logo
    • خرید رمز ارز
    • بازارها
    • فیوچرز
    • اسپات
    • کسب درآمد
    • همکاران و هوش مصنوعی
    • بیشتر
    1. WEEX
    2. اخبار ارز دیجیتال
    3. انفجار آنتروپی: کلید خصوصی شما ممکن است از روز اول به صورت تصادفی نبوده باشد

    انفجار آنتروپی: کلید خصوصی شما ممکن است از روز اول به صورت تصادفی نبوده باشد

    By: rootdata|2026/08/04 11:00:00
    0
    اشتراک‌گذاری
    copy
    امتیازدهی ما در گوگلامتیازدهی ما در گوگل
    EDGEEDGE
    00.00%--
    THETHE
    00.00%--
     

    این مقاله در ابتدا فقط برای اعضای ستون "مرجع رمزنگاری" در Zhihu در دسترس بود، اما اکنون آن را به طور دائمی عمومی می‌کنم.


    چون این موضوع زمان‌بر است ------ آدرس‌های تحت تأثیر به طور انبوه در حال پاکسازی هستند و هر شب که دیرتر بدانید، یک روز بیشتر در معرض خطر قرار دارید. قرار دادن آن پشت دیوار پرداخت، به هیچ کس سودی نمی‌رساند.


    لطفاً آن را بخوانید، با بخش ۶ چک کنید که آیا در لیست هستید یا نه و به هر کسی که ممکن است تحت تأثیر قرار گیرد، ارسال کنید.


    ------------متن اصلی------------


    ۴۱ دقیقه، ۱۱۹۶ آدرس خالی شدند. ویژگی مشترک قربانیان این است: از سال ۲۰۲۱ دیگر هیچ حرکتی در ارزهای خود نداشته‌اند. هر چیزی که برای خود نگهداری انجام داده‌اید ------ آفلاین، پشتیبان‌گیری تقسیم‌شده، Passphrase، چند امضایی ------ تماماً از این کلید در طول عمرش محافظت می‌کند؛ اما هیچ‌کس به عقب برنگشته تا تولد آن را بررسی کند. و محل تولد کلید، هیچ نشانه‌ای به جا نمی‌گذارد: انفجار آنتروپی در زنجیره به طور کامل غیرقابل مشاهده است، ممکن است پنج سال پیش واقعی بوده باشد و شما امروز نمی‌توانید آن را پیدا کنید.


    ۱. آن ۴۱ دقیقه


    در تاریخ ۳۰ ژوئیه ۲۰۲۶، یک سری معاملات عجیب در زنجیره بیت‌کوین ظاهر شد.


    عجیب بودن نه در مبلغ، بلکه در ریتم و هدف است. در ۴۱ دقیقه، ۱۱۹۶ آدرس خالی شدند. این آدرس‌ها هیچ ارتباطی با یکدیگر ندارند و در سال‌های مختلف، کشورهای مختلف و عادات استفاده مختلف پراکنده‌اند. تنها ویژگی مشترک این است: بیشتر صاحبان آن‌ها از سال ۲۰۲۱ دیگر هیچ حرکتی در این ارزها نداشته‌اند. ذخیره سرد، نگهداری طولانی‌مدت، انضباط کتاب درسی.


    تا ۲ آگوست، عددی که Galaxy Research ردیابی کرده بود: حدود ۱۳۶۷ بیت‌کوین، حدود ۸۸۶۰۰۰۰۰ دلار، بیش از ۴۵۰۰ آدرس. و سایت‌های عمومی شواهدی که بعداً تأسیس شدند، coldcardentropy.org، در مجموع ۶۶۵۷ آدرس منبع منحصر به فرد را در شش سطح شواهد ثبت کرده‌اند ------ که در آن اولین موج پاکسازی هماهنگ شامل ۵۰۰ معامله و ۵۹۴.۴۷۷۲۲۴۸۴ BTC بود، دقیق تا هشت رقم اعشار.


    در روز ۳۰ ژوئیه، Coinkite دلیل را تأیید کرد: کیف پول سخت‌افزاری Coldcard آن‌ها، از مارس ۲۰۲۱، به طور نادرستی کلیدهای خصوصی را تولید می‌کرد.


    این جمله نیاز به توقف دارد تا وزن آن را درک کنید. نه کیف پول هک شده، نه عبارت یادآوری لو رفته، نه کسی به دستگاه دسترسی پیدا کرده است. بلکه هر روزی که این کیف پول‌ها از زمان تولید به طور عادی کار کرده‌اند، هر کلیدی که تولید کرده‌اند، به اندازه‌ای ضعیف‌تر از آنچه که باید باشد، بوده است. و این موضوع از مارس ۲۰۲۱ واقعی بوده است، از آن روز تا ۳۰ ژوئیه ۲۰۲۶، هیچ‌کس، هیچ داده زنجیره‌ای، هیچ دستگاهی نمی‌تواند به شما بگوید که این واقعیت دارد.


    بیشتر مردم ------ از جمله بسیاری از بازیکنان قدیمی که خود نگهداری را به عنوان یک ایمان می‌دانند ------ خطرات خود نگهداری را به این شکل درک می‌کنند: کلید خصوصی در دستان شماست، بنابراین خطر نیز در دستان شماست؛ تا زمانی که عبارت یادآوری را لو ندهید، فیشینگ نشوید، دستگاه را عوض نکنید و تحت تهدید چکش قرار نگیرید، ارز ایمن است. تمام دژهای دفاعی بر اساس این مرحله "نگهداری" ساخته شده‌اند.


    من فکر می‌کنم دقیق‌تر این است: آسیب‌پذیرترین نقطه خود نگهداری در نگهداری نیست، بلکه در تولید است ------ در آن لحظه‌ای که کلید متولد می‌شود. و برخلاف خطرات نگهداری، خطرات تولید یک "فرضیه اعتماد با بعد زمانی" است: ممکن است در یک زمان گذشته قبلاً نادرست بوده باشد و در هر زمان بعدی، شما نمی‌توانید از طریق مشاهده آن را کشف کنید. هرچه کیف پول سرد شما سردتر باشد، دوره قرارگیری در معرض آن طولانی‌تر است.


    ۲. گواهی تولد کلید


    اول تمام اصطلاحات فنی را دور بیندازید.


    عبارت یادآوری شما در واقع یک رشته عدد تصادفی است. "تصادفی" این دو کلمه تمام امنیت را به دوش می‌کشد ------ زیرا فضای کلید خصوصی بیت‌کوین به اندازه‌ای بزرگ است که هیچ مرزی ندارد، امنیت از هیچ قفل یا رمز عبوری نمی‌آید، بلکه از یک چیز می‌آید: هیچ‌کس نمی‌تواند آن رشته شما را حدس بزند.


    پس این رشته عدد تصادفی از کجا می‌آید؟ در کیف پول سخت‌افزاری یک تراشه مخصوص وجود دارد که با استفاده از نویز فیزیکی عدد تصادفی واقعی تولید می‌کند ------ نویز حرارتی، لرزش مدار و عدم قطعیت‌های دنیای فیزیکی. این ۱۲۸ بیت تصادفی تولید می‌کند، به این معنی که احتمال‌ها ۲ به توان ۱۲۸ است، بیشتر از اتم‌های موجود در جهان. به همین دلیل است که می‌توانید با اطمینان ارزهای خود را روی یک تکه کاغذ که ۲۴ کلمه روی آن نوشته شده است، قرار دهید.


    و مشکل این بار این است: به دلیل یک سوئیچ کامپایل نادرست، آن تراشه نویز فیزیکی اصلاً فراخوانی نشده است. دستگاه به یک تولیدکننده عدد تصادفی شبه در نرم‌افزار بازگشت ------ چیزی که با فرمول محاسبه می‌شود، به نظر تصادفی می‌رسد اما در واقع کاملاً قابل محاسبه است. نتیجه این است که مدل‌های Mk2/Mk3 تنها حدود ۴۰ بیت از تصادفی بودن مؤثر تولید کرده‌اند.


    ۴۰ بیت چقدر است؟ حدود یک تریلیون احتمال. به نظر می‌رسد زیاد باشد، اما برای یک کامپیوتر معمولی که مایل است چند روز کار کند، یک تریلیون یک بعد از ظهر است.


    به عنوان مثال

    شما یک گاوصندوق پیشرفته خریداری کرده‌اید، تولیدکننده وعده داده است که قفل آن ۱۲۸ بیت ترکیب دارد. شما آن را در زیرزمین قرار می‌دهید، به دیوار جوش می‌دهید و کلید را به سه قسمت تقسیم کرده و در سه شهر دفن می‌کنید. پنج سال گذشته، گاوصندوق هرگز شکسته نشده است، جوش‌ها سالم هستند و سه قسمت کلید در دسترس است. سپس یک روز به زیرزمین می‌روید و گاوصندوق خالی است.


    دلیل این است: در خط تولید تولیدکننده، یک سوئیچ به اشتباه تنظیم شده است، قفل آن دسته از گاوصندوق‌ها در واقع تنها ۴۰ بیت ترکیب دارد. گاوصندوق شکسته نشده است ------ بلکه با کلیدهای کپی باز شده است. و از روز اول تولید، این واقعیت وجود داشته است. تمام محافظت‌هایی که شما در این پنج سال انجام داده‌اید ------ جوشکاری، تقسیم، مکان‌های مختلف ------ احتمال شکستن گاوصندوق را محافظت کرده است، در حالی که این گاوصندوق هرگز نیازی به شکستن نداشته است.


    یک نکته دیگر این است: این موضوع هیچ نشانه‌ای ندارد. گاوصندوق صدا نمی‌زند، قفل شل نمی‌شود، و شما هر سال که برای بررسی می‌روید، هیچ نشانه غیرعادی نمی‌بینید. تنها زمانی که می‌توانید بدانید، لحظه‌ای است که آن باز می‌شود.


    این هسته این شماره است: ما عادت کرده‌ایم که یک کلید را در تمام عمرش بررسی کنیم، اما هرگز به عقب برنگشته‌ایم تا تولد آن را بررسی کنیم. و محل تولد هیچ نشانه‌ای به جا نمی‌گذارد.


    قیمت --

    --

    ۳. یک #ifndef که پنج سال را به وجود آورد


    ۳.۱ فیوز معکوس

    در مارس ۲۰۲۱، Coldcard یک مهاجرت زیرساختی انجام داد ------ محاسبات رمزنگاری را به libsecp256k1 که در اکوسیستم اصلی بیت‌کوین امتحان شده است، منتقل کرد و کتابخانه libNgU خود را معرفی کرد. این یک ارتقاء کیفیت بود و انگیزه کاملاً مشروع بود.


    مشکل در کدی است که در این مهاجرت به همراه آورده شده است. در random.c (libngu، خطوط ۲۲ تا ۳۱)، توسعه‌دهنده یک حفاظ نوشته است: اگر در زمان کامپایل، تولیدکننده عدد تصادفی سخت‌افزاری فعال نشده باشد، مستقیماً خطا گزارش کرده و کامپایل را متوقف کند. این حفاظ با استفاده از دستور پیش‌پردازش C نوشته شده است:


    #ifndef MICROPY_HW_ENABLE_RNG

    #error "نیاز به تولیدکننده عدد تصادفی سخت‌افزاری"

    #endif


    معنای #ifndef این است که "اگر این ماکرو تعریف نشده باشد". فکر نویسنده این حفاظ این بود: تا زمانی که کسی فراموش کند که تولیدکننده عدد تصادفی سخت‌افزاری را روشن کند، کامپایل شکست خواهد خورد و حادثه‌ای نمی‌تواند رخ دهد.


