تحقیق گلکسی سرقت ۸۸.۶ میلیون دلاری بیت کوین از آدرس‌های تولید شده توسط Coldcard را گزارش می‌دهد

Ethan ValricEthan Valric|1 دقیقه زمان مطالعه

نکات کلیدی

  • تحقیق گلکسی سرقت تخمینی ۸۸.۶ میلیون دلاری بیت کوین را به آدرس‌هایی نسبت داده است که گفته می‌شود از مواد کیف پول تولید شده توسط Coldcard مشتق شده‌اند.
  • یک کیف پول سخت‌افزاری می‌تواند آفلاین باقی بماند و همچنان آسیب‌پذیر باشد اگر عبارت اولیه آن با آنتروپی ناکافی یا قابل پیش‌بینی ایجاد شده باشد.
  • انتساب آن‌چین ثابت نمی‌کند که هر مدل Coldcard، نسخه سفت‌افزار یا کاربر فعلی تحت تأثیر قرار گرفته است.
  • کاربران بالقوه در معرض خطر باید دستورالعمل‌های فروشنده تأیید شده را دنبال کنند، مواد کیف پول جدید را به طور ایمن ایجاد کنند و مراقب فیشینگ‌هایی باشند که از این حادثه سوء استفاده می‌کنند.
امنیت کیف پول سخت‌افزاری بیت کوین

تحقیق گلکسی (Galaxy Research) سرقت تخمینی ۸۸.۶ میلیون دلاری بیت کوین را که شامل آدرس‌های گزارش شده از مواد کیف پول Coldcard است، برجسته کرده است. این ادعا جدی است زیرا به جای سرقت معمول عبارت بازیابی از یک کامپیوتر متصل، به یک نقص احتمالی در لایه تولید عبارت بازیابی اشاره دارد. اگر عبارت بازیابی قابل پیش‌بینی باشد، مهاجم می‌تواند کلیدهای خصوصی را بدون لمس دستگاه فیزیکی بازسازی کند.

این تیتر به معنای شکسته شدن رمزنگاری بیت کوین نیست، و همچنین ثابت نمی‌کند که هر دستگاه Coldcard آسیب‌پذیر است. نتیجه‌گیری گلکسی یک یافته تحقیقاتی آن‌چین است و مدل تحت تأثیر، سفت‌افزار و گردش کار ایجاد باید قبل از اعمال گسترده آن تأیید شود. خوانندگانی که بازار گسترده‌تر بیت کوین را دنبال می‌کنند می‌توانند یک حساب Tapbit ایجاد کنند، اما امنیت کیف پول باید قبل از هرگونه تصمیم برای انتقال یا معامله مورد بررسی قرار گیرد.

یافته‌های تحقیق گلکسی

این تحقیق، مجموعه‌ای از بیت کوین‌های سرقت شده را به آدرس‌هایی مرتبط می‌کند که تصور می‌شود از عبارت‌های بازیابی تولید شده توسط Coldcard نشأت گرفته‌اند. مبلغ گزارش شده - ۸۸.۶ میلیون دلار - تخمینی بر اساس بیت کوین مرتبط با تراکنش‌های شناسایی شده و روش ارزش‌گذاری مورد استفاده محققان است. ارزش ارزهای دیجیتال می‌تواند تغییر کند، بنابراین مقدار BTC و مسیر تراکنش‌ها شواهد پایدارتری نسبت به یک تیتر دلاری هستند.

تجزیه و تحلیل آن‌چین می‌تواند تراکنش‌ها را بر اساس زمان‌بندی، رفتار خرج کردن، مقاصد مشترک و الگوهای استخراج گروه‌بندی کند. این می‌تواند نشان دهد که چندین کیف پول در یک کمپین هماهنگ پاکسازی شده‌اند. آنچه به تنهایی نمی‌تواند نشان دهد این است که مهاجم چگونه کلیدها را به دست آورده است. سفت‌افزار دستگاه، پشتیبان‌گیری کیف پول، رمز عبور، مدیریت زنجیره تأمین و شیوه‌های کاربر همچنان بخشی از تحقیقات هستند.

