هشت سال پسانداز بیتکوین در عرض پانزده دقیقه از بین رفت. خطای تولیدکننده سختافزار تاکنون 1367 BTC هزینه داشته است
کاربر سابردیت r/Bitcoin در پلتفرم اجتماعی ردیت با نام مستعار DuckDuckMoss داستان خود را با جامعه به اشتراک گذاشت. او مینویسد که به دلیل یک خطا در نرمافزار کیف پول سختافزاری، 2 BTC خود را که به مدت هشت سال پسانداز کرده بود، از دست داده است. پست او یکی از صدها گزارش مشابهی است که پس از 30 ژوئیه در اینترنت منتشر شده است، زمانی که یک عامل ناشناس شروع به خالی کردن کیف پولهای ایجاد شده بر روی دستگاههای Coldcard کرد. طبق محاسبات Galaxy Research، از حسابهای قربانیان تاکنون 1367 BTC، معادل حدود 88.6 میلیون دلار، ناپدید شده است.
مهمترین حقایق
- علت این مشکل، خطای ادغام در نرمافزار Coldcard است که از مارس 2021، تولید عبارات seed را به یک تولیدکننده اعداد تصادفی پیشبینیپذیر نرمافزاری هدایت میکرد.
- به جای 128 بیت انتروپی مورد انتظار، seedهای مدل Mk3 حدود 40 بیت و از Mk4، Mk5 و Q حدود 72 بیت بودند.
- سه موج حمله شامل 4585 آدرس بود. غنیمت 1367 BTC است و تاکنون دست نخورده باقی مانده است.
- Coinkite نرمافزار اضطراری برای تمام مدلها منتشر کرده است، اما بهروزرسانی مشکل seedهای قبلاً تولید شده را حل نمیکند.
- بحث دوبارهای درباره اینکه آیا سرمایهگذار فردی باید بهطور مستقل کلیدهای خصوصی را نگهداری کند یا خیر، دوباره زنده شده است.
یک خط کد از مارس 2021 منبع بحران
Coldcard یک کیف پول سختافزاری از شرکت کانادایی Coinkite است که فقط بیتکوین را پشتیبانی میکند و در طول سالها به عنوان سختافزاری برای کاربران بسیار حرفهای شناخته شده است. نرمافزار آن بر روی MicroPython اصلاح شده کار میکند. در پیکربندی برد، تولیدکننده بهطور عمدی پشتیبانی داخلی از تولیدکننده سختافزاری را غیرفعال کرده است، زیرا خود یک پیادهسازی داشت. مشکل این است که کتابخانه libngu فقط بررسی میکرد که آیا پرچم مربوطه وجود دارد یا خیر، نه اینکه چه ارزشی دارد. کامپایل بدون هشدار انجام میشد و تابعی که تصادفی بودن را به دست میآورد به مسیر پشتیبان نرمافزاری که از MicroPython به ارث رسیده بود، میرفت.
این تولیدکننده پشتیبان یک بار، در اولین فراخوانی، بر اساس شماره سریال کارخانه و وضعیت ساعتها، مقداردهی اولیه میشود. هیچیک از این مقادیر یک راز رمزنگاری نیستند. شماره سریال ثابت است و حتی در شناسه USB دستگاه بهطور جزئی قابل مشاهده است و ثبتهای زمانی را میتوان به تعداد کمی از امکانات محدود کرد. بازسازی دقیق توسط تیم امنیتی Block در گزارشی فنی درباره تولیدکننده اضطراری در firmware Coldcard منتشر شده است.
تغییر در مخزن در 1 مارس 2021 وارد شد و به نرمافزار منتشر شده در 17 مارس همراه با نسخه 4.0.0 رسید. تمام آدرسهای خالی شده پس از این تاریخ ایجاد شدهاند. مهاجم نیازی به دست زدن به هیچ دستگاهی نداشت. کافی بود که جریانهای تصادفی ممکن را در خود بازسازی کند، آدرسها را از آنها استخراج کند و با زنجیره بلوکی عمومی مقایسه کند.
سه موج و 4585 آدرس
اولین جستجوی کیف پولها از ساعت 3:10 تا 3:51 به وقت لهستانی در 30 ژوئیه ادامه داشت و بر روی نه بلوک گسترش یافت. Chainalysis تخمین زده است که در ده دقیقه اول بیش از 30 میلیون دلار ناپدید شده است و بزرگترین قربانی منفرد حدود 1.8 میلیون دلار از دست داده است. برآوردهای اولیه درباره 594 BTC از نزدیک به 500 کیف پول صحبت میکردند. تحلیلهای بعدی Galaxy Research این عدد را به 1082 و سپس به 1158 افزایش دادند، تا اینکه در 1 اوت موج سوم شناسایی شد که در آن از 1912 آدرس، 207.73 BTC دیگر استخراج شد. این بار مهاجم به موجودیهایی به اندازه چند هزار دلار دست یافت، یعنی به "ریز" قناعت کرد.
