هشت سال پس‌انداز بیت‌کوین در عرض پانزده دقیقه از بین رفت. خطای تولیدکننده سخت‌افزار تاکنون 1367 BTC هزینه داشته است

By: rootdata|2026/08/02 16:41:32
0
اشتراک‌گذاری
copy
امتیازدهی ما در گوگلامتیازدهی ما در گوگل

کاربر ساب‌ردیت r/Bitcoin در پلتفرم اجتماعی ردیت با نام مستعار DuckDuckMoss داستان خود را با جامعه به اشتراک گذاشت. او می‌نویسد که به دلیل یک خطا در نرم‌افزار کیف پول سخت‌افزاری، 2 BTC خود را که به مدت هشت سال پس‌انداز کرده بود، از دست داده است. پست او یکی از صدها گزارش مشابهی است که پس از 30 ژوئیه در اینترنت منتشر شده است، زمانی که یک عامل ناشناس شروع به خالی کردن کیف پول‌های ایجاد شده بر روی دستگاه‌های Coldcard کرد. طبق محاسبات Galaxy Research، از حساب‌های قربانیان تاکنون 1367 BTC، معادل حدود 88.6 میلیون دلار، ناپدید شده است.

مهم‌ترین حقایق

  • علت این مشکل، خطای ادغام در نرم‌افزار Coldcard است که از مارس 2021، تولید عبارات seed را به یک تولیدکننده اعداد تصادفی پیش‌بینی‌پذیر نرم‌افزاری هدایت می‌کرد.
  • به جای 128 بیت انتروپی مورد انتظار، seedهای مدل Mk3 حدود 40 بیت و از Mk4، Mk5 و Q حدود 72 بیت بودند.
  • سه موج حمله شامل 4585 آدرس بود. غنیمت 1367 BTC است و تاکنون دست نخورده باقی مانده است.
  • Coinkite نرم‌افزار اضطراری برای تمام مدل‌ها منتشر کرده است، اما به‌روزرسانی مشکل seedهای قبلاً تولید شده را حل نمی‌کند.
  • بحث دوباره‌ای درباره اینکه آیا سرمایه‌گذار فردی باید به‌طور مستقل کلیدهای خصوصی را نگه‌داری کند یا خیر، دوباره زنده شده است.

یک خط کد از مارس 2021 منبع بحران

Coldcard یک کیف پول سخت‌افزاری از شرکت کانادایی Coinkite است که فقط بیت‌کوین را پشتیبانی می‌کند و در طول سال‌ها به عنوان سخت‌افزاری برای کاربران بسیار حرفه‌ای شناخته شده است. نرم‌افزار آن بر روی MicroPython اصلاح شده کار می‌کند. در پیکربندی برد، تولیدکننده به‌طور عمدی پشتیبانی داخلی از تولیدکننده سخت‌افزاری را غیرفعال کرده است، زیرا خود یک پیاده‌سازی داشت. مشکل این است که کتابخانه libngu فقط بررسی می‌کرد که آیا پرچم مربوطه وجود دارد یا خیر، نه اینکه چه ارزشی دارد. کامپایل بدون هشدار انجام می‌شد و تابعی که تصادفی بودن را به دست می‌آورد به مسیر پشتیبان نرم‌افزاری که از MicroPython به ارث رسیده بود، می‌رفت.

این تولیدکننده پشتیبان یک بار، در اولین فراخوانی، بر اساس شماره سریال کارخانه و وضعیت ساعت‌ها، مقداردهی اولیه می‌شود. هیچ‌یک از این مقادیر یک راز رمزنگاری نیستند. شماره سریال ثابت است و حتی در شناسه USB دستگاه به‌طور جزئی قابل مشاهده است و ثبت‌های زمانی را می‌توان به تعداد کمی از امکانات محدود کرد. بازسازی دقیق توسط تیم امنیتی Block در گزارشی فنی درباره تولیدکننده اضطراری در firmware Coldcard منتشر شده است.

