یک آسیبپذیری امنیتی جدی در کدنویسی کیف پول سختافزاری Coldcard سالها از دید توسعهدهندگان و کاربران پنهان ماند و در نهایت منجر به سرقت بیش از 100 میلیون دلار دارایی دیجیتال شد. این رویداد که توسط CoinDesk گزارش شده، یکی از جدیترین نقصهای امنیتی در تاریخ کیف پولهای سختافزاری به شمار میرود.
Coldcard از محبوبترین و بهاصطلاح امنترین کیف پولهای سختافزاری در میان کاربران بیتکوین است که به دلیل رویکرد امنیتی سختگیرانه و متنباز بودن کدش، اعتماد زیادی از جامعه کریپتو کسب کرده بود. اما این باگ نشان داد که حتی معتبرترین راهحلهای ذخیرهسازی سرد (Cold Storage) هم میتوانند دارای نقاط کور امنیتی باشند.
به گزارش CoinDesk، این آسیبپذیری در لایهای از کد قرار داشت که مستقیماً با فرآیند امضای تراکنشها مرتبط بود. هکرها توانستند با بهرهبرداری از این نقص، تراکنشهای جعلی یا دستکاریشده را بدون اطلاع کاربر تأیید کنند. این موضوع عملاً کل منطق امنیتی کیف پول سختافزاری را که بر پایه تأیید آفلاین و جداسازی کلیدهای خصوصی بنا شده، زیر سوال میبرد.
نکته نگرانکنندهتر این است که این باگ سالها در کد موجود بود و علیرغم متنباز بودن پروژه و وجود جامعه فعال توسعهدهنده، شناسایی نشد. این رویداد سوال جدی را درباره کفایت فرآیندهای audit امنیتی در پروژههای کریپتو مطرح میکند.
برای تریدرها و دارندگان بلندمدت بیتکوین (HODLer) که از Coldcard برای ذخیرهسازی سرد استفاده میکنند، این خبر یک هشدار جدی است. توصیه میشود کاربران فوراً فریمور دستگاه خود را به آخرین نسخه بهروزرسانی کنند و در صورت امکان، داراییهای خود را به آدرسهای جدید منتقل سازند. همچنین، این حادثه اهمیت تنوع در روشهای ذخیرهسازی و عدم تکیه کامل بر یک دستگاه یا راهحل واحد را یادآوری میکند.
این خبر ترجمه و بازنویسی گزارشی از CoinDesk با عنوان اصلی «How a bug in Coldcard’s code went unnoticed for years, leading to $100 million in hacked funds» است. تحلیل و جمعبندی فارسی از تریدیار است.