یافته یا ادعا تفسیر فعلی محدودیت مهم
تخمین سرقت ۸۸.۶ میلیون دلاری ارزش نسبت داده شده به حرکات شناسایی شده بیت کوین ارزش دلاری با قیمت BTC و دامنه تغییر می‌کند
آدرس‌های تولید شده توسط Coldcard گزارش شده است که آدرس‌ها ویژگی‌های مشترکی با تولید کیف پول تحت تأثیر دارند انتساب شبیه به تیکر جایگزین جزئیات مدل و سفت‌افزار نیست
پاکسازی‌های هماهنگ زمان‌بندی و تجمیع مشابه می‌تواند نشان‌دهنده یک مهاجم یا عملیات واحد باشد حرکت مشترک روش اصلی سازش را فاش نمی‌کند
ضعف احتمالی آنتروپی تولید عبارت بازیابی قابل پیش‌بینی امکان بازسازی کلید آفلاین را فراهم می‌کند نیاز به بازتولید فنی و تأیید نسخه تحت تأثیر دارد

چرا تولید عبارت بازیابی مسئله حیاتی است

کیف پول بیت کوین با آنتروپی شروع می‌شود: داده‌های تصادفی که برای تولید عبارت بازیابی و از طریق آن، هر کلید خصوصی و آدرس استفاده می‌شود. آنتروپی قوی باعث می‌شود تعداد عبارات بازیابی ممکن برای جستجو بیش از حد بزرگ باشد. آنتروپی ضعیف یا تا حدی قابل پیش‌بینی می‌تواند فضای جستجو را به اندازه‌ای کاهش دهد که مهاجم بتواند عبارات کاندید را در برابر بلاک‌چین عمومی آزمایش کند.

این مدل حمله نیازی به بدافزار در کامپیوتر قربانی یا در اختیار داشتن فیزیکی کیف پول سخت‌افزاری ندارد. مهاجم می‌تواند عبارات ممکن را به صورت آفلاین تولید کند، آدرس‌های مربوطه را استخراج کند، آن‌ها را با آدرس‌های دارای موجودی مقایسه کند و پس از یافتن تطابق، تراکنش را پخش کند. ایزوله کردن (Air-gapping) از کلیدها در برابر استخراج از طریق شبکه محافظت می‌کند؛ اما نمی‌تواند تصادفی بودن ناکافی در زمان ایجاد آن کلیدها را ترمیم کند.

چه چیزهایی نامشخص باقی مانده است

اطلاعات موجود توجیهی برای در نظر گرفتن همه محصولات Coldcard به عنوان در معرض خطر ارائه نمی‌دهد. میزان در معرض خطر ممکن است به مدل خاص، نسخه سفت‌افزار، عملکرد موقت عبارت بازیابی، گردش کار پشتیبان‌گیری یا دوره تولید بستگی داشته باشد. عبارتی که از یک منبع امن دیگر وارد شده نیز با عبارتی که روی دستگاه تولید شده متفاوت است.

جداسازی همبستگی از اثبات نیز به همان اندازه مهم است. محققان ممکن است الگوی قوی تولید آدرس را شناسایی کرده باشند، اما یک نتیجه‌گیری کامل به تجزیه و تحلیل فنی قابل تکرار و یک توصیه نامه دقیق از سوی فروشنده نیاز دارد. تا زمانی که این جزئیات عمومی نشوند، ادعاها در مورد تعداد کاربران تحت تأثیر، کل BTC آسیب‌پذیر و بردار دقیق حمله باید به عنوان تخمین ارائه شوند.

چه چیزهایی نامشخص باقی مانده است

آیا این به معنای شکست ذخیره‌سازی سرد است؟

ذخیره‌سازی سرد یک روش است، نه یک تضمین. نگهداری کلیدهای امضا در حالت آفلاین، قرار گرفتن در معرض بدافزارهای از راه دور را به شدت کاهش می‌دهد، اما نگهداری ایمن همچنین به آنتروپی، یکپارچگی سفت‌افزار، مدیریت پشتیبان‌گیری، امنیت فیزیکی و تأیید تراکنش بستگی دارد. نقص در هر یک از این لایه‌ها می‌تواند بقیه را تضعیف کند.

