درس‌های هک ۱۰۰ میلیون دلاری کلدکارت؛ برای امنیت کیف پولمان چه کنیم؟

August 6, 2026
درس‌های هک ۱۰۰ میلیون دلاری کلدکارت؛ برای امنیت کیف پولمان چه کنیم؟

تصور کنید روزی صبح بیدار می‌شوید، موجودی کیف پول بیت کوین خود را چک می‌کنید و با کابوسی وحشتناک مواجه می‌شوید: تمام دارایی‌تان ناپدید شده است. هیچ ایمیل فیشینگی در کار نبوده، با هیچ پشتیبان دروغینی صحبت نکرده‌اید و حتی روی هیچ اپلیکیشن مخربی کلیک نکرده‌اید؛ اما موجودی کیف پول شما صفر است. این سناریوی

درس‌های هک ۱۰۰ میلیون دلاری کلدکارت؛ برای امنیت کیف پولمان چه کنیم؟ تصور کنید روزی صبح بیدار می‌شوید، موجودی کیف پول بیت کوین خود را چک می‌کنید و با کابوسی وحشتناک مواجه می‌شوید: تمام دارایی‌تان ناپدید شده است. هیچ ایمیل فیشینگی در کار نبوده، با هیچ پشتیبان دروغینی صحبت نکرده‌اید و حتی روی هیچ اپلیکیشن مخربی کلیک نکرده‌اید؛ اما موجودی کیف پول شما صفر است. پراپکو | ترید با سرمایه بیشتر با ۱۰ دلار، ۱۰۰۰ دلار اعتبار معاملاتی دریافت کن ثبت‌نام و کد تخفیف این سناریوی ترسناک به‌تازگی برای صدها دارنده بیت کوین به واقعیتی تلخ تبدیل شد. در حمله‌ای هماهنگ، بیش از ۱۰۰ میلیون دلار بیت کوین در جریان عملیاتی بسیار دقیق تخلیه شد. اما بخش شوکه‌کننده ماجرا چیست؟ خود شبکه بیت کوین هرگز هک نشده است! در این مقاله به نقل از مدیوم ( Medium )، به بررسی این موضوع می‌پردازیم. هدف اصلی هکرها چه بود؟ وقتی گاوصندوق سخت‌افزاری نفوذپذیر می‌شود بررسی‌های اولیه نشان می‌دهند که نقصی فنی در برخی از کیف پول‌های سخت‌افزاری کولدکارت نسخه ام‌کی ۳ (COLDCARD Mk۳) وجود داشته است. البته موضوع این نیست که هکرها توانسته باشند به این دستگاه‌های فیزیکی نفوذ کنند؛ بلکه آسیب‌پذیری به نحوه تولید اولیه عبارت‌های بازیابی مربوط می‌شود. وقتی کیف پول می‌سازید، دستگاه عبارت بازیابی شامل ۱۲ یا ۲۴ کلمه تولید می‌کند. این کلمات باید کاملاً تصادفی باشند، زیرا نقش کلید اصلی دارایی‌های شما را ایفا می‌کنند. اما در این مورد خاص، محققان معتقدند که الگوریتم تولید تصادفی کلمات در برخی از این کیف پول‌ها ضعیف‌تر از حد انتظار عمل کرده است. این ضعف کوچک به مهاجمان با قدرت پردازش بالا اجازه داد تا عبارت‌های بازیابی خاصی را بازسازی کنند. آن‌ها بدون نیاز به دسترسی به دستگاه فیزیکی، کیف پول‌ها را بازیابی کردند و بیت کوین‌ها را انتقال دادند. حمله هماهنگ به صدها کیف پول؛ چرا دارایی‌های قدیمی هدف اصلی بودند؟ این حادثه اتفاقی ساده برای سرمایه‌گذاری بدشانس نبود. اکثر کیف پول‌های آسیب‌دیده، کیف پول‌های قدیمی تک‌امضایی بودند که از عبارت عبور اضافی یا پس‌فریز استاندارد BIP39 استفاده نمی‌کردند. این مسئله بازسازی عبارت بازیابی و هدف قرار دادن آن‌ها را برای هکرها بسیار آسان‌تر کرد. نکته جالب اینجاست که موجودی بسیاری از این کیف پول‌ها برای سال‌ها هیچ تغییری نکرده بود؛ اما ناگهان و تقریباً هم‌زمان، همگی خالی شدند. چرا تصادفی بودن کلمات، مرز بین امنیت و نابودی دارایی شماست؟ بسیاری از مردم فکر می‌کنند هک کردن کیف پول سخت‌افزاری غیرممکن است. این فرضیه معمولاً درست است، به‌شرطی که تمام مراحل راه‌اندازی دستگاه طبق استانداردهای تعریف‌شده کار کند. با این حال، امنیت هر کیف پول در نهایت به عاملی کلیدی وابسته است: تصادفی بودن. فرض کنید کسی از شما بخواهد عددی بین یک تا یک تریلیون را حدس بزنید. احتمال موفقیت شما تقریباً صفر است. حالا تصور کنید آن شخص به‌طور مخفیانه گزینه‌های احتمالی را به چند هزار مورد کاهش دهد. ناگهان شانس حدس زدن شما به‌شدت بالا می‌رود. این دقیقاً همان اتفاقی است که تحلیل‌گران معتقدند در این پرونده رخ داده است. بلاک چین بیت کوین کاملاً امن ماند و شبکه هیچ آسیبی ندید؛ اما نقطه ضعف دقیقاً در همان لحظه اول، یعنی زمان تولید عبارت بازیابی در کیف پول وجود داشت. برای فرار از این دست سرقت‌ها چه‌کار کنیم؟ جزئیات فنی که باید بدانید بر اساس گزارش‌های رسمی، تمام کیف پول‌ها به یک اندازه آسیب‌پذیر نبودند. کاربرانی که کیف پول خود را با عبارت عبور استاندارد BIP39 یا ساختار چندامضایی محافظت کرده بودند، امنیت به‌مراتب بالاتری داشتند و از این حمله در امان ماندند. دستگاه‌های آسیب‌دیده عمدتاً کیف پول‌های قدیمی کولدکارت Mk3 بودند که از نسخه ۴.۰.۱ به بعد استفاده می‌کردند. برای افرادی که احتمالاً از این دستگاه‌ها استفاده می‌کنند، توصیه‌ای بسیار جدی وجود دارد: به‌جای اینکه صرفاً سفت‌افزار دستگاه را به‌روزرسانی کنید، دارایی‌های خود را به عبارت بازیابی کاملاً جدیدی منتقل کنید. به یاد داشته باشید که به‌روزرسانی نرم‌افزاری نمی‌تواند عبارت بازیابی ضعیفی را که در گذشته ساخته شده است، تغییر دهد. بزرگ‌ترین درس از فاجعه ۱۰۰ میلیون دلاری بیت کوین سرمایه‌گذاران بازار ارزهای دیجیتال معمولاً نگران حملات فیشینگ و سایت‌های جعلی هستند. این تهدیدها کاملاً واقعی هستند؛ اما این حادثه یادآوری می‌کند که امنیت بسیار قبل‌تر از اولین تراکنش شما آغاز می‌شود؛ یعنی دقیقاً در همان ثانیه‌ای که کیف پول خود را می‌سازید. نقصی کوچک در فرآیند ساخت کیف پول کافی بود تا صدها آدرس به خطر بیفتند و ده‌ها میلیون دلار دارایی نابود شود. دنیای ارزهای دیجیتال به شما کنترل کامل روی دارایی‌هایتان را می‌دهد، اما این آزادی مسئولیتی مهم به‌همراه دارد: هرگز فرض نکنید ابزاری امنیتی برای همیشه بی‌نقص باقی می‌ماند. آگاه ماندن، به‌روز نگه‌داشتن روش‌های امنیتی و توجه به هشدارهای رسمی می‌تواند مرز بین حفاظت از بیت کوین‌های شما یا تبدیل شدن به قربانی بعدی بازار باشد
درس‌های هک ۱۰۰ میلیون دلاری کلدکارت؛ برای امنیت کیف پولمان چه کنیم؟ | TradeyAR News | TradeyAR