- چه اتفاقی افتاد؟
- موج چهارم حمله؛ ماجرا هنوز تمام نشده
- اگر از Coldcard استفاده میکنید، چه کنید؟
- چرا این حادثه مدل self-custody را زیر سؤال میبرد؟
- self-custody در برابر نگهداری در صرافی
- سوالات متداول درباره هک Coldcard
- آیا همهی کاربران Coldcard در خطرند؟
- آپدیت فریمور مشکل را کامل حل میکند؟
- آیا این یعنی کیفپولهای سختافزاری دیگر امن نیستند؟
- قیمت بیتکوین در این مدت چه واکنشی نشان داد؟
در ۱۳ مرداد ۱۴۰۵، خبر یکی از بزرگترین حوادث امنیتی سال در حوزهی self-custody بیتکوین تأیید شد: مجموع دارایی سرقتشده از کیفپولهای سختافزاری Coldcard از مرز ۱۰۰ میلیون دلار عبور کرده است. این اتفاق برای بسیاری از هولدرها که سالها ذخیرهی آفلاین را تنها راه واقعاً امن نگهداری بیتکوین میدانستند، شوکی جدی بود.
ماجرا از ۳۰ ژوئیه ۲۰۲۶ آغاز شد؛ زمانی که یک باگ فریمور در دستگاههای Coldcard باعث شد ظرف حدود ۴۱ دقیقه، بیش از ۱۰۰۰ بیتکوین به ارزش تقریبی ۷۰ میلیون دلار از ۱۱۹۶ آدرس خارج شود. نکتهی مهم این است که مهاجمان هیچگاه به دستگاه فیزیکی دسترسی نداشتند؛ ضعف در فرآیند تولید seed بوده، نه سختافزار.
چه اتفاقی افتاد؟
بر اساس بررسیهای اولیه، تمام کیفپولهای تخلیهشده تکامضایی (single-signature) بودند و پس از انتشار فریمور مارس ۲۰۲۱ ساخته شده بودند. کاربرانی که هنگام راهاندازی پسفراز BIP-39 اضافه کرده بودند یا حداقل ۵۰ بار تاس ریخته بودند تا آنتروپی seed را دستی افزایش دهند، از این حمله در امان ماندند. این جزئیات نشان میدهد ریشهی مشکل به شیوهی تولید عدد تصادفی در فریمور برمیگردد، نه سرقت مستقیم کلید خصوصی از روی دستگاه.
طبق داشبورد ردیابی این اکسپلویت، تا ۳ آگوست حدود ۱۳۶۷٫۵۹ بیتکوین معادل ۸۶٫۶۲ میلیون دلار از کیفپولهای مرتبط با Coldcard خارج شده بود. ساعاتی بعد، گزارشهای بهروزشده اعلام کردند رقم کل سرقت از مرز ۱۰۰ میلیون دلار گذشته است؛ عددی که همچنان در حال افزایش است.
موج چهارم حمله؛ ماجرا هنوز تمام نشده
الکس تورن، رئیس تحقیقات Galaxy Research، از یک موج تازه و هماهنگ خبر داد: در یک شب، حدود ۳۸۸٫۹۳ بیتکوین معادل ۲۴٫۵۳ میلیون دلار از ۴۶۲ آدرس طی ۲۱۸ تراکنش برداشت شد. این الگو نشان میدهد مهاجمان از قبل فهرستی از seedهای آسیبپذیر در اختیار دارند و بهصورت مرحلهای داراییها را خالی میکنند، نه یکباره.
شرکت Coinkite، سازندهی کانادایی Coldcard، در ۳۱ ژوئیه فریمور اضطراری منتشر کرد. اما نکتهی حیاتی این است که آپدیت فریمور، seedهای قبلاً ساختهشده را ترمیم نمیکند. کاربرانی که مشمول باگ هستند باید یک seed کاملاً جدید بسازند و کل دارایی خود را به آن منتقل کنند؛ صرفاً بهروزرسانی نرمافزار کافی نیست.
اگر از Coldcard استفاده میکنید، چه کنید؟
- بررسی کنید کیفپول شما پس از فریمور مارس ۲۰۲۱ ساخته شده و تکامضایی است یا خیر.
- در صورت نداشتن پسفراز BIP-39 یا تاسریزی دستی، فرض را بر آسیبپذیر بودن بگذارید.
- فریمور دستگاه را به آخرین نسخه بهروزرسانی کنید.
- یک seed کاملاً جدید تولید کرده و با کارمزد بالا دارایی را سریع منتقل کنید، چون موج چهارم حمله همچنان فعال است.
