در ۱۳ مرداد ۱۴۰۵، خبر یکی از بزرگ‌ترین حوادث امنیتی سال در حوزه‌ی self-custody بیت‌کوین تأیید شد: مجموع دارایی سرقت‌شده از کیف‌پول‌های سخت‌افزاری Coldcard از مرز ۱۰۰ میلیون دلار عبور کرده است. این اتفاق برای بسیاری از هولدرها که سال‌ها ذخیره‌ی آفلاین را تنها راه واقعاً امن نگهداری بیت‌کوین می‌دانستند، شوکی جدی بود.

ماجرا از ۳۰ ژوئیه ۲۰۲۶ آغاز شد؛ زمانی که یک باگ فریمور در دستگاه‌های Coldcard باعث شد ظرف حدود ۴۱ دقیقه، بیش از ۱۰۰۰ بیت‌کوین به ارزش تقریبی ۷۰ میلیون دلار از ۱۱۹۶ آدرس خارج شود. نکته‌ی مهم این است که مهاجمان هیچ‌گاه به دستگاه فیزیکی دسترسی نداشتند؛ ضعف در فرآیند تولید seed بوده، نه سخت‌افزار.

چه اتفاقی افتاد؟

بر اساس بررسی‌های اولیه، تمام کیف‌پول‌های تخلیه‌شده تک‌امضایی (single-signature) بودند و پس از انتشار فریمور مارس ۲۰۲۱ ساخته شده بودند. کاربرانی که هنگام راه‌اندازی پس‌فراز BIP-39 اضافه کرده بودند یا حداقل ۵۰ بار تاس ریخته بودند تا آنتروپی seed را دستی افزایش دهند، از این حمله در امان ماندند. این جزئیات نشان می‌دهد ریشه‌ی مشکل به شیوه‌ی تولید عدد تصادفی در فریمور برمی‌گردد، نه سرقت مستقیم کلید خصوصی از روی دستگاه.

طبق داشبورد ردیابی این اکسپلویت، تا ۳ آگوست حدود ۱۳۶۷٫۵۹ بیت‌کوین معادل ۸۶٫۶۲ میلیون دلار از کیف‌پول‌های مرتبط با Coldcard خارج شده بود. ساعاتی بعد، گزارش‌های به‌روزشده اعلام کردند رقم کل سرقت از مرز ۱۰۰ میلیون دلار گذشته است؛ عددی که همچنان در حال افزایش است.

موج چهارم حمله؛ ماجرا هنوز تمام نشده

الکس تورن، رئیس تحقیقات Galaxy Research، از یک موج تازه و هماهنگ خبر داد: در یک شب، حدود ۳۸۸٫۹۳ بیت‌کوین معادل ۲۴٫۵۳ میلیون دلار از ۴۶۲ آدرس طی ۲۱۸ تراکنش برداشت شد. این الگو نشان می‌دهد مهاجمان از قبل فهرستی از seedهای آسیب‌پذیر در اختیار دارند و به‌صورت مرحله‌ای دارایی‌ها را خالی می‌کنند، نه یک‌باره.

مدل نسخه‌ی اصلاح‌شده وضعیت
Mk3 ۴٫۲٫۰ فریمور جدید منتشر شده
Mk4 / Mk5 ۵٫۶٫۰ فریمور جدید منتشر شده
مدل Q ۱٫۵٫۰Q فریمور جدید منتشر شده

شرکت Coinkite، سازنده‌ی کانادایی Coldcard، در ۳۱ ژوئیه فریمور اضطراری منتشر کرد. اما نکته‌ی حیاتی این است که آپدیت فریمور، seedهای قبلاً ساخته‌شده را ترمیم نمی‌کند. کاربرانی که مشمول باگ هستند باید یک seed کاملاً جدید بسازند و کل دارایی خود را به آن منتقل کنند؛ صرفاً به‌روزرسانی نرم‌افزار کافی نیست.

اگر از Coldcard استفاده می‌کنید، چه کنید؟

  1. بررسی کنید کیف‌پول شما پس از فریمور مارس ۲۰۲۱ ساخته شده و تک‌امضایی است یا خیر.
  2. در صورت نداشتن پس‌فراز BIP-39 یا تاس‌ریزی دستی، فرض را بر آسیب‌پذیر بودن بگذارید.
  3. فریمور دستگاه را به آخرین نسخه به‌روزرسانی کنید.
  4. یک seed کاملاً جدید تولید کرده و با کارمزد بالا دارایی را سریع منتقل کنید، چون موج چهارم حمله همچنان فعال است.

چرا این حادثه مدل self-custody را زیر سؤال می‌برد؟

سال‌ها این باور رایج بود که اگر کلید خصوصی بیت‌کوین را خودتان و آفلاین نگه دارید، عملاً هیچ‌کس نمی‌تواند آن را بدزدد. حادثه‌ی Coldcard نشان داد ضعف در فرآیند تولید seed می‌تواند کل این مدل امنیتی را دور بزند، حتی بدون دست‌درازی فیزیکی به دستگاه. این موضوع دقیقاً هم‌زمان با نوسانات بازار به‌خاطر تصمیم فدرال رزرو و نزدیک‌شدن دوباره‌ی بیت‌کوین به محدوده‌ی ۶۴ هزار دلار رخ داده و فشار روانی بیشتری به بازار وارد کرده است؛ روندی که در گزارش شب سرنوشت‌ساز فدرال رزرو هم بررسی شده بود.

