جزئیات هک گسترده ولتهای کلدکارد؛ سرقت ۷۰ میلیون دلار بیت کوین
در یک حمله پیچیده و هماهنگ که روز پنجشنبه ۸ مرداد (۳۰ ژوئیه) رخ داد، مهاجمان موفق شدند با بهرهبرداری از یک آسیبپذیری در تولید کلمات بازیابی کیف پولهای سختافزاری کلدکارد (Coldcard)، حدود ۱.۰۸۳ واحد بیت کوین به ارزش تقریبی ۷۰ میلیون دلار را سرقت کنند.
این حمله که تنها ۴۱ دقیقه طول کشید، صدها آدرس قدیمی را که سالها غیرفعال بودند، هدف قرار داد. بررسیهای شرکت گلکسی ریسرچ (Galaxy Research) نشان میدهد که این سرقت نتیجه فیشینگ یا بدافزار نبوده، بلکه یک نقص فنی ۵ ساله در تولید اعداد تصادفی باعث کاهش امنیت این کیف پولها شده است.
نقص در تولید اعداد تصادفی و کاهش امنیت
شرکت کوین کایت (Coinkite)، سازنده کلدکارد، تأیید کرد که به دلیل یک خطای کدنویسی در سال ۲۰۲۱، دستگاههای مدل Mk3 به جای ۱۲۸ بیت آنتروپی، تنها از ۴۰ بیت آنتروپی برای تولید کلمات بازیابی استفاده کردهاند.
این موضوع باعث شده تا فضای احتمالات برای حدس زدن کلمات بازیابی به شدت کاهش یابد و مهاجمان بتوانند با استفاده از تجهیزات محاسباتی پیشرفته، کلیدهای خصوصی را استخراج کنند. مدلهای جدیدتر مانند Mk4 و Q نیز تا حدی تحت تاثیر بودهاند، اما به دلیل استفاده از عناصر ایمن، سطح امنیت آنها بالاتر از مدل Mk3 بوده است.
واکنش رسمی کوین کایت و اقدامات ضروری برای کاربران
کوین کایت اعلام کرد که صرفاً آپدیت کردن فریمور برای تأمین امنیت کافی نیست؛ زیرا کلمات بازیابی که پیشتر با نقص تولید شدهاند، همچنان آسیبپذیر باقی میمانند. کاربران باید ابتدا فریمور خود را به نسخههای اصلاحشده (نسخه ۴.۲.۰ برای Mk3 و ۵.۶.۰ برای Mk4 و Mk5) بهروزرسانی کنند، سپس یک عبارت بازیابی کاملاً جدید بسازند و داراییهای خود را به آدرسهای جدید منتقل نمایند.
افرادی که در زمان ساخت ولت از تاس انداختن (Dice rolls) یا عبارت عبور استفاده کردهاند، در برابر این حمله ایمن ماندهاند.
هشدار درباره استفاده از هوش مصنوعی در کشف باگها
مدیرعامل کوین کایت هشدار داد که احتمالاً مهاجمان از ابزارهای هوش مصنوعی برای اسکن کدهای متنباز قدیمی و یافتن این ضعفهای پنهان استفاده کردهاند. این حادثه زنگ خطری برای تمامی تولیدکنندگان کیف پولهای سختافزاری است تا فرآیند بازبینی کدهای مرتبط با تولید اعداد تصادفی را تقویت کنند.
در همین حال، شرکتهای رقیب مانند لجر (Ledger) و ترزور (Trezor) با انتشار بیانیههایی تأکید کردند که به دلیل معماری متفاوت در تولید اعداد تصادفی، محصولات آنها تحت تاثیر این آسیبپذیری قرار ندارند.
لطفا در صورت مشاهده دیدگاههای حاوی توهین و فحاشی یا خلاف عرف جامعه با گزارش سریع آنها، به ما در حفظ سلامت بستر ارتباطی کاربران کمک کنید.