3 دقیقه
نشت گسترده کولدکارد: چگونه ۷۰ میلیون دلار بیتکوین ربوده شد
در یکی از غیرمعمولترین حملات در تاریخ رمزارزها، مهاجمان حدود ۱,۰۸۲ بیتکوین، معادل تقریبی ۷۰ میلیون دلار، را با بهدستگرفتن عبارتهای بازیابی تولیدشده روی کیفپولهای سختافزاری کولدکارد خالی کردند. این سرقت در بازهای فشرده ۴۱ دقیقهای رخ داد و بر اساس بررسیهای گلکسی ریسرچ، بدون هیچ دسترسی فیزیکی یا شبکهای به دستگاههای متأثر انجام شد. در عوض، سوءاستفاده روی فرایند تولید کلید خصوصی هدفگذاری شد.
بردار حمله: تولید ضعیف عبارت بازیابی، نه هک از راه دور
برخلاف حوادث معمول که متکی بر هک صرافی، بدافزار یا فیشینگ هستند، این نفوذ از یک آسیبپذیری در برخی نسخههای فریمور کولدکارد سوءاستفاده کرد. پژوهشگران دریافتند که بعضی نسخههای فریمور از یک مولد اعداد تصادفی سختافزاری واقعی برای ایجاد عبارتهای بازیابی استفاده نکردهاند. در عوض، آنها به روشی قطعی متکی بودند که از شماره سریال دستگاه و دادههای زمانی استفاده میکرد و بهشدت فضای ممکن کلیدها را کاهش میداد.
کاهش آنتروپی به مهاجمان امکان داد تا میلیونها کلید خصوصی احتمالی را بهصورت آفلاین تولید کرده و آنها را با آدرسهای عمومی بلاکچین تطبیق دهند. با مقایسه آدرسهای تولیدشده با ماندههای ثبتشده در زنجیره، مهاجمان میتوانستند کیفپولهای معتبر را شناسایی کنند و وجوه را منتقل کنند، بدون اینکه هرگز به دستگاههای کولدکارد متصل شوند یا آنها را لمس کنند.

مکان فعلی وجوه و خطرات ادامهدار
تحلیل بلاکچین نشان میدهد که وجوه سرقتشده در چهار آدرس بیتکوین متمرکز شدهاند و از زمان سرقت منتقل نشدهاند. تیمهای امنیتی نسبت به احتمال موجهای تکراری هشدار میدهند، زیرا کاربران بهراحتی نمیتوانند تأیید کنند که آیا عبارات بازیابی کیفپولهایشان توسط نسخه آسیبپذیر فریمور تولید شده است یا خیر.
واکنش کوینکایت و مراحل پیشنهادی بازیابی
کوینکایت، سازنده کولدکارد، این نقص را پذیرفت، عذرخواهی کرد و یک فریمور اصلاحشده منتشر نمود. نکته حیاتی این است که شرکت تأکید کرد بهروزرسانی فریمور بهتنهایی برای کاربران متأثر کافی نیست. هر کسی که عبارت بازیابی را با نسخه آسیبپذیر فریمور تولید کرده باشد، باید یک عبارت بازیابی کاملاً جدید بسازد و داراییهای خود را به ذخیرهسرد جدید منتقل کند تا از ایمنی آنها اطمینان حاصل شود.
راهنمایی جامعه و پیامدهای گستردهتر
چانگپنگ ژائو، مؤسس بایننس (سیزد)، از کاربران خواست داراییهای خود را بین چند کیفپول توزیع کنند تا ریسک تکنقطهای کاهش یابد. این حادثه نشان میدهد که حتی کیفپولهای سختافزاری و ذخیرهسرد نیز به دقت و نظارت جدی روی فرایند تولید کلید خصوصی و یکپارچگی فریمور نیاز دارند. برای جامعه رمزارز، این نفوذ یادآوری روشنی است: تولید امن عبارت بازیابی و حسابرسیهای منظم فریمور به اندازه نگهداری آفلاین اهمیت دارند.
این سوءاستفاده ریسکهای سیستمی در تولید عبارت بازیابی، مدیریت کلید خصوصی و رویههای فریمور را برجسته میکند. سازندگان کیفپول، حسابرسان و نهادهای امانتداری باید منابع آنتروپی واقعی و فرایندهای شفاف را در اولویت قرار دهند تا کاربران در برابر حملات نیرویبُرِ آفلاین و ردیابی کلیدهای افشا شده روی زنجیره محافظت شوند.














نظر بگذارید
نظرات
هنوز نظری ثبت نشده. اولین نفر باشید.