هشدار امنیتی به هولدرهای دوج‌کوین؛ درس‌هایی که هک ۱۱۱ میلیون دلاری کولدکارد به ما داد

۱۸ مرداد ۱۴۰۵

میشابوآر (Mishaboar)، از اعضای شناخته‌شده جامعه دوج‌کوین، بار دیگر درباره امنیت کیف پول‌های هشدار داده و از کاربران خواسته در انتخاب ابزار نگهداری دارایی‌های خود تجدیدنظر کنند. این هشدار در حالی مطرح شده که سوءاستفاده از یک آسیب‌پذیری قدیمی در کیف پول سخت‌افزاری کولدکارد (Coldcard) تاکنون به سرقت ۱٬۷۱۹ بیت کوین به ارزش

میشابوآر (Mishaboar)، از اعضای شناخته‌شده جامعه دوج‌کوین، بار دیگر درباره امنیت کیف پول‌های هشدار داده و از کاربران خواسته در انتخاب ابزار نگهداری دارایی‌های خود تجدیدنظر کنند. این هشدار در حالی مطرح شده که سوءاستفاده از یک آسیب‌پذیری قدیمی در کیف پول سخت‌افزاری کولدکارد (Coldcard) تاکنون به سرقت ۱٬۷۱۹ بیت کوین به ارزش حدود ۱۱۱ میلیون دلار منجر شده است. گزارش اخیر گلکسی ریسرچ (Galaxy Research) نشان می‌دهد خسارت این حمله که یکی از بزرگ‌ترین هک‌های حوزه کریپتو در سال ۲۰۲۶ محسوب می‌شود، ممکن است در نهایت به حدود ۱۳۰ میلیون دلار برسد؛ چراکه سرنوشت برخی از کوین‌های مرتبط با این حادثه هنوز به‌طور کامل مشخص نشده است. ریشه حمله به کولدکارد به یک باگ در فریمور این کیف پول در مارس ۲۰۲۱ بازمی‌گردد. این نقص باعث شد تصادفی‌بودن تولید عبارت بازیابی در برخی دستگاه‌ها به‌شدت کاهش پیدا کند و قدرت کلیدهای تولیدشده از ۱۲۸ بیت به کمتر از ۴۰ بیت برسد. در چنین شرایطی، مهاجم می‌توانست بدون دسترسی فیزیکی به دستگاه، با استفاده از روش‌های محاسباتی کلیدهای خصوصی را پیدا کند. بر اساس داده‌های گلکسی ریسرچ، مهاجمان از ۳۰ جولای ۲۰۲۶ تخلیه کیف پول‌های آسیب‌پذیر را آغاز کردند. این حادثه نشان داد حتی استفاده از یک کیف پول سخت‌افزاری نیز به‌تنهایی تضمین‌کننده امنیت دارایی‌ها نیست و نحوه تولید و محافظت از کلیدهای خصوصی اهمیت بسیار زیادی دارد. میشابوآر از ابتدای ماه اوت بارها درباره همین موضوع به جامعه دوج‌کوین هشدار داده و از کاربران خواسته است امنیت کیف پول خود را جدی‌تر بررسی کنند. به گفته میشابوآر، یک کیف پول سخت‌افزاری مناسب باید کلیدهای خصوصی و عبارت بازیابی را در یک تراشه اختصاصی و جدا از اینترنت نگهداری کند. این ساختار باعث می‌شود کلیدهای کاربر تا حد زیادی از تهدیدهای موجود در رایانه یا گوشی متصل به اینترنت جدا بمانند. در مقابل، کیف پول نرم‌افزاری روی تلفن همراه یا رایانه‌ای اجرا می‌شود که به اینترنت متصل است و کلیدها نیز در همان محیط پیچیده و بالقوه آسیب‌پذیر مدیریت می‌شوند. به همین دلیل، امنیت چنین کیف پولی فقط به سیستم‌عامل یا سخت‌افزار دستگاه وابسته نیست و نحوه پیاده‌سازی خود کیف پول نیز اهمیت زیادی دارد. میشابوآر به‌طور ویژه درباره کیف پول‌های موبایلی هشدار داده است. اگرچه گوشی‌های هوشمند امروزی از سخت‌افزارهای امنیتی اختصاصی برخوردارند و شرکت‌های سازنده نیز امکانات مناسبی برای محافظت از داده‌های حساس ارائه می‌کنند، کاربر معمولی نمی‌تواند به‌سادگی تشخیص دهد که توسعه‌دهنده کیف پول تا چه اندازه از این قابلیت‌ها به‌درستی استفاده کرده است. مشکل اصلی از نگاه میشابوآر این است که کاربر عادی معمولاً امکان ارزیابی کامل کد و معماری امنیتی یک کیف پول نرم‌افزاری را ندارد. یک کیف پول ممکن است در تولید عبارت بازیابی، نحوه نگهداری کلیدها، فرایند پشتیبان‌گیری یا مسیر مشتق‌سازی آدرس‌ها دچار نقص باشد. همچنین احتمال وجود نشت اطلاعات، به‌روزرسانی مخرب یا حتی درهای پشتی نیز از جمله ریسک‌هایی است که تشخیص آنها برای کاربر عادی دشوار خواهد بود. به همین دلیل، او معتقد است کیف پول‌های نرم‌افزاری همچنان می‌توانند برای نگهداری مبالغ محدود، پرداخت‌های روزمره، معاملات یا تعامل با قراردادهای هوشمند کاربردی باشند؛ اما گزینه مناسبی برای نگهداری پس‌اندازهای بلندمدت نیستند. ماجرای کولدکارد نشان داد که امنیت دارایی‌های دیجیتال تنها به انتخاب یک کیف پول با عنوان «سخت‌افزاری» یا «نرم‌افزاری» محدود نمی‌شود. نحوه تولید سید، معماری امنیتی، کیفیت فریمور و نرم‌افزار و حتی شیوه پشتیبان‌گیری می‌تواند در صورت وجود نقص، امنیت کل دارایی کاربر را تحت تأثیر قرار دهد. کاربران باید میان کیف پول مورد استفاده برای تراکنش‌های روزمره و ابزاری که برای نگهداری بلندمدت سرمایه به کار می‌برند، تفاوت قائل شوند. استفاده از کیف پول‌های نرم‌افزاری برای مبالغ محدود می‌تواند منطقی باشد، اما نگهداری بخش اصلی دارایی در محیطی متصل به اینترنت، ریسک‌هایی دارد که نباید نادیده گرفته شود. حادثه کولدکارد نیز نشان داده است که حتی یک نقص قدیمی در فرایند تولید کلید می‌تواند سال‌ها بعد به خسارت سنگینی منجر شود. بنابراین، برای کاربران دوج‌کوین و سایر ارزهای دیجیتال، بررسی دقیق سابقه امنیتی کیف پول و نحوه مدیریت کلیدهای خصوصی، به اندازه انتخاب خود دارایی اهمیت دارد.
هشدار امنیتی به هولدرهای دوج‌کوین؛ درس‌هایی که هک ۱۱۱ میلیون دلاری کولدکارد به ما داد | اخبار تریدیار | تریدیار