اختلاف بر سر خسارت هک کولدکارد؛ واقعاً چه مقدار بیت کوین دزیده شده است؟
August 11, 2026
با گذشت مدتی از هک گسترده کیف پولهای سختافزاری کولدکارد (Coldcard)، هنوز رقم دقیق بیت کوینهای مسروقه مشخص نیست. دادههای شرکتهای تحلیل بلاکچین نیز ارقام متفاوتی را نشان میدهند؛ بهطوری که کریپتوکوانت (CryptoQuant) تاکنون ۱٬۴۳۲ بیت کوین را بهعنوان خسارت تأییدشده شناسایی کرده، در حالی که گلکسی ریسرچ (Galaxy Research) حداقل خسارت را ۱٬۷۳۰ بیت
با گذشت مدتی از هک گسترده کیف پولهای سختافزاری کولدکارد، هنوز رقم دقیق بیت کوینهای مسروقه مشخص نیست. دادههای شرکتهای تحلیل بلاکچین نیز ارقام متفاوتی را نشان میدهند؛ بهطوری که کریپتوکوانت تاکنون ۱٬۴۳۲ بیت کوین را بهعنوان خسارت تأییدشده شناسایی کرده، در حالی که گلکسی ریسرچ حداقل خسارت را ۱٬۷۳۰ بیت کوین برآورد میکند.
شرکتهای تحلیلی تأکید دارند که اختلاف میان این ارقام لزوماً به معنای اشتباه یکی از آنها نیست. مشکل اصلی این است که در حمله به کیف پولهای خودحضانتی، برخلاف هک صرافیها، فهرست مشخصی از حسابهای قربانیان وجود ندارد. بنابراین، بخش مهمی از برآورد خسارت به گزارش خود کاربران و تطبیق آن با الگوهای تراکنشهای روی شبکه بیت کوین وابسته است.
الکس تورن، مدیر تحقیقات شرکت گلکسی ریسرچ، توضیح داده که برآورد قبلی این شرکت از سرقت احتمالی حداکثر ۱٬۸۱۶ بیت کوین، رقم قطعی خسارت نبوده است. این شرکت اکنون با بررسی دادههای جدید، حداقل ۱٬۷۳۰ بیت کوین را با اطمینان بالا به این حمله نسبت میدهد و احتمال افزایش این رقم را نیز منتفی نمیداند.
به گفته تورن، گزارش مستقیم قربانیان نقش مهمی در شناسایی سایر کیف پولهای آسیبدیده دارد. او در این باره گفته است: «ما سرقت بیش از ۴۵۰ بیت کوین را مستقیماً از طریق گزارش قربانیان تأیید کردهایم، اما همین گزارشها به شناسایی قربانیان دیگری کمک کردهاند که در مجموع بیش از ۷۳۰ بیت کوین را شامل میشوند.»
با این حال، گلکسی ریسرچ برای جلوگیری از بزرگنمایی رقم خسارت، بیت کوینهای مشکوکی را که شواهد کافی برای اثبات سرقت آنها ندارد، در محاسبات رسمی خود لحاظ نکرده است.
همزمان شرکت تیآرام لبز نیز به نتیجهای نزدیک به گلکسی ریسرچ رسیده است. این شرکت در تحلیل خود تخمین زده که مهاجمان حدود ۱٬۸۱۶ بیت کوین را از بیش از ۵٬۲۰۰ آدرس در چهار موج مختلف خارج کردهاند. آری ردبورد، مدیر سیاستگذاری جهانی این شرکت، هشدار داده که برآورد خسارت احتمالاً پیش از تثبیت نهایی، باز هم افزایش خواهد یافت.
در سوی دیگر، کریپتوکوانت رویکرد محافظهکارانهتری برای محاسبه خسارت دارد. خولیو مورنو، مدیر تحقیقات این شرکت، میگوید تیم کریپتوکوانت ابتدا گزارشهای عمومی قربانیان، از جمله آدرس کیف پول یا شناسه تراکنش مربوط به سرقت را بررسی میکند و سپس این اطلاعات را با الگوهای آنچین شناختهشده مربوط به حمله تطبیق میدهد.
بر همین اساس، کریپتوکوانت تاکنون سرقت ۱٬۴۳۲ بیت کوین را بهطور قطعی تایید کرده است. این شرکت این رقم را کف برآورد خود میداند و معتقد است در صورت انتشار اطلاعات بیشتر از سوی قربانیان، رقم مذکور میتواند افزایش پیدا کند.
مورنو دلیل این احتیاط را احتمال شناسایی اشتباه قربانیان صرفاً بر اساس رفتارهای آنچین عنوان کرده. به گفته او، اگر هر تراکنش مشکوک بهعنوان بخشی از حمله در نظر گرفته شود، احتمال ایجاد موارد اشتباه و در نتیجه بزرگنمایی خسارت وجود دارد. او میگوید: «از آنجا که بیت کوینهای سرقتشده متعلق به افراد بودهاند و نه یک نهاد متمرکز مانند صرافی، ما فقط میتوانیم مواردی را تایید کنیم که هر قربانی بهصورت عمومی درباره آنها اطلاعرسانی کرده باشد.»
اختلاف میان برآوردهای کریپتوکوانت، گلکسی ریسرچ و تیآرام لبز یک مشکل مهمتر را نشان میدهد: در حملات مربوط به کیف پولهای خودحضانتی، تعیین حجم واقعی خسارت بسیار دشوارتر از هک یک صرافی متمرکز است. در حمله به یک صرافی، معمولاً یک نهاد مشخص مسئول نگهداری داراییهاست و میتوان موجودی پیش و پس از حمله را با دقت بیشتری مقایسه کرد. اما در حمله به کیف پولهای شخصی، مهاجمان میتوانند دارایی هزاران کاربر را از آدرسهای مختلف خارج کنند و بسیاری از قربانیان نیز ممکن است هیچگاه عمومی اعلام نکنند که دارایی آنها به سرقت رفته است.
به همین دلیل، حتی با وجود ابزارهای پیشرفته تحلیل بلاکچین، بخشی از خسارت احتمالی تنها از روی الگوهای تراکنش قابل شناسایی است و نمیتوان با قطعیت گفت هر آدرس مشکوک متعلق به یک قربانی هک کولدکارد بوده است. مورنو نیز تأکید کرده: «مشخص کردن مجموع بیت کوینهای سرقتشده دشوار است و این رقم همیشه یک تخمین خواهد بود.»
در همین حال، شرکت چینالیسیس اعلام کرده که تاکنون برآورد مستقلی از خسارت این حمله انجام نداده است. زکایکسبیتی، تحلیلگر شناختهشده بلاکچین، نیز گفته قصد ندارد این حادثه را بهصورت مستقل رصد یا تراکنشهای مرتبط با آن را دنبال کند.