چرا این حادثه مدل self-custody را زیر سؤال میبرد؟
سالها این باور رایج بود که اگر کلید خصوصی بیتکوین را خودتان و آفلاین نگه دارید، عملاً هیچکس نمیتواند آن را بدزدد. حادثهی Coldcard نشان داد ضعف در فرآیند تولید seed میتواند کل این مدل امنیتی را دور بزند، حتی بدون دستدرازی فیزیکی به دستگاه. این موضوع دقیقاً همزمان با نوسانات بازار بهخاطر تصمیم فدرال رزرو و نزدیکشدن دوبارهی بیتکوین به محدودهی ۶۴ هزار دلار رخ داده و فشار روانی بیشتری به بازار وارد کرده است؛ روندی که در گزارش شب سرنوشتساز فدرال رزرو هم بررسی شده بود.
ایدو بن-ناتان، مدیرعامل شرکت امنیتی Blockaid، این هک را در همان الگوی گستردهتر سال جاری میداند: بر اساس گزارش این شرکت، در نیمهی اول ۲۰۲۶ بیش از ۱ میلیارد دلار خسارت هک در کریپتو ثبت شده که عمدتاً ناشی از افشای کلید خصوصی و خطاهای عملیاتی بوده، نه اکسپلویت قرارداد هوشمند. برای مقایسه، همین سال گزارش خسارت هکهای دیفای در ژوئیه ۲۰۲۶ هم به مرز ۱۰۰ میلیون دلار رسیده بود که نشان میدهد ریسک امنیتی صرفاً منحصر به یک بخش خاص از بازار نیست.
self-custody در برابر نگهداری در صرافی
ماجرای Coldcard بار دیگر بحث پس از سرقت ۱٫۵ میلیارد دلاری بایبیت را زنده کرده است: نگهداری کلید خصوصی توسط خودتان ریسک ورشکستگی یا هک صرافی را حذف میکند، اما ریسکهای دیگری مثل خطای فرآیند تولید seed، پشتیبانگیری اشتباه یا آسیبپذیری فریمور را جایگزین آن میکند. هیچ روش نگهداری، صد در صد بدون ریسک نیست؛ سؤال اصلی این است که کدام ریسک را میتوانید بهتر مدیریت کنید.
نکته از تجربهی تیم بیتفا: همیشه در ساخت seed از منابع آنتروپی چندگانه (تاس فیزیکی + پسفراز BIP-39) استفاده کنید و هرگز به فریمور پیشفرض دستگاه بهتنهایی اعتماد نکنید؛ این حادثه دقیقاً همین درس را ثابت کرد.
برای کسانی که هنوز با مفاهیم پایهی self-custody، seed phrase و مدیریت ریسک آشنا نیستند، دورهی رایگان آموزش بیتفا نقطهی شروع خوبی است؛ و اگر تصمیم دارید استراتژی نگهداری دارایی خود را بازبینی کنید، میتوانید از طریق مشاورهی بیتفا با تیم ما هماهنگ شوید.
سوالات متداول درباره هک Coldcard
آیا همهی کاربران Coldcard در خطرند؟
خیر. تنها کیفپولهای تکامضایی ساختهشده پس از فریمور مارس ۲۰۲۱ که فاقد پسفراز BIP-39 یا تاسریزی دستی بودهاند، مشمول این باگ هستند.
آپدیت فریمور مشکل را کامل حل میکند؟
نه. فریمور جدید فقط جلوی سوءاستفادهی بیشتر را میگیرد؛ اما seed آسیبدیده باید کنار گذاشته شود و دارایی به seed کاملاً جدید منتقل شود.
آیا این یعنی کیفپولهای سختافزاری دیگر امن نیستند؟
نه لزوماً؛ مشکل در فرآیند تولید عدد تصادفی فریمور بوده، نه در اصل مفهوم ذخیرهی آفلاین. رعایت اقدامات امنیتی اضافه مثل پسفراز، ریسک را بهشدت کاهش میدهد.
قیمت بیتکوین در این مدت چه واکنشی نشان داد؟
همزمان با این خبر، بازار تحت فشار تصمیم فدرال رزرو و نوسانات محدودهی ۶۴ هزار دلاری هم بود؛ میتوانید قیمت لحظهای را در صفحهی قیمت بیتکوین بیتفا دنبال کنید.
در نهایت، حادثهی Coldcard یادآوری جدی است که امنیت کریپتو یک فرآیند یکباره نیست و باید مدام بازبینی شود؛ چه دارایی را در صرافی نگه دارید و چه در کیفپول سختافزاری. برای یادگیری اصولی مدیریت ریسک و self-custody میتوانید از دورهی رایگان بیتفا استفاده کنید. این مطلب صرفاً جنبهی خبری و تحلیلی دارد و توصیهی خرید یا فروش نیست.

ثبت دیدگاه
دیدگاه کاربران