بیش از ۱,۰۸۲ بیتکوین به ارزش تقریبی ۷۰ میلیون دلار در یکی از کمسابقهترین حملات تاریخ ارزهای دیجیتال از ۱,۱۹۶ کیفپول سختافزاری Coldcard سرقت شد. این سرقت تنها در بازهای ۴۱ دقیقهای رخ داد و بررسیهای Galaxy Research نشان میدهد که مهاجمان بدون دسترسی فیزیکی یا اینترنتی به دستگاهها، موفق به بازسازی کلیدهای خصوصی کاربران شدهاند.
برخلاف حملات رایج که از طریق هک صرافیها، بدافزار یا فیشینگ انجام میشوند، این حمله از یک ضعف در فرآیند تولید عبارت بازیابی (Seed) سوءاستفاده کرده است. به گفته پژوهشگران، در برخی نسخههای فریمور Coldcard به جای استفاده از مولد سختافزاری اعداد تصادفی، از روشی سادهتر مبتنی بر شماره سریال دستگاه و اطلاعات زمانی استفاده شده که فضای کلیدهای ممکن را به شدت کاهش داده است.
همین موضوع به مهاجمان اجازه داده تا به صورت آفلاین میلیونها کلید احتمالی را تولید و با دادههای عمومی بلاکچین تطبیق دهند. در نتیجه، بدون آنکه نیازی به ارتباط با کیفپولها داشته باشند، کلیدهای معتبر را شناسایی و موجودی آنها را منتقل کردند.
بررسیها نشان میدهد که داراییهای سرقتشده تاکنون در چهار آدرس بیتکوین نگهداری میشوند و هنوز جابهجا نشدهاند. کارشناسان هشدار دادهاند که احتمال وقوع موجهای بعدی این حمله وجود دارد؛ زیرا کاربران نمیتوانند با اطمینان تشخیص دهند که کیفپول آنها در معرض این آسیبپذیری قرار دارد یا خیر.
در حالی که شرکت Coinkite اعلام کرده برخی مدلهای جدید از این مشکل مصون هستند، گزارشهای فنی دامنه گستردهتری از دستگاهها را در معرض خطر میدانند. این رویداد بار دیگر اهمیت امنیت فرآیند تولید کلیدهای خصوصی را در کنار نگهداری آفلاین داراییهای دیجیتال برجسته کرده است.
دیدگاهها