وجوه دزدیده شده در آدرسهای مهاجم دست نخورده باقی ماندهاند. تحلیلگران توجه دارند که تمام تراکنشها دارای همان نرخ کارمزد بودند و هیچگونه باقیماندهای تولید نمیکردند، که این امکان را برای گروهبندی آنها فراهم میکند، اما خود به خود چیزی را ثابت نمیکند. انتقال جمعی بهطور مشابه به نظر میرسد، چه سکهها را دزد ببرند و چه صاحب آنها.
شرکت Coinkite در تاریخ 30 ژوئیه هشدار مربوطهای را منتشر کرد و یک روز بعد نرمافزار اصلاحشدهای برای تمام مدلها و هر دو مسیر انتشار عرضه کرد. تولیدکننده در بیانیه رسمی امنیتی خود تأکید میکند که این بهروزرسانی تنها از بذرهای جدید محافظت میکند و بذرهای قبلاً ایجادشده را اصلاح نمیکند. کسانی که هنگام ایجاد کیف پول حداقل 50 پرتاب عادلانه و ثبتنشده را اضافه کردهاند، در امنیت هستند. یک رمز عبور قوی و منحصر به فرد BIP-39 یک کیف پول جداگانه ایجاد میکند و واقعاً کار را دشوار میکند، اما تولیدکننده همچنان مهاجرت را توصیه میکند. چند امضایی تنها زمانی محافظت میکند که اکثریت از دستگاههای آسیبپذیر تشکیل نشده باشد. کارتهای TAPSIGNER، OPENDIME و SATSCARD بر روی کد دیگری کار میکنند و این مشکل شامل آنها نمیشود.
آیا سرمایهگذار متوسط باید کلید خود را حفظ کند؟
رودولفو نوواک، رئیس Coinkite، از کاربران عذرخواهی کرد و مسئولیت خطا را بر عهده گرفت و اذعان کرد که بررسیهای داخلی کد آن را شناسایی نکردهاند. او همچنین پیشنهاد داد که ممکن است این آسیبپذیری توسط هوش مصنوعی که از نسخههای قدیمیتر نرمافزار متنباز عبور کرده، شناسایی شده باشد. چند هفته پیش، شرکت خود این کد را از طریق یکی از بهترین مدلهای موجود عبور داد و هیچ سیگنال هشداردهندهای دریافت نکرد. با این حال، برخی از محققان معتقدند که موضوع هوش مصنوعی توجه را از یک اشتباه مهندسی ساده که باید سالها پیش توسط یک حسابرسی تولید کلید شناسایی میشد، منحرف میکند.
واکنشهای صنعت شدید است. گای سوآن، تحلیلگر، این موضوع را دردناکترین ضربه در تاریخ بیتکوین به افرادی که به درستی خود را ایمن کردهاند، نامید، زیرا این بار مربوط به صرافیهای با کلیدهای داغ نیست، بلکه مربوط به هزاران کیف پول خصوصی است. لورنزو والنتی از ARK Invest بهطور مستقیم بیان کرد که مشتریان ریسک طرف مقابل را با ریسک نرمافزار، سختافزار، زنجیره تأمین و اشتباهات خود عوض کردهاند. نیک نیومن از شرکت Casa به خود توصیه تولیدکننده انتقاد میکند، زیرا اضافه کردن پنجاه پرتاب برای اکثریت کاربران غیرممکن است. دیوید لارنس از Amicus اضافه میکند که پس از چنین حوادثی، سرمایهگذاران جدید به انتخاب ETFها و متولیان تنظیمشده روی میآورند.
دقیقاً چنین نتیجهای نویسنده پست در Reddit گرفت که از اینکه واحدهای یک صندوق سرمایهگذاری را زمانی که راهاندازی شدند، خریداری نکرده است، ابراز پشیمانی کرد. هیچکس بهطور عمومی مورد فردی او را تأیید نکرد، زیرا او نه مدل دستگاه و نه نسخه نرمافزار را ارائه داد. Galaxy Research همچنین هشدار میدهد که لیست آسیبدیدگان ممکن است هنوز افزایش یابد. آسیبپذیری اکنون عمومی است و برخی از مالکان بذرهای آسیبپذیر هنوز وجوه خود را منتقل نکردهاند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