تغییر در مخزن در 1 مارس 2021 وارد شد و به نرم‌افزار منتشر شده در 17 مارس همراه با نسخه 4.0.0 رسید. تمام آدرس‌های خالی شده پس از این تاریخ ایجاد شده‌اند. مهاجم نیازی به دست زدن به هیچ دستگاهی نداشت. کافی بود که جریان‌های تصادفی ممکن را در خود بازسازی کند، آدرس‌ها را از آن‌ها استخراج کند و با زنجیره بلوکی عمومی مقایسه کند.

سه موج و 4585 آدرس

اولین جستجوی کیف پول‌ها از ساعت 3:10 تا 3:51 به وقت لهستانی در 30 ژوئیه ادامه داشت و بر روی نه بلوک گسترش یافت. Chainalysis تخمین زده است که در ده دقیقه اول بیش از 30 میلیون دلار ناپدید شده است و بزرگ‌ترین قربانی منفرد حدود 1.8 میلیون دلار از دست داده است. برآوردهای اولیه درباره 594 BTC از نزدیک به 500 کیف پول صحبت می‌کردند. تحلیل‌های بعدی Galaxy Research این عدد را به 1082 و سپس به 1158 افزایش دادند، تا اینکه در 1 اوت موج سوم شناسایی شد که در آن از 1912 آدرس، 207.73 BTC دیگر استخراج شد. این بار مهاجم به موجودی‌هایی به اندازه چند هزار دلار دست یافت، یعنی به "ریز" قناعت کرد.

وجوه دزدیده شده در آدرس‌های مهاجم دست نخورده باقی مانده‌اند. تحلیل‌گران توجه دارند که تمام تراکنش‌ها دارای همان نرخ کارمزد بودند و هیچ‌گونه باقی‌مانده‌ای تولید نمی‌کردند، که این امکان را برای گروه‌بندی آن‌ها فراهم می‌کند، اما خود به خود چیزی را ثابت نمی‌کند. انتقال جمعی به‌طور مشابه به نظر می‌رسد، چه سکه‌ها را دزد ببرند و چه صاحب آن‌ها.

شرکت Coinkite در تاریخ 30 ژوئیه هشدار مربوطه‌ای را منتشر کرد و یک روز بعد نرم‌افزار اصلاح‌شده‌ای برای تمام مدل‌ها و هر دو مسیر انتشار عرضه کرد. تولیدکننده در بیانیه رسمی امنیتی خود تأکید می‌کند که این به‌روزرسانی تنها از بذرهای جدید محافظت می‌کند و بذرهای قبلاً ایجادشده را اصلاح نمی‌کند. کسانی که هنگام ایجاد کیف پول حداقل 50 پرتاب عادلانه و ثبت‌نشده را اضافه کرده‌اند، در امنیت هستند. یک رمز عبور قوی و منحصر به فرد BIP-39 یک کیف پول جداگانه ایجاد می‌کند و واقعاً کار را دشوار می‌کند، اما تولیدکننده همچنان مهاجرت را توصیه می‌کند. چند امضایی تنها زمانی محافظت می‌کند که اکثریت از دستگاه‌های آسیب‌پذیر تشکیل نشده باشد. کارت‌های TAPSIGNER، OPENDIME و SATSCARD بر روی کد دیگری کار می‌کنند و این مشکل شامل آن‌ها نمی‌شود.

آیا سرمایه‌گذار متوسط باید کلید خود را حفظ کند؟

رودولفو نوواک، رئیس Coinkite، از کاربران عذرخواهی کرد و مسئولیت خطا را بر عهده گرفت و اذعان کرد که بررسی‌های داخلی کد آن را شناسایی نکرده‌اند. او همچنین پیشنهاد داد که ممکن است این آسیب‌پذیری توسط هوش مصنوعی که از نسخه‌های قدیمی‌تر نرم‌افزار متن‌باز عبور کرده، شناسایی شده باشد. چند هفته پیش، شرکت خود این کد را از طریق یکی از بهترین مدل‌های موجود عبور داد و هیچ سیگنال هشداردهنده‌ای دریافت نکرد. با این حال، برخی از محققان معتقدند که موضوع هوش مصنوعی توجه را از یک اشتباه مهندسی ساده که باید سال‌ها پیش توسط یک حسابرسی تولید کلید شناسایی می‌شد، منحرف می‌کند.