بنابراین، این حادثه یک فرض رایج را به چالش می‌کشد: یک دستگاه می‌تواند واقعاً آفلاین باشد در حالی که کلیدهای آن همچنان قابل کشف هستند. کاربران باید نحوه ایجاد عبارت بازیابی خود را ارزیابی کنند، نه صرفاً محل ذخیره آن را. امضای چندگانه (Multisignature) می‌تواند ریسک تک دستگاه را در صورت تولید کلیدهای مستقل با سخت‌افزار و منابع آنتروپی جداگانه کاهش دهد، اما اگر چندین کلید ضعف یکسانی داشته باشند، امضای چندگانه محافظت کمتری ارائه می‌دهد.

کاربران بالقوه تحت تأثیر چه کاری باید انجام دهند

کاربران ابتدا باید مستقیماً با کانال‌های Coldcard یا Coinkite مشورت کنند و مدل دستگاه، سفت‌افزار و روش تولید عبارت بازیابی را تأیید کنند. به لینک‌های موجود در ایمیل‌های ناخواسته، پیام‌های مستقیم یا دانلودهای «ممیزی امنیتی» اعتماد نکنید. حوادث کیف پول پرمخاطب به سرعت به طعمه‌های فیشینگ تبدیل می‌شوند.

  • سفت‌افزار فعلی، مدل دستگاه و اثر انگشت کیف پول را بدون افشای عبارت بازیابی ثبت کنید.
  • بررسی کنید که آیا عبارت بازیابی روی دستگاه تولید شده، وارد شده یا با آنتروپی تولید شده مستقل تکمیل شده است.
  • اگر راهنمایی رسمی، در معرض خطر بودن را شناسایی کرد، یک عبارت بازیابی کاملاً جدید با استفاده از یک فرآیند امن تأیید شده ایجاد کنید و وجوه را به آدرس‌های مشتق شده از آن منتقل کنید.
  • از عبارت بازیابی قدیمی استفاده مجدد نکنید، حتی پس از نصب سفت‌افزار جدید؛ به‌روزرسانی نمی‌تواند کلیدهای از قبل تولید شده را غیرقابل پیش‌بینی کند.
  • شناسه تراکنش‌ها و سوابق مالکیت را در صورت برداشت وجوه حفظ کنید و سرقت را از طریق کانال‌های محلی مناسب گزارش دهید.

انتقال وجوه نیازمند دقت است. مهاجرت عجولانه انجام شده بر روی یک کامپیوتر در معرض خطر، کپی کردن آدرس یا وب‌سایت جعلی می‌تواند منجر به ضرر دوم شود. مقصد را روی سخت‌افزار مورد اعتماد تأیید کنید و در صورت امکان، یک تراکنش آزمایشی کوچک در نظر بگیرید.

پیامدهای این حادثه برای امنیت بیت کوین

ضعف مشکوک مربوط به تولید کلید کیف پول است، نه قوانین اجماع یا الگوریتم امضای بیت کوین. بیت کوین می‌تواند یک تراکنش را به درستی تأیید کند، حتی زمانی که کلید امضا از طریق آنتروپی معیوب کیف پول به دست آمده باشد. از دیدگاه شبکه، یک کلید خصوصی معتبر، یک خرج معتبر تولید می‌کند.

درس گسترده‌تر این است که خود-قیمومیت (self-custody) مسئولیت امنیت را به زنجیره‌ای از سخت‌افزار، نرم‌افزار و رویه‌های انسانی منتقل می‌کند. بررسی فنی باز، ساخت‌های قابل تکرار، آنتروپی مستقل و افشای شفاف آسیب‌پذیری‌ها همگی مهم هستند. سازندگان کیف پول همچنین به راهنمایی‌های اصلاحی نیاز دارند که به کاربران می‌گوید آیا به‌روزرسانی سفت‌افزار کافی است یا نیاز به کلیدهای جدید و مهاجرت آن‌چین وجود دارد.

پیامدهای بازار و صنعت

سرقت در این مقیاس می‌تواند اعتماد به کیف پول‌های سخت‌افزاری را تضعیف کند بدون اینکه عرضه یا پروتکل اصلی بیت کوین را تغییر دهد. این ممکن است تقاضا برای ممیزی‌های مستقل، تنظیمات امضای چندگانه و دستگاه‌هایی که به کاربران اجازه می‌دهند تصادفی بودن فیزیکی قابل تأیید را اضافه کنند، افزایش دهد. رقبا احتمالاً بر طراحی آنتروپی و آزمایش شفاف تأکید خواهند کرد.

