سرقت بیت‌کوین از کیف پول‌های سرد ادامه دارد؛ زیان حمله کولدکارد از ۱۱۲ میلیون دلار گذشت

سرقت بیت‌کوین از کیف پول‌های سرد ادامه دارد؛ زیان حمله کولدکارد از ۱۱۲ میلیون دلار گذشت

برآورد تازه شرکت تحلیلی گلکسی ریسرچ نشان می‌دهد سرقت بیت‌کوین در پرونده رخنه کیف پول‌های سخت‌افزاری کولدکارد (Coldcard) بزرگ‌تر از تصور اولیه بوده است. بر پایه این گزارش دست‌کم ۱٬۷۷۸ بیت‌کوین معادل حدود ۱۱۲ میلیون دلار از کیف پول‌های قربانیان خارج شده و موج چهارم مشکوکی در جریان است که می‌تواند زیان کل را به بالای ۱۵۰ میلیون دلار برساند. در ادامه با اسمارت اف ایکس جمع‌بندی تازه این پرونده را می‌خوانید.

تازه‌ترین برآورد زیان چقدر است؟

رقم تأییدشده تا امروز ۱٬۷۷۸ بیت‌کوین است. این عدد از ردیابی آدرس‌هایی به دست آمده که دارایی قربانیان به آن‌ها منتقل شده و به همین دلیل کف قابل اتکای زیان به شمار می‌رود، نه سقف آن.

تحلیلگران می‌گویند نشانه‌هایی از یک موج چهارم انتقال دیده می‌شود. اگر آن موج هم به همین پرونده مربوط باشد، مجموع سرقت بیت‌کوین در این حمله از مرز ۱۵۰ میلیون دلار عبور می‌کند و به یکی از بزرگ‌ترین حمله‌های سال تبدیل می‌شود.

سرعت حمله‌ها از ۶ آگوست به بعد کم شده است. دلیلش این نیست که رخنه بسته شده؛ بیشتر به این برمی‌گردد که کاربران آسیب‌پذیر یا دارایی خود را جابه‌جا کرده‌اند یا کیف پولشان از قبل خالی شده است. گزارش نخست این پرونده را در هک کولدکارد منتشر کرده بودیم.

ریشه ماجرا کجاست؟

موج‌های حمله و روند سرقت بیت‌کوین از کیف پول سخت‌افزاری

مهم‌ترین نکته این است که شبکه بیت‌کوین در این ماجرا سالم مانده و هیچ ضعفی در خود پروتکل دیده نشده. مشکل در دستگاهی بود که کلید خصوصی کاربر را می‌سازد و نگه می‌دارد.

کلید خصوصی در عمل همان رمز مالکیت دارایی است. اگر فرایند ساخت این کلید به اندازه کافی تصادفی نباشد، مهاجم می‌تواند فضای ممکن را حدس بزند و به کلید برسد. در چنین حالتی هیچ رمز عبور یا تأیید دومرحله‌ای جلوی برداشت را نمی‌گیرد، چون از دید شبکه، تراکنش کاملا معتبر است.

همین ویژگی است که سرقت بیت‌کوین را از سرقت بانکی جدا می‌کند: راهی برای ابطال تراکنش وجود ندارد. سازوکار کلید و عبارت بازیابی در درس کیف پول ارز دیجیتال چیست با جزئیات توضیح داده شده است.

موضوع وضعیت در این پرونده
شبکه بیت‌کوین سالم و بدون رخنه
دستگاه نگهدارنده کلید منشأ آسیب‌پذیری
مقدار تأییدشده ۱٬۷۷۸ بیت‌کوین
برآورد با موج چهارم بیش از ۱۵۰ میلیون دلار
امکان بازگرداندن وجود ندارد

ابعاد سرقت بیت‌کوین در این پرونده را بهتر است در کنار یک نکته دیگر خواند: همه قربانیان یک نوع کاربر نبودند. بخشی از آدرس‌های خالی‌شده موجودی کوچک داشتند و چند آدرس معدود، بخش بزرگی از کل رقم را تشکیل می‌دهند. یعنی زیان به شکل یکنواخت میان دارندگان پخش نشده است.

نکته دوم به زمان‌بندی برمی‌گردد. حمله در چند موج جدا انجام شد و میان موج‌ها فاصله وجود داشت. همین الگو به قربانیانی که اخبار را دنبال می‌کردند فرصت داد دارایی خود را پیش از نوبت بعدی منتقل کنند.

واکنش بازار چه بود؟

برخلاف انتظار، این پرونده به فروش گسترده منجر نشد و صندوق‌های قابل معامله بیت‌کوین در همان روزهای اوج خبر دوباره ورودی سرمایه ثبت کردند. قیمت هم در محدوده ۶۴ هزار دلار ماند.

دلیل این واکنش آرام، تفکیک ریسک است. سرمایه‌گذار نهادی که از راه صندوق وارد می‌شود، خودش کلید نگه نمی‌دارد و نگهداری دارایی را به یک نهاد امانی می‌سپارد؛ پس سرقت بیت‌کوین از کیف پول شخصی مستقیم به او مربوط نمی‌شود. تفاوت این دو مسیر در درس بیت کوین ETF چیست شرح داده شده است.