ایدو بن-ناتان، مدیرعامل شرکت امنیتی Blockaid، این هک را در همان الگوی گسترده‌تر سال جاری می‌داند: بر اساس گزارش این شرکت، در نیمه‌ی اول ۲۰۲۶ بیش از ۱ میلیارد دلار خسارت هک در کریپتو ثبت شده که عمدتاً ناشی از افشای کلید خصوصی و خطاهای عملیاتی بوده، نه اکسپلویت قرارداد هوشمند. برای مقایسه، همین سال گزارش خسارت هک‌های دیفای در ژوئیه ۲۰۲۶ هم به مرز ۱۰۰ میلیون دلار رسیده بود که نشان می‌دهد ریسک امنیتی صرفاً منحصر به یک بخش خاص از بازار نیست.

self-custody در برابر نگهداری در صرافی

ماجرای Coldcard بار دیگر بحث پس از سرقت ۱٫۵ میلیارد دلاری بایبیت را زنده کرده است: نگهداری کلید خصوصی توسط خودتان ریسک ورشکستگی یا هک صرافی را حذف می‌کند، اما ریسک‌های دیگری مثل خطای فرآیند تولید seed، پشتیبان‌گیری اشتباه یا آسیب‌پذیری فریمور را جایگزین آن می‌کند. هیچ روش نگهداری، صد در صد بدون ریسک نیست؛ سؤال اصلی این است که کدام ریسک را می‌توانید بهتر مدیریت کنید.

نکته از تجربه‌ی تیم بیت‌فا: همیشه در ساخت seed از منابع آنتروپی چندگانه (تاس فیزیکی + پس‌فراز BIP-39) استفاده کنید و هرگز به فریمور پیش‌فرض دستگاه به‌تنهایی اعتماد نکنید؛ این حادثه دقیقاً همین درس را ثابت کرد.

برای کسانی که هنوز با مفاهیم پایه‌ی self-custody، seed phrase و مدیریت ریسک آشنا نیستند، دوره‌ی رایگان آموزش بیت‌فا نقطه‌ی شروع خوبی است؛ و اگر تصمیم دارید استراتژی نگهداری دارایی خود را بازبینی کنید، می‌توانید از طریق مشاوره‌ی بیت‌فا با تیم ما هماهنگ شوید.

سوالات متداول درباره هک Coldcard

آیا همه‌ی کاربران Coldcard در خطرند؟

خیر. تنها کیف‌پول‌های تک‌امضایی ساخته‌شده پس از فریمور مارس ۲۰۲۱ که فاقد پس‌فراز BIP-39 یا تاس‌ریزی دستی بوده‌اند، مشمول این باگ هستند.

آپدیت فریمور مشکل را کامل حل می‌کند؟

نه. فریمور جدید فقط جلوی سوءاستفاده‌ی بیشتر را می‌گیرد؛ اما seed آسیب‌دیده باید کنار گذاشته شود و دارایی به seed کاملاً جدید منتقل شود.

آیا این یعنی کیف‌پول‌های سخت‌افزاری دیگر امن نیستند؟

نه لزوماً؛ مشکل در فرآیند تولید عدد تصادفی فریمور بوده، نه در اصل مفهوم ذخیره‌ی آفلاین. رعایت اقدامات امنیتی اضافه مثل پس‌فراز، ریسک را به‌شدت کاهش می‌دهد.

قیمت بیت‌کوین در این مدت چه واکنشی نشان داد؟

هم‌زمان با این خبر، بازار تحت فشار تصمیم فدرال رزرو و نوسانات محدوده‌ی ۶۴ هزار دلاری هم بود؛ می‌توانید قیمت لحظه‌ای را در صفحه‌ی قیمت بیت‌کوین بیت‌فا دنبال کنید.

در نهایت، حادثه‌ی Coldcard یادآوری جدی است که امنیت کریپتو یک فرآیند یک‌باره نیست و باید مدام بازبینی شود؛ چه دارایی را در صرافی نگه دارید و چه در کیف‌پول سخت‌افزاری. برای یادگیری اصولی مدیریت ریسک و self-custody می‌توانید از دوره‌ی رایگان بیت‌فا استفاده کنید. این مطلب صرفاً جنبه‌ی خبری و تحلیلی دارد و توصیه‌ی خرید یا فروش نیست.

اشتراک‌گذاری: تلگرام واتس‌اپ X فیسبوک
تیم بیتفا

تیم تحریریه‌ی بیتفا؛ تریدرها و تحلیل‌گران بازار رمزارز که تجربه‌ی واقعی معامله را به زبان ساده می‌نویسند.