    اما در پیکربندی واقعی فریمور، این ماکرو تعریف شده است و مقدار آن ۰ است.


    C زبان #ifndef فقط می‌پرسد "آیا تعریف شده است یا نه"، نه "مقدار آن چقدر است". تعریف آن به عنوان ۰ نیز به معنای تعریف شده است. بنابراین این حفاظ تشخیص می‌دهد که "تعریف شده است، همه چیز عادی است"، #error هرگز فعال نمی‌شود و کامپایل به راحتی انجام می‌شود ------ در حالی که مقدار ۰ به معنای "تولیدکننده عدد تصادفی سخت‌افزاری فعال نشده است" است.


    فیوز معکوس نصب شده است. آنچه بررسی می‌کند "آیا این قطعه در دسترس است" است، نه "آیا سوئیچ به ON تنظیم شده است".


    بنابراین کامپایلر نرم‌افزار PRNG داخلی MicroPython را وارد کرده است. آن کد بالادستی خود می‌تواند به مهندسی معکوس برگردد و از مهندسی معکوس در می ۲۰۱۸ نشأت گرفته است، در زمینه MicroPython، این یک پشتیبان منطقی است؛ اما هرگز برای استفاده در کلید خصوصی بیت‌کوین طراحی نشده است.


    از این لحظه به بعد، هر دستگاهی که فریمور تحت تأثیر را اجرا می‌کند، زمانی که کاربر بر روی "تولید بذر جدید" کلیک می‌کند، از این فرمول نرم‌افزاری استفاده می‌کند، نه از آن تراشه نویز فیزیکی.


    ۳.۲ ۴۰ بیت چقدر کوچک است


    عددهایی که بازنگری فنی Coinkite ارائه می‌دهد:


    • Mk2/Mk3 → فضای جستجوی مؤثر حدود ۴۰ بیت (باید ۱۲۸ بیت باشد)
    • Mk4/Mk5/Q → فضای جستجوی مؤثر حدود ۷۲ بیت (اجزای امنیتی SE1/SE2 مقداری از آنتروپی مستقل را وارد کرده‌اند و بخشی از آن را کاهش داده‌اند)

    نسخه‌های فریمور تحت تأثیر Mk2/Mk3 از ۴.۰.۱ تا ۴.۱.۹ (نسخه اصلاح شده ۴.۲.۰)، Mk4/Mk5 کمتر از ۵.۶.۰ (خط Edge کمتر از ۶.۶.۰X)، Q کمتر از ۱.۵.۰Q (خط Edge کمتر از ۶.۶.۰QX) هستند.


    اینجا یک اختلاف داده‌ای وجود دارد که باید روشن شود


    بیانیه رسمی Coinkite می‌گوید Mk4/Mk5/Q ۷۲ بیت است، در حالی که گزارش Blockhead در ۳ آگوست به تحلیل اشاره می‌کند که واقعاً تنها حدود ۳۲ بیت به بذر نهایی وارد شده است.


    این دو عدد اختلافی نیست که کوچک باشد، بلکه اختلافی به اندازه چهل مرتبه است. ۷۲ بیت در حال حاضر ایمن است ------ قدرت محاسبات جهانی در کوتاه‌مدت نمی‌تواند آن را تمام کند؛ ۳۲ بیت حتی از ۴۰ بیت Mk3 نیز ضعیف‌تر است و تنها چند دقیقه زمان می‌برد. یک عدد تعیین می‌کند که "کاربران Mk4 می‌توانند به آرامی منتقل شوند" یا "کاربران Mk4 در حال حاضر در حال پاکسازی هستند".


    تا کنون، پاکسازی‌های واقعی مشاهده شده بیشتر بر روی آدرس‌های تک امضایی از دوران Mk3 متمرکز شده است، که به طور کلی از نظر جهت‌گیری از ۷۲ بیت Coinkite حمایت می‌کند. اما باید به یاد داشته باشید: این اثباتی نیست. مهاجمین قطعاً ابتدا به پاکسازی دسته‌ای با هزینه کمتر می‌پردازند. این موضوع خود یک یادداشت در مورد موضوع این شماره است ------ زمانی که یک فرضیه غیرقابل مشاهده است، "هنوز مشکلی پیش نیامده" هرگز مدرکی برای "مشکلی پیش نخواهد آمد" نیست.


    ۳.۳ کد باز در تمام مراحل حاضر است، اما هیچ‌کدام را متوقف نکرده است


    این نقطه‌ای است که خوانندگان پرداختی باید در آن توقف کنند.


    Coldcard فریمور متن باز است. این کد منبع عمومی دارد، بازبینی جامعه دارد، و ساخت‌های قابل تکرار (reproducible build) دارد ------ به طور منطقی، این بالاترین پیکربندی است که یک ممیزی امنیتی می‌تواند ارائه دهد. این در تمام مراحل حاضر است، اما هیچ‌کدام را متوقف نکرده است.


    دلایل سه لایه دارد که هر لایه از لایه قبلی غیرمستقیم‌تر است.


    لایه اول: آن خط کد در سورس به نظر درست می‌رسد


    بازبین‌ها وقتی به #ifndef MICROPY_HW_ENABLE_RNG + #error می‌رسند، تصور می‌کنند "اینجا حفاظتی وجود دارد". نقص در منطق این خط نیست، بلکه در رابطه آن با پیکربندی ساخت در فایل دیگری است. بازبینی کد به صورت فایل به فایل و تابع به تابع انجام می‌شود؛ این باگ در شکاف‌های بین فایل‌ها زندگی می‌کند.


    لایه دوم: ساخت قابل بازتولید "یکسانی" را اثبات می‌کند، نه "درستی"


    تعهد ساخت قابل بازتولید این است: هر کسی از همان سورس می‌تواند باینری دقیقا یکسانی تولید کند، بنابراین تولیدکننده‌ها نمی‌توانند به طور مخفیانه چیزی اضافه کنند. این تعهد در این حادثه به طور کامل تحقق یافت------هر کسی توانست همان باینری را بازتولید کند، و آن باینری شامل نرم‌افزار تولید عدد تصادفی شبه است. ساخت قابل بازتولید تضمین می‌کند "شما همان چیزی را دریافت می‌کنید که از سورس تولید شده است"، اما هرگز تضمین نمی‌کند "چیزی که از سورس تولید شده، همان چیزی است که شما فکر می‌کنید".


    لایه سوم------این لایه خطرناک‌ترین است: امضای تابع دو پیاده‌سازی عدد تصادفی یکسان است


    Coinkite در بررسی خود به وضوح این نکته را ذکر کرده است: RNG سخت‌افزاری و PRNG نرم‌افزاری به طور کامل مشابه به نظر می‌رسند. این بدان معناست که حتی اگر کسی واقعا به معکوس‌سازی باینری بپردازد و مسیرهای فراخوانی را بررسی کند، آنچه می‌بیند همان نام تابع و همان مجموعه پارامترها خواهد بود. برای کشف مشکل، شما باید دنبال کنید که نماد در نهایت به کدام فایل هدف تجزیه شده است------این یک اقدام است که تقریبا هیچ‌کس در بازبینی‌های معمول انجام نمی‌دهد.


    روش اصلاح Coinkite دقیقا این نکته را تأیید می‌کند: نسخه جدید به وضوح شیء PRNG نرم‌افزاری MicroPython را حذف کرده و بررسی نماد RNG در زمان ساخت را اضافه کرده است------اگر فایل هدف برداری تخته نماد rng_get() را ارائه ندهد، یا پیاده‌سازی بازگشتی به طور کامل حذف نشده باشد، کامپایل به طور مستقیم شکست می‌خورد. به عبارت دیگر، آن خط کد اصلاح نشده است، بلکه "غیرقابل مشاهده" به "قابل مشاهده در زمان کامپایل" تبدیل شده است.


    یک جزئیات جالب دیگر: Coinkite حدس می‌زند که این نقص پنهان پنج ساله ممکن است توسط یک مدل AI در حین بازبینی فریمورهای منبع باز کشف شده باشد. گفته NVK، بنیان‌گذار Coinkite این است: "بازبینی کد با کمک AI اکنون می‌تواند با سرعتی بیشتر از باتجربه‌ترین کارشناسان صنعت، باگ‌های پنهان را شناسایی کند."


    این جمله دو جنبه دارد. جنبه خوب این است: این نوع نقص‌های فرضی که سال‌ها خوابیده بودند، اکنون برای اولین بار قابل کشف به صورت انبوه شده‌اند. جنبه بد این است: مهاجمان نیز به همان ابزار دسترسی دارند و نیازی به افشای مسئولانه ندارند. تمام کدهای منبع باز، که برای مدت طولانی تغییر نکرده و شامل اصول رمزنگاری هستند، به تازگی وارد یک عصر جدید از خطرات شده‌اند.


    1. این نمایشنامه در مجموع سه بار اجرا شده است


    وزن عضویت در این بخش. فروپاشی انتروپی اختراع جدیدی در صنعت رمزنگاری نیست، بلکه نوعی حادثه کلاسیک است که در مهندسی رمزنگاری به طور مکرر رخ می‌دهد و هر بار شکل آن به طرز شگفت‌انگیزی مشابه است.


    4.1 یک خط کد حذف شده، بی‌صدا به مدت بیست ماه


    در سپتامبر 2006، یک نگهدارنده Debian هنگام بسته‌بندی OpenSSL، دو خط MD_Update(&m,buf,j); را از md_rand.c حذف کرد. انگیزه حذف کاملا نیک‌خواهانه بود: این دو خط حافظه غیرمقداردهی شده را می‌خواند و باعث می‌شد ابزارهای اشکال‌زدایی مانند Valgrind و Purify به طور مداوم هشدار دهند. حتی در کنار یکی از خطوط، یادداشتی نوشته شده بود که "/* purify complains */".


    مشکل این است که این دو خط در زمینه‌های مختلف کارهای متفاوتی انجام می‌دهند. نویسنده اصلی تنها با #ifndef PURIFY یکی از خطوطی که واقعا مشکل‌دار بود را محافظت کرده بود؛ نگهدارنده هر دو خط را حذف کرد.


    نتیجه: کل استخر بذر عدد تصادفی غیرقابل استفاده شد و تنها منبع "تصادفی" باقی‌مانده شناسه فرآیند بود. و حداکثر شناسه فرآیند در لینوکس 32,768 است. به عبارت دیگر، تمام کلیدهای SSH، گواهی‌های SSL و کلیدهای رمزنگاری تولید شده در سراسر جهان با Debian و نسخه‌های مشتق شده آن، تنها حدود سی هزار نوع ممکن دارند.


    این نقص در 13 مه 2008 توسط Luciano Bello کشف شد و به مدت حدود 20 ماه بی‌صدا باقی ماند. در آن 20 ماه، هیچ سروری هیچ خطایی گزارش نکرد، هیچ دست دادن ناموفقی وجود نداشت و هیچ نشانه‌ای وجود نداشت. تمام کلیدهای تولید شده از نظر ریاضی، از نظر فرمت و از نظر استفاده، دقیقا مشابه کلیدهای ایمن واقعی بودند.


    4.2 ساعت 32 بیتی، به مدت شش سال بی‌صدا


    این بار مستقیما در بیت‌کوین اتفاق افتاد و نزدیک‌ترین شکل به این حادثه بود.


