کلدکارد، یکی از معتبرترین کیفپولهای سختافزاری بیتکوین، در مرکز یک بحران امنیتی بزرگ قرار گرفته که بالغ بر 130 میلیون دلار دارایی را در معرض خطر قرار داده است. این رویداد، باور رایج «نه کلید تو، نه کوین تو» را به چالش جدی میکشد؛ چرا که حتی اگر کلید خصوصی را خودتان نگه دارید، اگر دستگاهی که آن کلید را تولید کرده آسیبپذیر باشد، امنیت شما توهمی بیش نیست.
مشکل اصلی در فرایند تولید کلید (Key Generation) کلدکارد شناسایی شده است. آدرسهایی که از طریق این دستگاه با نسخههای آسیبپذیر ساخته شدهاند، عملاً یک نقطه شکست واحد دارند که به اندازه کافی تصادفی نبوده یا به روشی قابل پیشبینی تولید شدهاند. این یعنی مهاجمان بالقوه میتوانند کلیدهای خصوصی این آدرسها را بازسازی کنند.
این رویداد برای تریدرها و هودلرهایی که از کیفپولهای سختافزاری استفاده میکنند یک هشدار مستقیم است: اتکا به یک دستگاه واحد برای تولید seed phrase یا کلید خصوصی، نقطه شکست متمرکز ایجاد میکند. اصل «Self-Custody» تنها زمانی کامل است که تمام اجزای فرایند، از تولید کلید تا نگهداری، قابل اعتماد و قابل تأیید باشند.
توصیههای فوری برای صاحبان کلدکارد: بررسی فوری نسخه فریمور، انتقال داراییها به آدرسهای تازه تولیدشده با دستگاه یا نرمافزار سالم، و استفاده از تأیید چندگانه (Multi-Sig) برای مبالغ بالا. این حادثه همچنین نشان میدهد که صنعت کریپتو به استانداردهای حسابرسی مستقل برای سختافزارهای امنیتی نیاز دارد.
Translated and rewritten from a report by cryptoslate, originally titled “Coldcard crisis hits $130 million – proving ‘not your keys’ is meaningless if you trust a single device to generate them”. The Persian analysis and framing are TradeYar’s own.