در عوض بحث قدیمی نگهداری دارایی دوباره داغ شده است: نگهداری شخصی در برابر سپردن به نهاد امانی. تجربه این پرونده نشان داد نگهداری شخصی هم بدون ریسک نیست و کیفیت ابزار در آن نقش تعیین‌کننده دارد.

نکته دیگر اینکه چنین پرونده‌هایی معمولا اثر خود را با تأخیر روی رفتار کاربران نشان می‌دهند. پس از هر مورد بزرگ سرقت بیت‌کوین، بخشی از دارندگان سراغ تقسیم موجودی میان چند دستگاه و چند سازنده متفاوت می‌روند تا ریسک وابستگی به یک محصول را کم کنند.

چهار قاعده برای کاهش ریسک

چهار قاعده برای کم کردن ریسک سرقت بیت‌کوین از کیف پول سرد

قاعده اول، به‌روز نگه داشتن میان‌افزار دستگاه است. بیشتر رخنه‌های شناخته‌شده با نسخه‌های تازه بسته می‌شوند و دستگاهی که سال‌ها به‌روز نشده، هدف آسان‌تری است.

قاعده دوم، تولید مستقل عبارت بازیابی است. اگر کل کلید را دستگاه به تنهایی بسازد، امنیت دارایی به کیفیت همان فرایند گره می‌خورد؛ همان نقطه‌ای که در این پرونده شکست.

قاعده سوم، تقسیم دارایی میان چند کیف پول است تا یک نقطه خرابی، کل سرمایه را نبرد. قاعده چهارم هم واکنش سریع به هشدارهاست: در این ماجرا هرکس زودتر دارایی را به آدرس تازه منتقل کرد، از موج بعدی جان سالم برد.

یک نکته پایانی هم درباره پیام‌های فوری در چنین روزهایی وجود دارد. هر بار خبر سرقت بیت‌کوین منتشر می‌شود، موجی از پیام‌های جعلی با عنوان «ابزار بررسی کیف پول» یا «انتقال اضطراری» هم به راه می‌افتد که خودشان عبارت بازیابی کاربر را می‌گیرند. هیچ ابزار معتبری عبارت بازیابی را از شما نمی‌خواهد.

پیشینه بررسی امنیتی پروژه‌های این حوزه را در گزارش ۸۵ باگ بحرانی در پروژه‌های بیت‌کوین آورده‌ایم و نگاه روزانه به بازار در بخش تحلیل ارز دیجیتال منتشر می‌شود.

سوالات متداول

۴ سوال
آیا سرقت بیت‌کوین یعنی خود شبکه هک شده است؟

خیر. در این پرونده شبکه بیت‌کوین دست‌نخورده مانده و مشکل از دستگاه نگهدارنده کلید بوده است. تراکنش‌های مهاجم از دید شبکه کاملا معتبر بوده‌اند.

دارایی سرقت‌رفته را می‌شود پس گرفت؟

در عمل خیر. تراکنش‌های ثبت‌شده روی این شبکه برگشت‌پذیر نیستند و تنها راه، شناسایی مهاجم هنگام تبدیل دارایی به پول رایج است.

مسیر جابه‌جایی دارایی سرقت‌رفته را کجا ببینیم؟

هر تراکنش روی این شبکه عمومی است و از راه کاوشگرهایی مثل mempool.space می‌توان آدرس‌ها و مسیر انتقال را دنبال کرد.

کیف پول سخت‌افزاری هنوز امن‌ترین گزینه است؟

برای نگهداری بلندمدت همچنان یکی از بهترین گزینه‌هاست، به شرط انتخاب دستگاه به‌روز، تولید مستقل عبارت بازیابی و تقسیم دارایی میان چند آدرس.

این مطلب گزارشی خبری است و توصیه معاملاتی محسوب نمی‌شود. منبع داده‌ها: برآورد منتشرشده گلکسی ریسرچ و داده‌های عمومی شبکه بیت‌کوین.

سهیل فلاح
تحلیلگر بازارهای مالی و بنیان‌گذار اسمارت اف ایکس

تمرکز کاری او روی پرایس اکشن و مفاهیم اسمارت مانی در بازار فارکس و ارز دیجیتال است و در اسمارت اف ایکس سرپرستی بررسی بروکرها و صرافی‌ها، تحلیل روزانه نمادها و تولید محتوای آموزشی را بر عهده دارد. همه مطالبی که با نام او منتشر می‌شود پیش از انتشار بازبینی و تایید می‌شود.

آخرین بروزرسانی: ۲۸ مرداد ۱۴۰۵ درباره نویسنده

خبرهای دیگرِ کریپتو

نظرات و بررسی‌های کاربران

۰ نظر
پرسش و گفت‌وگو در تلگرام سوالی دارید که جواب سریع می‌خواهد؟ در کانال تلگرام ما بپرسید
هنوز نظری ثبت نشده است. اولین نفر باشید.
دریافت ۵ دلار کش‌بک و ۲۰٪ بونس با عضویت رایگان در اسمارت پلاس