    نسخه‌های 3.0.0 تا 3.6.0 Libbitcoin Explorer (ابزار خط فرمان bx) از الگوریتم چرخش Mersenne برای تولید بذر استفاده می‌کنند------و این PRNG تنها از ساعت سیستم 32 بیتی برای بذر استفاده می‌کند. یک درخواست بذر 256 بیتی، در واقع تنها 32 بیت انتروپی دریافت می‌کند، حدود 4.3 میلیارد نوع ممکن، که سخت‌افزار مصرفی می‌تواند در چند روز تمام آن‌ها را بررسی کند.


    خط زمانی: در اکتبر 2016 از PR#559 معرفی شد، در مارس 2017 با 3.0.0 منتشر شد، و در مه 2023 شروع به بهره‌برداری شد، در 12 ژوئیه یک سرقت بزرگ همزمان (حدود 29.65 BTC) رخ داد، در 21 ژوئیه در پاسخ به وضعیت اضطراری کشف شد، در 8 اوت به طور عمومی افشا شد، شماره CVE-2023-39910.


    در نهایت در شبکه اصلی بیت‌کوین بیش از 2600 کیف پول تحت تأثیر شناسایی شد و بیش از 900000 دلار در زنجیره‌های BTC، ETH، XRP، DOGE، SOL، LTC، BCH و ZEC دزدیده شد.


    لطفا به دو عدد توجه کنید: بیش از شش سال پنهان؛ هیچ قابل مشاهده‌ای در زنجیره------قبل از دزدی، این کیف پول‌ها به نظر هیچ تفاوتی با هر کیف پول عادی نداشتند.


    4.3 این بار، مشکل در انتهای زنجیره اعتماد بود


    مکانیسم سه حادثه تقریباً مشابه است: یک تغییر مهندسی نیک‌خواهانه → منبع انتروپی به طور بی‌صدا جایگزین می‌شود → مدت طولانی پنهان می‌ماند → روزی به طور انبوه برداشت می‌شود. اما این بار سه تفاوت اساسی وجود دارد و هر یک به سمت بدتر پیش می‌رود.


    اول، مکان تغییر کرده است


    آن حادثه در لایه بسته‌بندی سیستم‌عامل Debian خراب شد، آن حادثه Milk Sad در یک ابزار خط فرمان خراب شد------هر دو هنوز "بالا/پایین" دارند و کاربران حداقل به طور نظری گزینه‌های دیگری دارند. اما Coldcard به طور خاص برای از بین بردن اعتماد طراحی شده است. کل ارزش پیشنهادی کیف پول سخت‌افزاری این است که "به هیچ محیط نرم‌افزاری اعتماد نکنید، به این سخت‌افزار اختصاصی اعتماد کنید". وقتی انتهای زنجیره اعتماد خود مشکل دارد، هیچ حلقه بعدی در زنجیره وجود ندارد که به آن بازگردید.


    دوم، دوره نمایان شدن با رفتار کاربر مرتبط است و به صورت معکوس است


    تصویر قربانیان این بار "افرادی که از سال 2021 هیچ حرکتی در ارز نداشته‌اند" است------یعنی همان گروهی که بهترین انضباط و بهترین شیوه‌ها را دارند. هرچه بیشتر ارز را قفل کنید و حرکتی نکنید، دوره نمایان شدن شما طولانی‌تر می‌شود و احتمال بیشتری دارید که در لیست باشید. کلیدهای Debian می‌توانند چرخش کنند، گواهی‌های SSL به طور طبیعی تاریخ انقضا دارند؛ بذر بیت‌کوین چرخش نمی‌کند، یک بار تولید می‌شود و برای تمام عمر استفاده می‌شود.


    سوم، روش کشف تغییر کرده است


    آن حادثه Debian به کشف تصادفی یک محقق وابسته بود، آن حادثه Milk Sad به واکنش اضطراری پس از دزدی وابسته بود. این بار ممکن است AI به طور فعال آن را شناسایی کرده باشد. این بدان معناست که نرخ کشف این نوع نقص‌ها به طور ساختاری در حال افزایش است------خبر خوب این است که مین‌های موجود به تدریج از بین می‌روند، خبر بد این است که کسانی که مین‌ها را از بین می‌برند و کسانی که روی مین‌ها قدم می‌زنند، از یک نقشه یکسان استفاده می‌کنند.


    1. کدام اعداد می‌توانند بار را تحمل کنند، کدام نمی‌توانند


    به چهار سطح تقسیم می‌شود، بیانیه شرکت و تأیید شخص ثالث جداگانه.


    سطح اول · تأیید اقتصادی (حقایق زنجیره‌ای که قبلاً اتفاق افتاده‌اند، سخت‌ترین)


    • اولین موج برداشت همزمان → 1196 آدرس در 41 دقیقه خالی شد؛ 500 تراکنش، 594.47722484 BTC|منبع: coldcardentropy.org مجموعه داده‌های شواهد، 2026-07-30
    • تا 2 اوت جمعاً → حدود 1367 BTC، حدود 88600000 دلار، بیش از 4500 آدرس|منبع: Galaxy Research پیگیری، گزارش شده توسط Blockhead، 2026-08-03
    • مقیاس مجموعه داده‌های شواهد → در شش سطح شواهد، مجموعاً 6657 آدرس منبع منحصر به فرد|منبع: coldcardentropy.org، 2026-08
    • تصویر قربانیان → متمرکز بر آدرس‌های سردی که از سال 2021 هیچ حرکتی نداشته‌اند|منبع: گزارش‌های مختلف متقاطع، 2026-07-31

    سطح دوم · بیانیه تولیدکننده (علت فنی، معتبر اما نیاز به بررسی متقابل)


    • علت → random.c (libngu، خطوط 22--31) با #ifndef MICROPY_HW_ENABLE_RNG محافظت شده است، فریمور ماکرو را به 0 تعریف کرده و #error فعال نشده است|منبع: بازبینی فنی Coinkite، 2026-07/08
    • زمان معرفی → مارس 2021 مهاجرت libNgU؛ کد بازگشتی MicroPython به سال 2018 برمی‌گردد|منبع: همان
    • مقدار انتروپی → Mk2/Mk3 حدود 40 بیت؛ Mk4/Mk5/Q حدود 72 بیت|منبع: همان
    • منطقه کور بازبینی → امضای دو تابع پیاده‌سازی RNG یکسان است، بازبینی باینری نمی‌تواند تمایز قائل شود|منبع: همان
    • روش اصلاح → حذف صریح شیء PRNG بازگشتی + بررسی نماد RNG در زمان ساخت، عدم وجود آن به معنای شکست کامپایل است|منبع: همان

    سطح سوم · داده‌های کلیدی که اختلاف دارند (باید خودتان قضاوت کنید)


    • مقدار واقعی انتروپی Mk4/Mk5/Q → Coinkite حدود 72 بیت می‌گوید، تحلیلگران شخص ثالث می‌گویند تنها حدود 32 بیت به بذر نهایی وارد می‌شود|منبع: بازبینی Coinkite در مقابل Blockhead، 2026-08-03. اختلاف چهار دهه‌ای، مستقیماً فوریت این دسته از کاربران را تعیین می‌کند؛ تا زمان انتشار، هیچ یک از طرفین به صورت عمومی حسابرسی نکرده‌اند.

    سطح چهارم · نظرات و حدس‌ها (نرم‌ترین، بار را تحمل نمی‌کند)



