانادایی کوین کایت (Coinkite)، سازنده کیف پولهای سختافزاری کلدکارت (Coldcard)، هشدار اضطراری صادر کرد و از کاربران مدل Mk3 خواست تا سریعاً داراییهای خود را جابهجا کنند.
این هشدار پس از آن صادر شد که گزارشها از تخلیه بیش از ۵۹۴ واحد بیت کوین به ارزش تقریبی ۳۸.۲ میلیون دلار، طی یک عملیات مشکوک و هماهنگ از صدها آدرس مختلف خبر دادند. طبق اعلام سازنده، کلمات بازیابی یا سید فریز که در نسخههای فریمور ۴.۰.۱ تا ۵.۰.۳ این دستگاه ساخته شدهاند، ممکن است به دلیل نقص امنیتی در معرض خطر باشند.
جزئیات بررسیها نشان میدهد که ۱,۳۲۴ خروجی تراکنش در بازه زمانی کوتاهی جابهجا شدهاند. راب همیلتون (Rob Hamilton)، مدیرعامل انکور واچ (AnchorWatch)، در شبکه اجتماعی ایکس گفت:
در نگاه اول، به نظر میرسد که در فرآیند تولید کیف پولها، آنتروپی (تصادفیسازی) ناقص وجود داشته است.
احتمال وجود نقص در تولید کلمات بازیابی
تحلیلگران امنیتی بر این باورند که نفوذگران احتمالاً با سوءاستفاده از ضعف در تولید اعداد تصادفی (Randomness) موفق شدهاند کلیدهای خصوصی کاربران را پیشبینی یا استخراج کنند. کوین کایت تأکید کرده است که مدلهای جدیدتر مانند Mk4، Q و Mk5 تحت تأثیر این مشکل نیستند. همچنین کاربرانی که از عبارت عبور (Passphrase) اضافی استفاده کردهاند، ریسک کمتری را تجربه میکنند، اما این شرکت همچنان توصیه میکند داراییها به کیف پولهای جدید منتقل شوند.
توصیههای امنیتی برای پیشگیری از سرقت
کوین کایت پیشنهاد کرده است که کاربران تحت تأثیر، یک عبارت بازیابی جدید در دستگاهی امن تولید کنند و پس از تایید آدرسها و انجام یک تراکنش آزمایشی کوچک، کل موجودی خود را انتقال دهند. اگرچه هنوز ارتباط قطعی میان سرقت ۳۸ میلیون دلاری اخیر و نقص امنیتی مدل Mk3 به طور رسمی اثبات نشده، اما الگوی انتقال داراییها شباهت زیادی به آسیبپذیریهای کلاسیک در تولید کلیدهای خصوصی ضعیف دارد.
لطفا در صورت مشاهده دیدگاههای حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آنها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.