برای بازارها، تأثیر مستقیم به این بستگی دارد که آیا بیت کوین سرقت شده به بازارهای نقد شونده می‌رسد و خدمات با چه سرعتی جریان‌ها را شناسایی می‌کنند. تأثیر بزرگتر، اعتباری است: کاربران ممکن است خود-قیمومیت را به تأخیر بیندازند یا تراکنش‌های عجولانه انجام دهند. شواهد روشن و اصلاحات دقیق ارزشمندتر از ادعاهای گسترده‌ای هستند که یا رویداد را رد می‌کنند یا همه کیف پول‌های سرد را ناامن جلوه می‌دهند.

نتیجه‌گیری

یافته تحقیق گلکسی مبنی بر سرقت ۸۸.۶ میلیون دلاری بیت کوین، سوال معتبری را در مورد آدرس‌های تولید شده از آنتروپی بالقوه ضعیف کیف پول مطرح می‌کند. این امر شکستی در بیت کوین را نشان نمی‌دهد یا ثابت نمی‌کند که همه کاربران Coldcard در معرض خطر هستند. اولویت، شناسایی مسیر دقیق تولید، نسخه‌های تحت تأثیر و اصلاحات تأیید شده است. کاربران باید به کانال‌های رسمی تکیه کنند، پیام‌های امنیتی غیرمنتظره را خصمانه تلقی کنند و مواد کلید آسیب‌پذیر را جایگزین کنند به جای اینکه فرض کنند یک به‌روزرسانی سفت‌افزار می‌تواند آن را به طور گذشته‌نگر ایمن کند.

سوالات متداول

آیا خود بیت کوین هک شده است؟

هیچ مدرکی در گزارش نشان نمی‌دهد که پروتکل یا سیستم امضای بیت کوین شکسته شده باشد. مسئله مشکوک مربوط به تولید کلید کیف پول است.

آیا همه کیف پول‌های Coldcard تحت تأثیر قرار گرفته‌اند؟

این موضوع هنوز مشخص نشده است. ریسک ممکن است به مدل، سفت‌افزار، ویژگی و روش مورد استفاده برای ایجاد عبارت بازیابی بستگی داشته باشد.

آیا به‌روزرسانی سفت‌افزار می‌تواند از یک عبارت بازیابی قدیمی محافظت کند؟

یک به‌روزرسانی ممکن است رفتار آینده را اصلاح کند، اما نمی‌تواند تصادفی بودن را به یک عبارت بازیابی که از قبل تولید شده اضافه کند. راهنمایی‌های تأیید شده را در مورد اینکه آیا کلیدهای جدید مورد نیاز هستند، دنبال کنید.

چگونه می‌توان یک کیف پول آفلاین را سرقت کرد؟

اگر عبارت بازیابی قابل پیش‌بینی بود، مهاجم می‌توانست آن را به صورت آفلاین بازسازی کند، آدرس‌های مربوطه را استخراج کند و وجوه را بدون دسترسی به دستگاه خرج کند.

کاربران ابتدا باید چه چیزی را تأیید کنند؟

مدل دستگاه، سفت‌افزار، منبع عبارت بازیابی و توصیه نامه رسمی فروشنده را تأیید کنید و در عین حال از لینک‌ها، فایل‌ها و حساب‌های پشتیبانی ناخواسته اجتناب کنید.

سلب مسئولیت

معامله‌گری ارزهای دیجیتال با ریسک قابل توجهی از زیان همراه است. قیمت‌ها بسیار نوسانی بوده و می‌توانند به سرعت تغییر کنند. یکپارچه‌سازی‌های پروتکل، کاربردهای توکن و جدول زمانی نقشه راه ممکن است تغییر کنند. این مقاله صرفاً برای اهداف اطلاعاتی است و توصیه سرمایه‌گذاری محسوب نمی‌شود. همیشه تحقیقات خود را انجام دهید (DYOR) و هرگز بیش از آنچه می‌توانید به طور کامل از دست بدهید، سرمایه‌گذاری نکنید.

تسلط بر بازار کریپتو

منابع تخصصی، آموزش‌ها و جدیدترین روندهای رمزارز را دریافت کنید. برای شروع معاملات خود ثبت‌نام کنید.