    * Coinkite حدس می‌زند که نقص ممکن است توسط مدل AI در هنگام بررسی فریمورهای متن‌باز شناسایی شده باشد؛ NVK می‌گوید که سرعت بررسی با کمک AI از سریع‌ترین کارشناسان انسانی پیشی گرفته است. * محققان مستقل بر این باورند که چند امضایی که به طور کامل از دستگاه‌های تحت تأثیر تشکیل شده‌اند، هنوز هم آسیب‌پذیر است و باید امضاکنندگان غیر تحت تأثیر اکثریت را تشکیل دهند ------ این قضاوت یک طرفه است و نظر رسمی Coinkite نیست.
    یک توهم که باید از بین برود ---------
    بسیاری از مردم با دیدن "فریمور اصلاح شده منتشر شده است" نفس راحتی می‌کشند. Coinkite به وضوح می‌گوید ------ ارتقاء فریمور نه بذرهای تولید شده را تغییر می‌دهد و نه اصلاح می‌کند. نسخه فریمور مربوط به کلیدهای تولید شده در آینده است، نه آن کلیدی که قبلاً تولید شده است. این جمله در این حادثه به راحتی قابل سوءتفاهم است و همچنین گران‌ترین جمله است.
    6. بر اساس فوریت صف بندی کنید: چه کسی باید امروز اقدام کند =================
    موضوع هر چقدر هم زیبا باشد، امنیت ارزهای دیجیتال خوانندگان باید در اولویت باشد. بر اساس فوریت از بالا به پایین.
    اولین دسته · فوری منتقل کنید ----------
    بذرهای تک امضایی که در Mk2/Mk3 با فریمورهای 4.0.1 تا 4.1.9 تولید شده‌اند و در آن زمان هیچ دانه تصادفی اضافه نشده و هیچ BIP39 Passphrase تنظیم نشده است. این دسته همان گروهی است که در حال حاضر در حال اسکن است. معیار قضاوت نسخه فریمور در زمان تولید بذر است، نه زمان خرید دستگاه.
    دومین دسته · هر چه سریع‌تر منتقل کنید ----------
    بذرهایی که در Mk4/Mk5/Q تولید شده‌اند و قبل از نسخه‌های اصلاح شده خود تولید شده‌اند. تا زمانی که اختلاف 72 بیتی و 32 بیتی روشن نشده است، باید بر اساس بدترین فرض عمل کنید ------ روش صحیح برای مدیریت این نوع اختلاف همیشه پایین‌ترین حد است.
    سومین دسته · احتمالاً ایمن است، اما ارزش بررسی دارد -----------------
    * بذرهایی که در جای دیگر تولید شده و به Coldcard وارد شده‌اند ------ Coinkite تأیید می‌کند که در این مشکل قرار ندارند زیرا آنها محصول این تولیدکننده نیستند. * در زمان تولید حداقل 50 بار دانه تصادفی عادلانه، مستقل و هرگز ثبت یا افشا نشده اضافه شده است ------ Coinkite می‌گوید که فقط در مورد این مشکل تحت تأثیر قرار نمی‌گیرد. * TAPSIGNER، OPENDIME، SATSCARD تحت تأثیر قرار نمی‌گیرند. * Mk1، Mk2 به طور رسمی در توضیحات Coinkite گنجانده نشده‌اند.
    کاربران چند امضایی لطفاً به این نکته توجه ویژه‌ای داشته باشند ------------
    چند امضایی که به طور کامل از دستگاه‌های تحت تأثیر تشکیل شده‌اند، ایمن نیستند. چند امضایی از سرقت نقطه‌ای، نقص نقطه‌ای و تهدید نقطه‌ای جلوگیری می‌کند، اما نمی‌تواند "تمام کلیدهای امضاکنندگان از یک تولیدکننده معیوب ناشی شوند" را مدیریت کند. این یکی از لایه‌های دفاعی است که در این حادثه به راحتی بیش از حد ارزیابی شده است ------ شما به امضاکنندگان غیر تحت تأثیر نیاز دارید که اکثریت را تشکیل دهند، نه اینکه "من چند امضا دارم پس مشکلی ندارم".
    سه یادآوری در مورد خود انتقال -----------
    اول، انتقال یک عمل پرخطر است. یادآوری Bitcoin Well به خوبی بیان شده است: خسارت ناشی از انتقال شتابزده ممکن است سریع‌تر از آن مشکلی که می‌خواهید از آن فرار کنید، رخ دهد. اشتباه در کپی کردن پشتیبان، عدم تأیید آدرس دریافت در صفحه دستگاه، این اشتباهات به دلیل اینکه دانه جدید شما ایده‌آل است، ناپدید نمی‌شوند. ترتیب صحیح این است: نصب فریمور اصلاح شده تأیید شده → تولید بذر جدید → ثبت و تأیید پشتیبان → تأیید آدرس دریافت در صفحه دستگاه → ابتدا یک تست کوچک ارسال کنید → پس از تأیید دریافت، موجودی را منتقل کنید → قبل از تأیید کامل، پشتیبان قدیمی را نابود نکنید.
    دوم، به هیچ "خدمات بازیابی بذر" نزدیک نشوید. پس از چنین حوادثی، حتماً گروهی از کلاهبرداران ظاهر می‌شوند که ادعا می‌کنند می‌توانند به شما در بازگرداندن دارایی‌ها کمک کنند و آن‌ها فقط یک چیز می‌خواهند.
    سوم، می‌توانید از بررسی محلی در coldcardentropy.org برای تأیید آدرس استفاده کنید ------ این سایت به وضوح بیان می‌کند که بررسی در مرورگر محلی انجام می‌شود، نه آپلود یا ثبت می‌شود، فقط آدرس عمومی را وارد کنید و هرگز عبارت یادآوری، کلید خصوصی، Passphrase، PIN یا فایل‌های خروجی کیف پول را وارد نکنید. اما به یاد داشته باشید که این سایت خود را از مسئولیت معاف می‌کند: عدم شناسایی به معنای ایمنی نیست.
    7. این حادثه هزینه را به چه کسی منتقل کرد ===============
    اول، ریسک از "عملیات کاربر" به "خط تولید سازنده" منتقل شد، اما مسئولیت منتقل نشد. -------------------------------------
    تمام متغیرهایی که کاربر می‌تواند کنترل کند ------ نگهداری، پشتیبان‌گیری، آفلاین، انضباط ------ در این حادثه کاملاً بی‌اثر شدند. متغیر واقعی که تعیین‌کننده زندگی و مرگ است، چیزی است که کاربر به طور کامل نمی‌تواند مشاهده کند و حق بررسی آن را ندارد: مقدار یک ماکرو در زمان کامپایل سازنده. و در روایت خودمدیریتی، خسارت بر عهده کاربر است: هیچ بیمه سپرده‌ای، هیچ خدمات مشتری، هیچ بازگشتی. خودمدیریتی کنترل دارایی را به شما می‌دهد، اما بخشی از ریسک‌هایی که شما به هیچ وجه نمی‌توانید کنترل کنید را نیز به شما می‌دهد.
    دوم، برچسب "متن‌باز قابل بررسی" دوباره قیمت‌گذاری شده است. --------------------
    ارزش متن‌باز واقعی است، اما این حادثه مرز روشنی برای آن ترسیم کرده است: متن‌باز تضمین می‌کند که "کد قابل مشاهده است"، اما تضمین نمی‌کند که "جایی که باید دیده شود، کسی آن را دیده است". وقتی نقص در پیکربندی ساخت قرار دارد، در تجزیه نمادهای دو تابع هم‌نام قرار دارد، عمل پیش‌فرض جامعه برای بررسی به آن لایه نمی‌رسد. وقتی دوباره "متن‌باز، ساخت قابل تکرار" را به عنوان نقطه فروش ایمنی می‌بینید، باید یک سوال بیشتر بپرسید: چه کسی تجزیه نمادها را بررسی می‌کند؟ آیا در طول ساخت، ادعایی وجود دارد؟
    سوم، هزینه به کسانی که بیشترین انضباط را رعایت می‌کنند منتقل شده است. -----------------
    این نقطه از حادثه بیشترین تأثیر را دارد. افرادی که به طور مکرر معامله می‌کنند، کیف پول را تغییر می‌دهند و ارزهای دیجیتال را در صرافی‌ها نگه می‌دارند، در واقع از این موضوع فرار کرده‌اند. در حالی که افرادی که در سال 2021 یک بار تولید کرده، در زیرزمین قفل شده و پنج سال به آن دست نزده‌اند، دقیقاً همان گروهی هستند که در لیست قرار دارند. وقتی مدت زمان افشای ریسک با مدت زمان نگهداری مرتبط باشد، خود طولانی‌مدت به یک عامل ریسک تبدیل می‌شود. این یک مسئله اخلاقی نیست، بلکه یک مسئله ساختاری است ------ اما واقعاً می‌تواند درک برخی افراد از "ذخیره سرد" را تغییر دهد.
    چهارم، این یک مورد انفرادی نیست، بلکه یک خط روند در حال شکل‌گیری است. ---------------------
    اگر حادثه‌ای که در ماه ژوئیه 2026 رخ داده را بررسی کنید: در طول ماه حدود 200 میلیون دلار، 34 مورد. از جمله AFX Trade 24.15 میلیون (کلید تأییدکننده)، Ostium 18 میلیون (کلید امضاکننده پیشگو)، Triple-A 11.8 میلیون (کیف پول داغ)، WEMIX 6.25 میلیون (کلید مالک) ------ همه مربوط به کلیدها و سطوح مجوز؛ در حالی که نقص‌های قراردادی به معنای سنتی تنها Wanchain 10 میلیون، Bonzo Lend 9.05 میلیون، Verus Bridge 7.54 میلیون را شامل می‌شود. آمار Blockaid نشان می‌دهد که در نیمه اول سال 2026، پروژه‌های رمزنگاری بیش از 1 میلیارد دلار دزدیده شده‌اند. سطح حمله به طور ساختاری از "نوشتن اشتباه قرارداد" به "منبع کلید، نگهداری و زنجیره مجوز دچار مشکل شده است" منتقل شده است. و انقباض انتروپی شکل افراطی این خط روند است: نه اینکه کلید دزدیده شده باشد، بلکه کلید هرگز به طور واقعی به طور تصادفی تولید نشده است.
    8. برای Coinkite یک کلمه عادلانه بزنید ===================
    قوی‌ترین رد را به طور کامل بنویسید.
    قوی‌ترین مخالف: این یک حادثه مهندسی کنترل شده و با مرزهای واضح است که برای حمایت از "ریسک خودمدیریتی در مرحله تولید" به اندازه کافی بزرگ نیست. ------------------------------------------------
    توسعه اینگونه است: مرز نقص بسیار واضح است ------ تولیدکننده خاص، مدل خاص، محدوده خاص فریمور؛ کاربران که از دانه تصادفی یا Passphrase استفاده می‌کنند تحت تأثیر قرار نمی‌گیرند؛ بذرهای وارد شده تحت تأثیر قرار نمی‌گیرند؛ Coinkite در روز حادثه اعتراف کرد، روز بعد فریمور اصلاح شده را منتشر کرد و تجزیه و تحلیل فنی کاملاً دقیقی را منتشر کرد، سرعت رسیدگی در صنعت در سطح بالایی قرار دارد. مهم‌تر از همه، این دقیقاً نشان می‌دهد که اکوسیستم متن‌باز در حال کار است: نقص شناسایی، افشا و اصلاح شده است و کل فرآیند قابل بررسی است. و 88.6 میلیون دلار نسبت به کل ارزش بازار بیت‌کوین، حتی نسبت به 1 میلیارد دلار دزدیده شده در نیمه اول سال 2026، بزرگ نیست. در مورد Mk4/Mk5/Q، 72 بیت در آینده قابل پیش‌بینی ایمن است و اکثر کاربران در واقع در خط آتش نیستند.
    نظر من ----
    من هر واقعیتی از این رد را قبول دارم، حتی سرعت رسیدگی را که فکر می‌کنم شایسته تقدیر است ------ در این صنعت، اعتراف در همان روز و اصلاح در روز بعد و افشای کامل ریشه‌ها، از جمله موارد نادر است.
    اما این موضوع از موضوع واقعی دور می‌شود: مشکل این نیست که "این خسارت چقدر بزرگ است"، بلکه "آیا ما می‌توانیم قبل از وقوع خسارت بعدی بدانیم که آن وجود دارد؟".

    Debian به مدت 20 ماه سکوت کرد، Milk Sad به مدت 6 سال سکوت کرد، Coldcard به مدت 5 سال سکوت کرد. سه حادثه، هیچ‌کدام از آنها توسط "نظارت بر کشف ناهنجاری" شناسایی نشده‌اند ------ دو بار به طور تصادفی توسط افراد کد را بررسی کردند، یک بار به دلیل دزدی و بازگشت، و این بار ممکن است به دلیل اسکن AI باشد. در طول کل دوره سکوت، تمام داشبوردها سبز بودند. این یک مسئله شانس نیست، بلکه این نوع فرضیات به طور ذاتی غیرقابل مشاهده هستند: یک بذر با انتروپی ناکافی، در زنجیره، در دستگاه و در هر نظارتی، دقیقاً شبیه یک بذر ایده‌آل به نظر می‌رسد.


    بنابراین نتیجه من این نیست که "کیف پول سخت‌افزاری قابل استفاده نیست" ------ برعکس، کیف پول سخت‌افزاری هنوز هم انتخاب منطقی‌ترین برای اکثر مردم است و من قصد ندارم کسی را به سمت صرافی‌ها سوق دهم. نتیجه من یک قضاوت ساختاری است: > امنیت یک سیستم به ضعیف‌ترین فرض آن بستگی دارد؛ و قابلیت مدیریت یک سیستم به تعداد فرض‌هایی که قابل مشاهده هستند بستگی دارد. جهان رمزنگاری در ده سال گذشته انرژی زیادی را صرف "سخت‌تر کردن حملات" کرده است و تقریباً هیچ تلاشی برای "کشف فرضیات در صورت شکست" نکرده است. انقباض انتروپی تنها نمونه‌ای است که در این خلأ به اندازه کافی گران است، به اندازه‌ای که نمی‌توان از آن چشم‌پوشی کرد.
    بررسی کلاهبرداری (صحبت درباره مکانیزم به معنای تأیید نیست، این بخش باید نوشته شود) ---------------------
    Coinkite یک شرکت کانادایی با سابقه چندین ساله است، بنیان‌گذار NVK به صورت عمومی شناخته شده و فعال است، محصولات متن‌باز هستند و دارای مخزن کد عمومی و ساخت قابل تکرار هستند، در روز حادثه اعتراف کرد، روز بعد فریمور اصلاح شده را منتشر کرد و تجزیه و تحلیل فنی دقیقاً تا سطح فایل و شماره خط را منتشر کرد. در اینجا هیچ مشکلی از قبیل فرار، تیم ناشناس یا درب‌های پشتی مخرب وجود ندارد ------ برعکس، به دلیل اینکه این یکی از شفاف‌ترین موارد در این صنعت است، این حادثه باید به طور جدی مورد توجه قرار گیرد: اگر چنین عملی در این صنعت به مدت پنج سال سکوت کند، وضعیت شرکت‌هایی که متن‌باز نیستند، ساخت قابل تکرار ندارند و ریشه‌ها را افشا نمی‌کنند، فقط بدتر خواهد بود و شما هرگز نخواهید دانست.

