ارزش بازار: ۲.۱۶۳ تریلیون دلار
قیمت تتر: ۱۹۴,۴۰۲ تومان

جزئیات هک گسترده ولت‌های کلدکارد؛ سرقت ۷۰ میلیون دلار بیت کوین

جزئیات هک گسترده ولت‌های کلدکارد؛ سرقت ۷۰ میلیون دلار بیت کوین
ارزدیجیتال را در جستجوی گوگل ترجیح می‌دهید؟
ترجیح ارزدیجیتال در گوگل

در یک حمله پیچیده و هماهنگ که روز پنجشنبه ۸ مرداد (۳۰ ژوئیه) رخ داد، مهاجمان موفق شدند با بهره‌برداری از یک آسیب‌پذیری در تولید کلمات بازیابی کیف پول‌های سخت‌افزاری کلدکارد (Coldcard)، حدود ۱.۰۸۳ واحد بیت کوین به ارزش تقریبی ۷۰ میلیون دلار را سرقت کنند.

صرافی شما چند رمزارز دارد؟
صرافی شما چند رمزارز دارد؟
در کیف پول من به ۳,۰۰۰ رمزارز و تسویه آنی دسترسی دارید.
ثبت‌نام کنید

این حمله که تنها ۴۱ دقیقه طول کشید، صدها آدرس قدیمی را که سال‌ها غیرفعال بودند، هدف قرار داد. بررسی‌های شرکت گلکسی ریسرچ (Galaxy Research) نشان می‌دهد که این سرقت نتیجه فیشینگ یا بدافزار نبوده، بلکه یک نقص فنی ۵ ساله در تولید اعداد تصادفی باعث کاهش امنیت این کیف پول‌ها شده است.

نقص در تولید اعداد تصادفی و کاهش امنیت

شرکت کوین کایت (Coinkite)، سازنده کلدکارد، تأیید کرد که به دلیل یک خطای کدنویسی در سال ۲۰۲۱، دستگاه‌های مدل Mk3 به جای ۱۲۸ بیت آنتروپی، تنها از ۴۰ بیت آنتروپی برای تولید کلمات بازیابی استفاده کرده‌اند.

این موضوع باعث شده تا فضای احتمالات برای حدس زدن کلمات بازیابی به شدت کاهش یابد و مهاجمان بتوانند با استفاده از تجهیزات محاسباتی پیشرفته، کلیدهای خصوصی را استخراج کنند. مدل‌های جدیدتر مانند Mk4 و Q نیز تا حدی تحت تاثیر بوده‌اند، اما به دلیل استفاده از عناصر ایمن، سطح امنیت آن‌ها بالاتر از مدل Mk3 بوده است.

واکنش رسمی کوین کایت و اقدامات ضروری برای کاربران

کوین کایت اعلام کرد که صرفاً آپدیت کردن فریم‌ور برای تأمین امنیت کافی نیست؛ زیرا کلمات بازیابی که پیش‌تر با نقص تولید شده‌اند، همچنان آسیب‌پذیر باقی می‌مانند. کاربران باید ابتدا فریم‌ور خود را به نسخه‌های اصلاح‌شده (نسخه ۴.۲.۰ برای Mk3 و ۵.۶.۰ برای Mk4 و Mk5) به‌روزرسانی کنند، سپس یک عبارت بازیابی کاملاً جدید بسازند و دارایی‌های خود را به آدرس‌های جدید منتقل نمایند.

افرادی که در زمان ساخت ولت از تاس انداختن (Dice rolls) یا عبارت عبور استفاده کرده‌اند، در برابر این حمله ایمن مانده‌اند.

هشدار درباره استفاده از هوش مصنوعی در کشف باگ‌ها

مدیرعامل کوین کایت هشدار داد که احتمالاً مهاجمان از ابزارهای هوش مصنوعی برای اسکن کدهای متن‌باز قدیمی و یافتن این ضعف‌های پنهان استفاده کرده‌اند. این حادثه زنگ خطری برای تمامی تولیدکنندگان کیف پول‌های سخت‌افزاری است تا فرآیند بازبینی کدهای مرتبط با تولید اعداد تصادفی را تقویت کنند.

در همین حال، شرکت‌های رقیب مانند لجر (Ledger) و ترزور (Trezor) با انتشار بیانیه‌هایی تأکید کردند که به دلیل معماری متفاوت در تولید اعداد تصادفی، محصولات آن‌ها تحت تاثیر این آسیب‌پذیری قرار ندارند.

دسترسی سریع به تازه ترین اخبار کریپتو
با نصب افزونه ارزدیجیتال
دانلود
علیرضا آقازاده
 مشاهده منبع خبر
news.bitcoin
نظرات کاربران
۲۰۰/۰
توجه

لطفا در صورت مشاهده دیدگاه‌های حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آن‌ها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.