XRP طولانیترین دوره ورودی ETF فعال در ارزهای دیجیتال را گسترش میدهد در حالی که صندوقهای رقیب برای جذب سرمایه جدید تلاش میکنند

هنک گرین و اعتیاد به هوش مصنوعی: هشدارهایی که خالقان نادیده میگیرند

شمردن روزها: وضعیت ارزهای دیجیتال

آینده دیبو مارتینز پس از تصمیم کلیدی آستون ویلا تغییر کرد: آیا میماند؟

حفاظت پساکوانتومی: هوش مصنوعی آسیبپذیری در یکی از نامزدهای امضای دیجیتال جدید را پیدا کرد

به دلیل بحران درآمد و دستمزد، 62% از آرژانتینیها برای پوشش هزینههای اساسی بدهکار شدند

18 میلیون دلار در 42 روز: فروشی که اتریوم را تأمین مالی کرد – داستانهای دیوانهوار کریپتو

آبشار ایگواسو: به دلیل احتمال طغیانی، دهانه شیطان به مدت 40 روز بسته میشود

کاسمیرو و شبی برای فراموشی در اینتر میامی: دو اشتباه و یک گل به خودی در بازگشت لیونل مسی به MLS

اصلاحات BCRA: حمایت گسترده از محدودیتهای انتشار و برخی ملاحظات درباره مأموریت واحد

حفره قانونی ترامپ در برابر دیوان عالی کشور، تورم را زنده نگه میدارد و بیتکوین را در تیررس فدرال قرار میدهد

آیا استیبلکوینها واقعاً بدون هزینه هستند؟

نظر واش: آیا در سپتامبر نرخ بهره افزایش خواهد یافت؟ بازار در آستانه کنفرانس جکسون هول در آگوست در تردید است

صرافی رمزارز بایننس با افشاگریهای جدیدی درباره انتقالات مرتبط با ایران مواجه است

پل معکوس: ملاقات ارزهای دیجیتال با وال استریت از طریق قراردادهای دائمی

تسوروی IPCA+ رکورد تسوروی دایرکت را در ژوئن به پیش میبرد

اوپک+ تولید را به ۱۸۸ هزار بشکه افزایش میدهد: چه تغییراتی در نفت ایجاد میشود

مالیات ۲۲ درصدی بر ارزهای دیجیتال در کره جنوبی از سال ۲۰۲۷ به طور رسمی اجرایی میشود! اعتراضات: زیانها قابل کسر نیستند و ممکن است معاملهگران را مجبور به خروج کند

دادگاه درخواست xAI برای مسدود کردن اولین ممنوعیت خدمات هوش مصنوعی در ایالات متحده برای "برهنه کردن" افراد را رد کرد

تخفیفهای IPS: تمام مزایای گردشگری برای بازنشستگان و مستمریبگیران

زنجیره BNB از کارمند سابق به دلیل معامله ۶۲۸ هزار دلاری میمکوین شکایت کرد

سقوط ناگهانی یک صندوق ۲۰ میلیارد دلاری هوش مصنوعی نشان میدهد چرا بیتکوین اولین چیزی است که والاستریت هنگام تماسهای حاشیهای میفروشد

حریم خصوصی در کرومیا: آیا عوامل هوش مصنوعی واقعاً از نظارت آزاد هستند؟

تجارتگران رمزارز به یک میمکوین جدید دست یافتند: اکنون بر روی هوش مصنوعی و نیمههادیها شرطبندی میکنند

دونالد ترامپ دادههای ۱.۲ میلیون دلاری را منتشر میکند که به وال استریت اجازه میدهد تا پیش از اعلام سیاستهای تأثیرگذار بر بازار، اقدام کند

رسانهها: تحقیقات OpenAI موارد اضافی از رفتار غیرقابل کنترل عوامل هوش مصنوعی را کشف کردند

زیان خالص استراتژی در سه ماهه دوم به 8.2 میلیارد دلار رسید
![[تحلیل کریپتو از کانگ ریون هو] پردازش حسابداری دارایی دیجیتال شرکتها و ایجاد کنترلهای داخلی "کلیدی" است](/public-static/2_499fa28707.png?format=avif)
[تحلیل کریپتو از کانگ ریون هو] پردازش حسابداری دارایی دیجیتال شرکتها و ایجاد کنترلهای داخلی "کلیدی" است

فرار میلیونرهای فرانسوی: چرا ارزهای دیجیتال و ثروتهای بزرگ به یک مکان میرسند