    باید به خوانندگان یادآوری کرد که خطرات ثانویه حوادث را جدی بگیرند: هر کسی که به شما تماس بگیرد و ادعا کند می‌تواند به شما در شناسایی یا بازیابی دارایی‌ها کمک کند و از شما بخواهد که عبارت بازیابی یا فایل‌های کیف پول را ارائه دهید، یک کلاهبردار است. بزرگ‌ترین فرصتی که این حادثه ایجاد کرده، در زنجیره نیست، بلکه در مهندسی اجتماعی است.


    1. پنج سوال برای هر سیستمی که می‌خواهید دارایی‌های خود را به آن بسپارید


    این چیزی است که در این شماره واقعاً باید ارائه شود. موضوع را به پنج سوال فشرده کنید و به هر سیستمی که می‌خواهید دارایی‌های خود را به آن بسپارید - کیف پول، پل، پیشگو، متولی، استیبل‌کوین، L2، طرح‌های چند امضایی - ببرید.


    سوال اول: منبع تصادفی از کجا می‌آید؟ آیا شواهدی وجود دارد که نشان دهد واقعاً فراخوانی شده است؟


    نپرسید "آیا از اعداد تصادفی سخت‌افزاری استفاده می‌شود؟"، بپرسید "اگر اعداد تصادفی سخت‌افزاری فراخوانی نشوند، سیستم چه خواهد کرد؟". پاسخ صحیح فقط یک مورد است: شکست در کامپایل یا شکست در راه‌اندازی. هر طراحی که "به طور خاموش به پیاده‌سازی نرم‌افزاری برمی‌گردد"، در انتظار یک صبح پنج سال بعد است. معیار: آیا در زمان ساخت یا زمان اجرا، ادعایی وجود دارد یا فقط نظرات و تعهدات مستند وجود دارد؟


    سوال دوم: آیا کد منبع صحیح است، آیا باینری تولید شده نیز صحیح است؟


    ساخت قابل بازتولید نشان‌دهنده این است که "همه چیزهایی که همه تولید کرده‌اند یکسان است"، اما نشان نمی‌دهد که "چیزهای تولید شده صحیح هستند". نقص این بار دقیقاً در این شکاف وجود دارد. معیار: علاوه بر ساخت قابل بازتولید، آیا تأیید در سطح نماد وجود دارد - یعنی آیا تابع‌های کلیدی در نهایت به کدام پیاده‌سازی تجزیه و تحلیل شده‌اند؟ به ویژه باید مراقب دو پیاده‌سازی باشید که از یک امضای تابع مشترک استفاده می‌کنند: این یک نقطه کور طبیعی در حسابرسی است.


    سوال سوم: آیا مقادیری وجود دارد که باید به‌طور دینامیک به‌دست آید، اما به‌طور سخت‌افزاری نوشته شده‌اند؟


    منابع تصادفی یک نوع هستند و نوع دیگر ثابت‌های سخت‌افزاری هستند. در شماره قبلی، ما در حادثه استیبل‌کوین "پیشگو قیمت را به $1.00 سخت‌افزاری کرده است" و در این بار "به فرمول ثابت تصادفی برمی‌گردد" را دیده‌ایم، این دو نوع بیماری یکسان هستند: مقداری که باید وضعیت واقعی خارجی را منعکس کند، با مقداری که همیشه ثابت است جایگزین شده است و سیستم به همین دلیل خطا نمی‌دهد. معیار: تمام مقادیری که "باید تغییر کنند، اما هرگز ندیده‌اید که تغییر کنند" را فهرست کنید و به‌طور جداگانه بپرسید چرا.


    سوال چهارم: چه کسی می‌تواند امضا کند؟ آیا این مجموعه به‌طور خاموش تغییر کرده است؟


    مجموعه امضاکنندگان، مجوزهای مدیر، کلیدهای به‌روزرسانی - این تغییرات معمولاً هیچ رویداد قابل مشاهده‌ای برای کاربران ایجاد نمی‌کنند. در حوادث ماه ژوئیه، AFX Trade، Ostium و WEMIX همه در این لایه سقوط کردند. معیار: آیا تغییرات رویداد زنجیره‌ای دارند، آیا قفل زمانی وجود دارد، آیا شخص ثالثی می‌تواند مجموعه فعلی را به‌طور مستقل بررسی کند؟


    سوال پنجم (سوال متا، مهم‌ترین): آیا این فرض دروغ باشد، آیا سیستم به من اطلاع می‌دهد؟ اگر نه، این فرض چه مدت دروغ بوده است و آیا می‌توانم آن را بررسی کنم؟


    هر یک از پاسخ‌های چهار سوال قبلی را دوباره از این صافی عبور دهید. خطرات قابل مشاهده یک مشکل مهندسی هستند، خطرات غیرقابل مشاهده یک مشکل وجودی هستند. مورد اول می‌تواند با نظارت و مدیریت پاسخ حل شود، مورد دوم فقط می‌تواند در مرحله طراحی به یک حالت قابل مشاهده تبدیل شود - هیچ راه‌حلی پس از وقوع وجود ندارد.


    هسته این چارچوب یک تغییر دیدگاه است: سوالات حسابرسی امنیتی را از "آیا در کد نقصی وجود دارد" به "کدام فرضیات دروغ باشد، سیستم هشدار نمی‌دهد" تغییر دهید. سوال اول بی‌نهایت پاسخ دارد و هرگز تمام نمی‌شود؛ پاسخ سوال دوم معمولاً بیش از ده مورد نیست و پس از نوشتن، هر یک از آن‌ها می‌تواند به یک ادعا تبدیل شود.


    1. من ممکن است کجا اشتباه کرده باشم


    استدلال "در واقع جدید نیست"


    "اعداد تصادفی ضعیف باعث شکستن کلید می‌شوند" موضوعی کلاسیک در کتاب‌های درسی مهندسی رمزنگاری است و در مورد آن در مواردی مانند Debian و Milk Sad نوشته شده است. اگر این شماره فقط به این مرحله اشاره کند، باید با تست "من قبلاً می‌دانستم" به‌طور مستقیم حذف شود. افزایش در سه نقطه است، خوانندگان می‌توانند بر اساس آن قضاوت کنند که آیا کافی است: اول، غیرقابل مشاهده بودن به عنوان یک بعد مستقل - نه "آیا ممکن است خطا کند"، بلکه "اگر خطا کند، آیا سیگنالی وجود خواهد داشت؟"، این بعد در بحث‌های امنیتی اصلی به‌طور کلی غایب است؛ دوم، مرزهای ساخت قابل بازتولید - این فقط سازگاری را اثبات می‌کند و نه درستی، و به‌علاوه، وجود توابع با نام مشابه باعث ایجاد نقطه کور نمادین می‌شود، این نکته حتی بسیاری از فعالان امنیتی را نیز به‌طور طبیعی به اشتباه می‌اندازد؛ سوم، این استدلال غیرمستقیم که مدت زمان نگهداری و مدت زمان نگهداری با هم مرتبط است، به‌طور مستقیم شهود "هرچه ذخیره‌سازی سرد بیشتر باشد، ایمن‌تر است" را نقض می‌کند. اگر این سه مورد را قبلاً به‌خوبی درک کرده‌اید، این شماره برای شما واقعاً بی‌فایده است.


    قوی‌ترین الگوی جایگزین


    شاید من علت و معلول را معکوس کرده‌ام: درس واقعی این نیست که "فرضیات غیرقابل مشاهده قابل اعتماد نیستند"، بلکه "نباید امنیت 128 بیتی را بر روی یک پیاده‌سازی واحد شرط بندی کنید". از این دیدگاه، پاسخ غیرقابل مشاهده بودن نیست، بلکه افزونگی است - با استفاده از دو منبع مستقل از تصادفی، با استفاده از دستگاه‌های مختلف برای امضای چندگانه، با استفاده از تصادفی که خود دارای تاس است. اگر راه‌حل‌های صنعتی آینده عمدتاً در راستای افزونگی و نه غیرقابل مشاهده بودن **تکامل یابند، آنگاه مرکز ثقل این چارچوب من به اشتباه قرار گرفته است. این مسیری است که من فکر می‌کنم احتمالاً می‌تواند این فرضیه را نقض کند.


    نگاهی به مرگ‌های احتمالی در سه سال آینده


    حسابرسی با کمک AI در دو سال آینده به‌طور عمده این نوع نقص‌ها را حذف خواهد کرد، و فروپاشی تصادفی به یک اصطلاح تاریخی تبدیل می‌شود، در حالی که "فرضیات قابل اعتماد غیرقابل مشاهده" به یک مشکل خودانحلالی تبدیل می‌شود - پیشرفت ابزار به‌طور مستقیم آن را به حالت قابل مشاهده تبدیل می‌کند. احتمال این امر کم نیست. دفاع من این است: سرعت شناسایی خطرات در حال افزایش است و در عین حال، سرعت اسکن مهاجمان نیز در حال افزایش است و آن‌ها هیچ تعهدی برای افشا ندارند. اثر خالص خوب است یا بد، در حال حاضر قضاوت کردن خیلی زود است.


    کدام داده‌های فعلی ممکن است رونق کاذب باشند


    دو مورد. اول "شواهد مشاهده شده متمرکز بر Mk3 امضای واحد" - این احتمالاً فقط هزینه‌های مهاجمان را نشان می‌دهد و نه حاشیه امنیت واقعی Mk4/Mk5/Q، در نظر گرفتن آن به‌عنوان شواهدی از "مدل جدید مشکلی ندارد" خطرناک است. دوم، عدد 8,860,000 دلار خود - این فقط شامل آنچه که قبلاً جابجا شده است می‌شود و نه آنچه که قبلاً در معرض خطر قرار گرفته است؛ تفاوت بین 6,657 آدرس منبع منحصر به فرد ثبت شده در coldcardentropy.org و خسارت نهایی، نمایانگر موجودی است که هنوز برداشت نشده است، نه موجودی ایمن.


    1. دوازده ماه دیگر برگردید و حسابرسی کنید


    به دفتر پیش‌بینی سقوط کنید. قیمت‌ها را پیش‌بینی نکنید، فقط رفتار ساختاری را پیش‌بینی کنید.


    پیش‌بینی اصلی (12 ماه)


    در 12 ماه آینده، صنعت در نحوه برخورد با "تصادفی و تولید کلید" تغییرات ساختاری قابل مشاهده‌ای خواهد داشت - حداقل یک تولیدکننده کیف پول سخت‌افزاری اصلی به‌طور علنی ادعای منابع تصادفی در زمان ساخت یا اجرا را معرفی می‌کند (و نه فقط تعهد به استفاده از RNG سخت‌افزاری) و حداقل یک نقص سطح رمزنگاری که بیش از سه سال پنهان بوده است (چه خسارتی ایجاد کند و چه نکند) توسط حسابرسی با کمک AI کشف خواهد شد. در عین حال، حوادث عمده در سال 2026 همچنان بر اساس کلید / مجوز / لایه تولید خواهد بود و نه بر اساس لایه منطق قرارداد.