واکنش‌های صنعت شدید است. گای سوآن، تحلیلگر، این موضوع را دردناک‌ترین ضربه در تاریخ بیت‌کوین به افرادی که به درستی خود را ایمن کرده‌اند، نامید، زیرا این بار مربوط به صرافی‌های با کلیدهای داغ نیست، بلکه مربوط به هزاران کیف پول خصوصی است. لورنزو والنتی از ARK Invest به‌طور مستقیم بیان کرد که مشتریان ریسک طرف مقابل را با ریسک نرم‌افزار، سخت‌افزار، زنجیره تأمین و اشتباهات خود عوض کرده‌اند. نیک نیومن از شرکت Casa به خود توصیه تولیدکننده انتقاد می‌کند، زیرا اضافه کردن پنجاه پرتاب برای اکثریت کاربران غیرممکن است. دیوید لارنس از Amicus اضافه می‌کند که پس از چنین حوادثی، سرمایه‌گذاران جدید به انتخاب ETF‌ها و متولیان تنظیم‌شده روی می‌آورند.

دقیقاً چنین نتیجه‌ای نویسنده پست در Reddit گرفت که از اینکه واحدهای یک صندوق سرمایه‌گذاری را زمانی که راه‌اندازی شدند، خریداری نکرده است، ابراز پشیمانی کرد. هیچ‌کس به‌طور عمومی مورد فردی او را تأیید نکرد، زیرا او نه مدل دستگاه و نه نسخه نرم‌افزار را ارائه داد. Galaxy Research همچنین هشدار می‌دهد که لیست آسیب‌دیدگان ممکن است هنوز افزایش یابد. آسیب‌پذیری اکنون عمومی است و برخی از مالکان بذرهای آسیب‌پذیر هنوز وجوه خود را منتقل نکرده‌اند.

قیمت --

--

این محتوا صرفاً برای اطلاع‌رسانی عمومی ارائه شده است و به‌منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌شود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید به‌عنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر دارایی‌های رمزارزی تلقی شود. دارایی‌های رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.

ممکن است شما نیز علاقه‌مند باشید

XRP طولانی‌ترین دوره ورودی ETF فعال در ارزهای دیجیتال را گسترش می‌دهد در حالی که صندوق‌های رقیب برای جذب سرمایه جدید تلاش می‌کنند

ورودی‌های ETF XRP در ماه ژوئیه به ۲۷.۳ میلیون دلار رسید و یک دوره چهار ماهه را ادامه داد در حالی که بسیاری از صندوق‌های رقیب آلت‌کوین سرمایه جدیدی جذب نکردند.

هنک گرین و اعتیاد به هوش مصنوعی: هشدارهایی که خالقان نادیده می‌گیرند

شمردن روزها: وضعیت ارزهای دیجیتال

آینده دیبو مارتینز پس از تصمیم کلیدی آستون ویلا تغییر کرد: آیا می‌ماند؟

باشگاه انگلیسی تأیید کرد که دروازه‌بان آرژانتینی را برای فصل آینده در اختیار دارد و ارزش انتقال احتمالی را ثابت نگه داشت.

حفاظت پساکوانتومی: هوش مصنوعی آسیب‌پذیری در یکی از نامزدهای امضای دیجیتال جدید را پیدا کرد

حفاظت پساکوانتومی دوباره در کانون توجه قرار گرفته است پس از بیانیه Anthropic: مدل Claude Mythos Preview یک نوع جدید از حمله به الگوریتم امضای دیجیتال HAWK را شناسایی کرده است که به عنوان یکی از ابزارهای ممکن برای رمزنگاری پساکوانتومی آینده در نظر گرفته می‌شود. به گفته این شرکت، تحقیق حدود 60 ساعت طو...

به دلیل بحران درآمد و دستمزد، 62% از آرژانتینی‌ها برای پوشش هزینه‌های اساسی بدهکار شدند

یک نظرسنجی اخیر نشان داد که 9 از هر 10 نفر معتقدند که یک شغل به تنهایی دیگر برای رسیدن به پایان ماه کافی نیست. در عین حال، دو سوم آرژانتینی‌ها قبل از روز 20 هر ماه درآمد خود را تمام می‌کنند.
...
iconiconiconiconiconicon
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:bd@weex.com
برنامه VIP:support@weex.com