    شاخص‌های مشاهده در 3 ماه (تا 2026-11)


    • آیا خسارت نهایی حادثه Coldcard در سطح 1,400 BTC متوقف می‌شود یا به 6,657 آدرس ثبت شده در coldcardentropy.org گسترش می‌یابد؟
    • آیا Coinkite و شخص ثالث در مورد اختلاف 72 بیتی / 32 بیتی Mk4/Mk5/Q به‌طور علنی حسابرسی می‌کنند؟
    • آیا سایر تولیدکنندگان کیف پول سخت‌افزاری بیانیه‌های خود را منتشر می‌کنند و در این بیانیه‌ها می‌گویند "ما از RNG سخت‌افزاری استفاده کردیم" یا "ما ادعای منابع تصادفی در زمان ساخت را اضافه کردیم" - تفاوت در بیان، سوال اول این شماره است.
    • آیا کلاهبرداری‌های اجتماعی گسترده‌ای علیه قربانیان این حادثه رخ می‌دهد؟

    شاخص‌های مشاهده در 6 ماه (تا 2027-02)


    • آیا هیچ تولیدکننده‌ای ادعای منابع تصادفی و تأیید در سطح نماد را در فرآیند ساخت یا گزارش حسابرسی عمومی می‌نویسد؟
    • آیا ارائه‌دهندگان طرح‌های چند امضایی شروع به درخواست صریح "امضاکنندگان از تولیدکنندگان مختلف / منابع تصادفی مختلف" می‌کنند؟
    • آیا دوباره نقصی در تولید تصادفی یا کلید که بیش از سه سال پنهان بوده است، رخ می‌دهد؟

    شاخص‌های مشاهده در 12 ماه (تا 2027-08)


    • آیا تعداد نقص‌های تاریخی کشف شده توسط حسابرسی با کمک AI به‌طور قابل توجهی افزایش می‌یابد و آیا افشاکننده پژوهشگر است یا مهاجم؟
    • آیا نسبت کلید / مجوز / لایه تولید در آمار حوادث همچنان بالاتر از لایه منطق قرارداد باقی می‌ماند؟
    • آیا در سطح نظارتی یا استانداردهای صنعتی، الزامات مربوط به "قابلیت تأیید منابع تصادفی" مطرح می‌شود؟

    شرایط رد (من به آن اعتراف می‌کنم)


    1. در 12 ماه آینده، واکنش تولیدکنندگان اصلی به‌طور کلی در سطح "تغییر پیاده‌سازی RNG / تقویت بررسی کد" باقی می‌ماند و هیچ‌یک از آن‌ها ادعای قابل تأیید عمومی در مورد منابع تصادفی در زمان ساخت یا اجرا را معرفی نمی‌کند → نشان می‌دهد که "قابلیت مشاهده" راه‌حل واقعی صنعت نیست و مرکز ثقل این شماره به اشتباه قرار گرفته است و ارزش عملی این فرضیه بیش از حد ارزیابی شده است؛
    2. حوادث عمده در 12 ماه آینده دوباره بر اساس نقص‌های منطقی قرارداد (بیش از نسبت کلید و مجوز) خواهد بود → نشان می‌دهد که نمونه‌های ماه ژوئیه فقط نویز کوتاه‌مدت بوده‌اند و این جهت‌گیری در مورد "انتقال ساختاری سطح حمله" نادرست است؛
    3. اختلاف Mk4/Mk5/Q در نهایت به‌عنوان 32 بیتی تأیید می‌شود و به‌طور گسترده‌ای مورد جستجو قرار می‌گیرد، در حالی که من در متن بر اساس 72 بیتی قضاوت کرده‌ام که فوریت آن کمتر از Mk3 است → من در یک قضاوت عملی کلیدی اشتباه کرده‌ام و حتی اگر فرضیه خود درست باشد، باید به‌طور عمومی اصلاح کنم.

    سلب مسئولیت


    این مقاله هیچ پیش‌بینی در مورد قیمت دارایی‌ها ندارد و هیچ‌گونه مشاوره‌ای برای سرمایه‌گذاری یا خرید و فروش ارائه نمی‌دهد. شرکت‌ها و محصولات خاصی که در متن ذکر شده‌اند فقط برای توضیح مکانیزم‌های فنی و ساختارهای ریسک استفاده شده‌اند و نمایانگر ارزیابی یا توصیه تجاری نیستند و همچنین نشان نمی‌دهند که این مقاله معتقد است محصولات دیگر ایمن‌تر هستند. مراحل انتقال در متن به‌عنوان اطلاعات عمومی جمع‌آوری شده‌اند و مشاوره امنیتی شخصی نیستند؛ هرگونه عملیاتی که شامل کلیدهای خصوصی و عبارات بازیابی باشد، ممکن است منجر به از دست دادن غیرقابل برگشت دارایی‌ها شود، لطفاً به راهنمای رسمی تولیدکنندگان مراجعه کنید و مسئولیت تصمیم‌گیری را به عهده بگیرید. هر کسی که از شما بخواهد عبارات بازیابی، کلیدهای خصوصی، Passphrase یا فایل‌های خروجی کیف پول را بگیرد، یک کلاهبردار است.


    داده‌ها و منابع


    تمام داده‌ها مربوط به بررسی‌های انجام شده در آگوست 2026 است و توضیحات تولیدکنندگان و گزارش‌های شخص ثالث به‌طور جداگانه علامت‌گذاری شده‌اند.


    توضیحات تولیدکنندگان (منبع اول)


    • بررسی عمیق فنی در مورد مشکل آنتروپی، وبلاگ رسمی Coinkite --- random.c (خطوط 22--31 libngu) #ifndef MICROPY_HW_ENABLE_RNG غیرفعال شدن نگهبان، ماکرو به 0 تعریف شده، مهاجرت libNgU در مارس 2021، کدهای بازگشتی MicroPython به می 2018 برمی‌گردد، Mk2/Mk3 حدود 40 بیت، Mk4/Mk5/Q حدود 72 بیت، امضای دو تابع پیاده‌سازی RNG مشابه است، روش اصلاح شامل حذف اشیاء بازگشتی + تأیید نماد در زمان ساخت: https://blog.coinkite.com/entropy-technical-backgrounder/
    • نسخه‌های تحت تأثیر و اصلاح شده: Mk2/Mk3 4.0.1--4.1.9 (اصلاح 4.2.0)، Mk4/Mk5 < 5.6.0 (Edge < 6.6.0X)، Q < 1.5.0Q (Edge < 6.6.0QX)؛ "به‌روزرسانی فریمور هیچ‌گونه تغییر یا اصلاحی در دانه‌های تولید شده ایجاد نمی‌کند": همان و اعلامیه Coinkite، 2026-07-31

    گزارش‌ها و شواهد شخص ثالث


    • حادثه آنتروپی COLDCARD --- بررسی آدرس و شواهد --- شش سطح شواهد، 6,657 آدرس منبع منحصر به فرد، اولین موج 500 تراکنش 594.47722484 BTC، جستجوی مرورگر محلی بدون بارگذاری، "عدم برخورد به معنای ایمنی نیست": https://coldcardentropy.org/
    • یک باگ پنج ساله Coldcard به هکرها اجازه داد تا کلیدهای کیف پول بیت‌کوین را حدس بزنند، Coinkite تأیید می‌کند، Blockhead، 2026-08-03 --- تا 2 اوت حدود 1,367 BTC / حدود 8,860 میلیون دلار / بیش از 4,500 آدرس، Galaxy Research پیگیری کرد؛ تحلیل‌های شخص ثالث می‌گویند Mk4/Mk5/Q تنها حدود 32 بیت به دانه نهایی وارد می‌شوند: https://www.blockhead.co/2026/08/03/coldcard-hardware-wallets-shipped-with-broken-randomness-for-five-years-coinkite-confirms/
    • Coinkite فریمور اصلاح شده را پس از باگ Coldcard منتشر کرد؛ احتمالاً AI در این نقض دخیل بوده است، Bitcoin Magazine، 2026-07-31 --- نسخه فریمور اصلاح شده، بیان NVK در مورد بررسی با کمک AI، بیش از 7,000 میلیون دلار در 24 ساعت: https://bitcoinmagazine.com/business/coinkite-releases-fixed-firmware-after-coldcard-bug-ai-likely-involved-in-the-hack
    • نقص کیف پول سخت‌افزاری Coldcard به سرقت 70 میلیون دلاری بیت‌کوین در 41 دقیقه مرتبط است، The Hacker News، 2026-08 --- 1,196 آدرس در 41 دقیقه: https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html
    • آسیب‌پذیری COLDCARD: آنچه مالکان باید بدانند، Bitcoin Well --- تعیین تأثیر بر اساس نسخه فریمور در زمان تولید دانه، استثنای وارد کردن دانه و 50 بار شانس، TAPSIGNER/OPENDIME/SATSCARD تحت تأثیر نیستند، چند امضایی که تماماً از دستگاه‌های تحت تأثیر تشکیل شده‌اند همچنان آسیب‌پذیر هستند (تحقیقات شخص ثالث)، مراحل مهاجرت و هشدار "خطرات مهاجرت سریع بیشتر است": https://bitcoinwell.com/coldcard-vulnerability

    سابقه تاریخی


    • باگ عدد تصادفی در Debian Linux، Schneier on Security، 2008-05 --- دو خط MD_Update در md_rand.c حذف شدند، /* purify complains */ نظر، در سپتامبر 2006 معرفی شد، در 13 مه 2008 توسط Luciano Bello کشف شد، منبع تصادفی منحصر به فرد به شناسه فرآیند کاهش یافت، حداکثر پیش‌فرض Linux 32,768: https://www.schneier.com/blog/archives/2008/05/random_number_b.html
    • افشای کامل Milk Sad (CVE-2023-39910)، milksad.info --- Libbitcoin Explorer 3.0.0--3.6.0، bx seed با چرخش مایسن + بذر 32 بیتی، در اکتبر 2016 از طریق PR#559 معرفی شد، در مارس 2017 با 3.0.0 منتشر شد، از مه 2023 مورد سوءاستفاده قرار گرفت، در 12 ژوئیه 2023 حدود 29.65 BTC دزدیده شد، در 21 ژوئیه 2023 کشف شد، در 8 اوت 2023 افشا شد، بیش از 2,600 کیف پول در شبکه اصلی، خسارت بین زنجیره‌ای بیش از 900,000 دلار، شش سال پنهان و بدون قابلیت مشاهده در زنجیره: https://milksad.info/disclosure.html

    شواهد روند (حادثه‌های مشابه در ژوئیه 2026)


    • هک‌های رمزنگاری ژوئیه 2026: نزدیک به 200 میلیون دلار در کیف پول‌ها، DeFi و پل‌ها از دست رفته --- در کل ماه حدود 200 میلیون دلار، 34 مورد؛ AFX Trade 24.15 میلیون دلار (کلیدهای تأییدکننده)، Ostium 18 میلیون دلار (کلیدهای امضاکننده پیشگو)، Triple-A 11.8 میلیون دلار (کیف پول داغ)، WEMIX 6.25 میلیون دلار (کلید مالک)، Wanchain 10 میلیون دلار، Bonzo Lend 9.05 میلیون دلار، Verus Bridge 7.54 میلیون دلار: https://cryip.co/july-2026-crypto-hacks-nearly-200m-lost-wallets-defi-bridges/
    • Blockaid: در نیمه اول 2026، پروژه‌های رمزنگاری بیش از 1 میلیارد دلار دزدیده شده است، به نقل از گزارش هفتگی Cryptoticker، 2026-08: https://cryptoticker.io/en/crypto-news-today-weekly-wrap-august-2026/

    این محتوا صرفاً برای اطلاع‌رسانی عمومی ارائه شده است و به‌منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌شود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید به‌عنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر دارایی‌های رمزارزی تلقی شود. دارایی‌های رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.

    ممکن است شما نیز علاقه‌مند باشید

    TradeXYZ و Hyperliquid: کشف رابطه همزیستی تحت تقسیم 50%

    TradeXYZ و Hyperliquid: کشف رابطه همزیستی تحت تقسیم 50%

    گزارش داده‌های امنیتی وب3 و هوش مصنوعی در جولای 2026

    گزارش داده‌های امنیتی وب3 و هوش مصنوعی در جولای 2026

    ژاپن تسلیحات نظامی خود را تسریع می‌کند و به دنبال تبدیل دفاع به موتور اقتصادی است

    ژاپن تسلیحات نظامی خود را تسریع می‌کند و به دنبال تبدیل دفاع به موتور اقتصادی است

    توکیو برنامه جدید دفاعی خود را با هزینه‌های نظامی بیشتر، فناوری و تولید تسلیحات در برابر تهدیدات فزاینده منطقه‌ای ارائه داد.
    دونالد ترامپ پست‌ها و تبلیغات خود را به یک کسب‌وکار تبدیل می‌کند: Truth Social اکنون برای دسترسی زودهنگام به پیام‌هایش هزینه می‌گیرد

    دونالد ترامپ پست‌ها و تبلیغات خود را به یک کسب‌وکار تبدیل می‌کند: Truth Social اکنون برای دسترسی زودهنگام به پیام‌هایش هزینه می‌گیرد

    پلتفرم رئیس‌جمهور ایالات متحده یک سرویس پریمیوم برای سرمایه‌گذاران راه‌اندازی کرده است که به آن‌ها اجازه می‌دهد قبل از دیگران به پست‌هایش با تأثیر بر بازارها دسترسی پیدا کنند.
    یک ماینر تنها دوباره شانس‌ها را به چالش می‌کشد و 200,000 دلار بیت‌کوین به دست می‌آورد

    یک ماینر تنها دوباره شانس‌ها را به چالش می‌کشد و 200,000 دلار بیت‌کوین به دست می‌آورد

    آمازون و علی‌بابا: ۲ غول با وسواس ۲۲۰ میلیارد دلاری

    آمازون و علی‌بابا: ۲ غول با وسواس ۲۲۰ میلیارد دلاری

    آمازون با استفاده از هوش مصنوعی و ابر به ارزش ۳۰۰۰ میلیارد دلار می‌رسد، در همان روزی که علی‌بابا Qwen3.8-Max، قوی‌ترین مدل خود را معرفی می‌کند.
    سیستم مالی جدید: واقعاً برای چه کسی است؟

    سیستم مالی جدید: واقعاً برای چه کسی است؟

    ژاپن دارایی‌های رمزنگاری را تحت نظارت قانون معاملات مالی قرار می‌دهد و پایه‌های قانونی برای ETFهای رمزنگاری را فراهم می‌کند

    ژاپن دارایی‌های رمزنگاری را تحت نظارت قانون معاملات مالی قرار می‌دهد و پایه‌های قانونی برای ETFهای رمزنگاری را فراهم می‌کند

    کمیسیون نظارت بر بازار مالی، قانون «Travel Rule» دارایی‌های مجازی را معرفی می‌کند: از اکتبر، انتقال بیش از 30 هزار تومان نیاز به ارائه تاریخ تولد و آدرس دارد

    کمیسیون نظارت بر بازار مالی، قانون «Travel Rule» دارایی‌های مجازی را معرفی می‌کند: از اکتبر، انتقال بیش از 30 هزار تومان نیاز به ارائه تاریخ تولد و آدرس دارد

    کلید موفقیت یا شکست توکن‌سازی: نه در زنجیره، بلکه در توانایی واقعی اندازه‌گیری

    کلید موفقیت یا شکست توکن‌سازی: نه در زنجیره، بلکه در توانایی واقعی اندازه‌گیری

    مقایسه وایت‌پیپر هایپرلیکوید و مونا (2026): مقایسه معماری، عملکرد و توکنومیک

    مقایسه وایت‌پیپر هایپرلیکوید و مونا (2026): مقایسه معماری، عملکرد و توکنومیک

    ۵۵٪ از جرایم سایبری آفریقا اکنون از طریق هوش مصنوعی انجام می‌شود، هشدار اینترپل

    ۵۵٪ از جرایم سایبری آفریقا اکنون از طریق هوش مصنوعی انجام می‌شود، هشدار اینترپل

    هوش مصنوعی ۵۵٪ از جرایم سایبری ثبت‌شده در آفریقا را تغذیه می‌کند و خسارات به ۴۸۴ میلیون دلار افزایش یافته است، با کلاهبرداری‌های ارز دیجیتال در صدر.
    آسترازنکا می‌خواهد بریستول-مایرز را خریداری کند: چرا بازار موافق نیست

    آسترازنکا می‌خواهد بریستول-مایرز را خریداری کند: چرا بازار موافق نیست

    اچ‌اس‌بی‌سی: قیمت‌گذاری سامسونگ الکترونیک «معادل عدم وجود هوش مصنوعی» است، سودآوری بلندمدت به سال 2024 کاهش یافته و فشار فروش شدید به پایان نزدیک می‌شود

    اچ‌اس‌بی‌سی: قیمت‌گذاری سامسونگ الکترونیک «معادل عدم وجود هوش مصنوعی» است، سودآوری بلندمدت به سال 2024 کاهش یافته و فشار فروش شدید به پایان نزدیک می‌شود

    پس از جام جهانی، HIP-4 منتظر «روز انتخابات» خود است

    پس از جام جهانی، HIP-4 منتظر «روز انتخابات» خود است

    از «دارایی‌های سفته‌بازی» تا «زیرساخت‌های مالی نسل بعد»، آیا Crypto در حال شکل‌گیری یک TradFi جدید است؟

    از «دارایی‌های سفته‌بازی» تا «زیرساخت‌های مالی نسل بعد»، آیا Crypto در حال شکل‌گیری یک TradFi جدید است؟

    ماهیت توکن‌ها «انتشار» نیست، بلکه «پرورش روایت» است (قسمت ۱۲ «این بود که بلاک‌چین» با حضور یاسوهیکو اوچیدا، یویا ساکای و شینیا اوتسوگا)

    ماهیت توکن‌ها «انتشار» نیست، بلکه «پرورش روایت» است (قسمت ۱۲ «این بود که بلاک‌چین» با حضور یاسوهیکو اوچیدا، یویا ساکای و شینیا اوتسوگا)

    کره جنوبی تاریخ آغاز مالیات بر ارزهای دیجیتال را در ژانویه 2027 تأیید کرد

    کره جنوبی تاریخ آغاز مالیات بر ارزهای دیجیتال را در ژانویه 2027 تأیید کرد

    Jump Capital بر روی هوش مصنوعی سازمانی با صندوق جدید ۳۵۰ میلیون دلاری سرمایه‌گذاری می‌کند

    Jump Capital بر روی هوش مصنوعی سازمانی با صندوق جدید ۳۵۰ میلیون دلاری سرمایه‌گذاری می‌کند

    گزارش هفتگی صنعت TRON: آزمون حمایت BTC$62200 در هفته غیرکشاورزی، تحلیل ایجاد بازار اعتبار با نرخ ثابت در زنجیره Morpho

    گزارش هفتگی صنعت TRON: آزمون حمایت BTC$62200 در هفته غیرکشاورزی، تحلیل ایجاد بازار اعتبار با نرخ ثابت در زنجیره Morpho

    موج اخراج در وب 3.0 که روزگاری محبوب بود

    موج اخراج در وب 3.0 که روزگاری محبوب بود

    شرکای گلدمن ساکس: سودآوری موتور اصلی است، S&P 500 در سال جاری احتمالاً رکورد تاریخی جدیدی خواهد زد

    شرکای گلدمن ساکس: سودآوری موتور اصلی است، S&P 500 در سال جاری احتمالاً رکورد تاریخی جدیدی خواهد زد

    گاوهای بازار سهام ایالات متحده از کجا قدرت می‌گیرند؟ جان فلود، شریک گلدمن ساکس، پاسخ می‌دهد: سودآوری. نرخ رشد EPS S&P 500 در فصل دوم به ۴۵ درصد نسبت به سال گذشته رسیده است که به طور قابل توجهی از پیش‌بینی ۲۲ درصدی در ابتدای فصل فراتر رفته و حتی با حذف پروژه‌های غیرمعمول به ۲۶ درصد می‌رسد که سریع‌تری...
    تولد شبکه کانتون: انتقال مالیات مؤسسات به زنجیره|WebX2026

    تولد شبکه کانتون: انتقال مالیات مؤسسات به زنجیره|WebX2026

    بنیاد سولانا پنج موقعیت ارشد را باز می‌کند و استراتژی بقا پس از میم را فاش می‌کند

    بنیاد سولانا پنج موقعیت ارشد را باز می‌کند و استراتژی بقا پس از میم را فاش می‌کند

    بلک راک می‌خواهد در قلب اکوسیستم استیبل‌کوین‌ها قرار بگیرد

    بلک راک می‌خواهد در قلب اکوسیستم استیبل‌کوین‌ها قرار بگیرد

    ابزارهای سیاست در حال مالی شدن هستند، بازارهای جهانی تنها نرخ بهره را معامله نمی‌کنند، بلکه اعتبار نظام را نیز معامله می‌کنند

    ابزارهای سیاست در حال مالی شدن هستند، بازارهای جهانی تنها نرخ بهره را معامله نمی‌کنند، بلکه اعتبار نظام را نیز معامله می‌کنند

    اتریوم بدون 'پارادوکس L2'... بنیاد می‌گوید 'بازگشت به کسب و کار اصلی شبکه اصلی'

    اتریوم بدون 'پارادوکس L2'... بنیاد می‌گوید 'بازگشت به کسب و کار اصلی شبکه اصلی'

    روبن هود، با لایتری به بازار معاملات دائمی آمریکا می‌رود... آژانس آلیا "استراتژی پیشبرد توزیع خرده‌فروشی زنجیره‌ای"

    روبن هود، با لایتری به بازار معاملات دائمی آمریکا می‌رود... آژانس آلیا "استراتژی پیشبرد توزیع خرده‌فروشی زنجیره‌ای"

    استراتژی ورود روبن هود به معاملات دائمی با محوریت لایتری (LIT) به مرحله ارزیابی مجدد بازار وارد شده است. آژانس آلیا (Alea research) در گزارشی اخیر اعلام کرد که روبن هود...
    سیلیکون ولی مشغول کپی‌برداری از تکالیف چین، سوال بعدی کاربردهای هوش مصنوعی است

    سیلیکون ولی مشغول کپی‌برداری از تکالیف چین، سوال بعدی کاربردهای هوش مصنوعی است

    IOSG: بلاک‌چین چگونه می‌تواند اسرار را حفظ کند؟ سه پاسخ به حریم خصوصی در زنجیره

    IOSG: بلاک‌چین چگونه می‌تواند اسرار را حفظ کند؟ سه پاسخ به حریم خصوصی در زنجیره

    TradeXYZ و Hyperliquid: کشف رابطه همزیستی تحت تقسیم 50%

    گزارش داده‌های امنیتی وب3 و هوش مصنوعی در جولای 2026

    ژاپن تسلیحات نظامی خود را تسریع می‌کند و به دنبال تبدیل دفاع به موتور اقتصادی است

    توکیو برنامه جدید دفاعی خود را با هزینه‌های نظامی بیشتر، فناوری و تولید تسلیحات در برابر تهدیدات فزاینده منطقه‌ای ارائه داد.

    دونالد ترامپ پست‌ها و تبلیغات خود را به یک کسب‌وکار تبدیل می‌کند: Truth Social اکنون برای دسترسی زودهنگام به پیام‌هایش هزینه می‌گیرد

    پلتفرم رئیس‌جمهور ایالات متحده یک سرویس پریمیوم برای سرمایه‌گذاران راه‌اندازی کرده است که به آن‌ها اجازه می‌دهد قبل از دیگران به پست‌هایش با تأثیر بر بازارها دسترسی پیدا کنند.

    یک ماینر تنها دوباره شانس‌ها را به چالش می‌کشد و 200,000 دلار بیت‌کوین به دست می‌آورد

    آمازون و علی‌بابا: ۲ غول با وسواس ۲۲۰ میلیارد دلاری

    آمازون با استفاده از هوش مصنوعی و ابر به ارزش ۳۰۰۰ میلیارد دلار می‌رسد، در همان روزی که علی‌بابا Qwen3.8-Max، قوی‌ترین مدل خود را معرفی می‌کند.
    ...
    پاداش‌های اختصاصی برای کاربران جدید
    ثبت‌نام کنید و 10 USDT هدیه بگیرید
    ثبت‌نام

    محتوا

    ۱. آن ۴۱ دقیقه
    ۲. گواهی تولد کلید
    به عنوان مثال
    EDGE
    ۳. یک #ifndef که پنج سال را به وجود آورد
    ۳.۱ فیوز معکوس
    ۳.۲ ۴۰ بیت چقدر کوچک است
    ۳.۳ کد باز در تمام مراحل حاضر است، اما هیچ‌کدام را متوقف نکرده است
    این نمایشنامه در مجموع سه بار اجرا شده است
    4.1 یک خط کد حذف شده، بی‌صدا به مدت بیست ماه
    4.2 ساعت 32 بیتی، به مدت شش سال بی‌صدا
    4.3 این بار، مشکل در انتهای زنجیره اعتماد بود
    کدام اعداد می‌توانند بار را تحمل کنند، کدام نمی‌توانند
    سطح اول · تأیید اقتصادی (حقایق زنجیره‌ای که قبلاً اتفاق افتاده‌اند، سخت‌ترین)
    سطح دوم · بیانیه تولیدکننده (علت فنی، معتبر اما نیاز به بررسی متقابل)
    سطح سوم · داده‌های کلیدی که اختلاف دارند (باید خودتان قضاوت کنید)
    سطح چهارم · نظرات و حدس‌ها (نرم‌ترین، بار را تحمل نمی‌کند)
    پنج سوال برای هر سیستمی که می‌خواهید دارایی‌های خود را به آن بسپارید
    سوال اول: منبع تصادفی از کجا می‌آید؟ آیا شواهدی وجود دارد که نشان دهد واقعاً فراخوانی شده است؟
    سوال دوم: آیا کد منبع صحیح است، آیا باینری تولید شده نیز صحیح است؟
    سوال سوم: آیا مقادیری وجود دارد که باید به‌طور دینامیک به‌دست آید، اما به‌طور سخت‌افزاری نوشته شده‌اند؟
    سوال چهارم: چه کسی می‌تواند امضا کند؟ آیا این مجموعه به‌طور خاموش تغییر کرده است؟
    سوال پنجم (سوال متا، مهم‌ترین): آیا این فرض دروغ باشد، آیا سیستم به من اطلاع می‌دهد؟ اگر نه، این فرض چه مدت دروغ بوده است و آیا می‌توانم آن را بررسی کنم؟
    من ممکن است کجا اشتباه کرده باشم
    استدلال "در واقع جدید نیست"
    قوی‌ترین الگوی جایگزین
    نگاهی به مرگ‌های احتمالی در سه سال آینده
    کدام داده‌های فعلی ممکن است رونق کاذب باشند
    دوازده ماه دیگر برگردید و حسابرسی کنید
    پیش‌بینی اصلی (12 ماه)
    شاخص‌های مشاهده در 3 ماه (تا 2026-11)
    شاخص‌های مشاهده در 6 ماه (تا 2027-02)
    شاخص‌های مشاهده در 12 ماه (تا 2027-08)
    شرایط رد (من به آن اعتراف می‌کنم)
    سلب مسئولیت
    داده‌ها و منابع
    توضیحات تولیدکنندگان (منبع اول)
    گزارش‌ها و شواهد شخص ثالث
    سابقه تاریخی
    شواهد روند (حادثه‌های مشابه در ژوئیه 2026)

    جدیدترین مقالات

    2026/08/04

    انفجار آنتروپی: کلید خصوصی شما ممکن است از روز اول به صورت تصادفی نبوده باشد

    EDGEEDGE
    00.00%--
    THETHE
    00.00%--
    2026/08/03

    آیا بی‌نتیجه است؟ کیف پول سخت‌افزاری بیت‌کوین شما احتمالاً به اندازه‌ای که فکر می‌کردید امن نیست

    اشکال RNG Coldcard دانه‌های قابل پیش‌بینی بیت‌کوین را افشا کرد و نشان داد که چرا کاربران آسیب‌دیده ممکن است به فریمور ثابت و یک کیف پول جدید نیاز داشته باشند.
    EDGEEDGE
    00.00%--
    TRUSTTRUST
    00.00%--
    2026/07/23

    سهام Soitec ۲۴٪ افزایش یافت: چرا این جواهر فرانسوی در حوزه هوش مصنوعی بورس را به هیجان آورده است

    EDGEEDGE
    00.00%--
    AMPAMP
    00.00%--
    2026/07/15

    چگونه تروجان macOS از خط دفاع عبور کرده و حساب TG و کیف پول را به خطر انداخت؟

    APPAPP
    00.00%--
    EDGEEDGE
    00.00%--
    NIGHTNIGHT
    00.00%--
    2026/07/14

    پس از برخورد با دیوار، STEPX Neo از ستاره‌های جهش می‌خواهد با پروتکل، جزیره‌های اپلیکیشن را متصل کند

    EDGEEDGE
    00.00%--
    NEONEO
    00.00%--
    بیشتر

    آخرین لیست سکه ها در WEEX

    logoجامعه
    iconiconiconiconiconicon
    پشتیبانی مشتری:@weikecs
    همکاری تجاری:@weikecs
    معاملات کمّی و بازارسازی:bd@weex.com
    برنامه VIP:support@weex.com
    • درباره ما
    • مرکز اطلاع رسانی
    • برند متریال
    • جامعه WEEX
    • مرکز WXT
    • بیانیه حقوقی
    • بیانیه ریسک
    • شرایط و سیاست‌ها
    • سیاست حریم خصوصی
    • اعلامیه افشاگر
    • سیاست‌های AML/CTF
    • مراجع قانونی
    • راهنمای کاربر
    • راه‌اندازی محصولات
    • اخبار ارز دیجیتال
    • راه‌اندازی محصولات
    • ویکی کریپتو
    • آموزش
    • پرسش و پاسخ
    • اسپات
    • فیوچرز
    • واژه نامه
    • برنامه VIP
    • دانلود
    • همکار
    • صندوق حمایت از سرمایه گذران
    • گواهی ذخایر
    • نقشه سایت
    • ETFs
    • قیمت‌های رمزارز
    • پیش‌بینی‌های قیمت
    • قیمت WXT
    • قیمت BTC
    • قیمت اتریوم
    • قیمت DOGE
    • نحوه خرید رمز ارز
    • نحوه خرید WXT
    • نحوه خرید BTC
    • نحوه خرید ETH
    • نحوه خرید DOGE
    • مرکز پشتیبانی
    • جدول کارمزدها
    • قوانین معاملات
    • آکادمی WEEX
    • سیستم اعتبارسنجی حساب
    • درباره ما
    • مرکز اطلاع رسانی
    • برند متریال
    • جامعه WEEX
    • مرکز WXT
    • مرکز پشتیبانی
    • جدول کارمزدها
    • قوانین معاملات
    • آکادمی WEEX
    • سیستم اعتبارسنجی حساب
    • ربات پشتیبانی مشتری
    • خدمات VIP
    • بیانیه حقوقی
    • بیانیه ریسک
    • شرایط و سیاست‌ها
    • سیاست حریم خصوصی
    • اعلامیه افشاگر
    • سیاست‌های AML/CTF
    • مراجع قانونی
    • گواهی ذخایر
    • دعوت از دوستان
    • OTC (فرابورس)
    • دانلود
    • همکار
    • برنامه VIP
    • API
    • کارگزار
    • درخواست لیست شدن
    • نقشه سایت
    • فیوچرز
    • اسپات
    • کپی ترید
    • بازارها
    • فروشگاه WEEX
    • راهنمای کاربر
    • راه‌اندازی محصولات
    • اخبار ارز دیجیتال
    • راه‌اندازی محصولات
    • ویکی کریپتو
    • آموزش
    • پرسش و پاسخ
    • اسپات
    • فیوچرز
    • واژه نامه
    • برنامه VIP
    • دانلود
    • همکار
    • صندوق حمایت از سرمایه گذران
    • گواهی ذخایر
    • نقشه سایت
    • ETFs
    • قیمت‌های رمزارز
    • پیش‌بینی‌های قیمت
    • قیمت WXT
    • قیمت BTC
    • قیمت اتریوم
    • قیمت DOGE
    • نحوه خرید رمز ارز
    • نحوه خرید WXT
    • نحوه خرید BTC
    • نحوه خرید ETH
    • نحوه خرید DOGE
    • درباره ما
    • مرکز اطلاع رسانی
    • برند متریال
    • جامعه WEEX
    • مرکز WXT
    • مرکز پشتیبانی
    • جدول کارمزدها
    • قوانین معاملات
    • آکادمی WEEX
    • سیستم اعتبارسنجی حساب
    • بیانیه حقوقی
    • بیانیه ریسک
    • شرایط و سیاست‌ها
    • سیاست حریم خصوصی
    • اعلامیه افشاگر
    • سیاست‌های AML/CTF
    • مراجع قانونی
    • ربات پشتیبانی مشتری
    • خدمات VIP
    • فیوچرز
    • اسپات
    • کپی ترید
    • بازارها
    • فروشگاه WEEX
    • گواهی ذخایر
    • دعوت از دوستان
    • OTC (فرابورس)
    • دانلود
    • همکار
    • برنامه VIP
    • API
    • کارگزار
    • درخواست لیست شدن
    • نقشه سایت
    • راهنمای کاربر
    • راه‌اندازی محصولات
    • اخبار ارز دیجیتال
    • راه‌اندازی محصولات
    • ویکی کریپتو
    • آموزش
    • پرسش و پاسخ
    • اسپات
    • فیوچرز
    • واژه نامه
    • برنامه VIP
    • دانلود
    • همکار
    • صندوق حمایت از سرمایه گذران
    • گواهی ذخایر
    • نقشه سایت
    • ETFs
    • قیمت‌های رمزارز
    • پیش‌بینی‌های قیمت
    • قیمت WXT
    • قیمت BTC
    • قیمت اتریوم
    • قیمت DOGE
    • نحوه خرید رمز ارز
    • نحوه خرید WXT
    • نحوه خرید BTC
    • نحوه خرید ETH
    • نحوه خرید DOGE

    راهی برای دستیابی به آزادی مالی

    دانلود برنامه

    ثبت‌نام
    h5 logo
    دانلود