برآورد تازه شرکت تحلیلی گلکسی ریسرچ نشان میدهد سرقت بیتکوین در پرونده رخنه کیف پولهای سختافزاری کولدکارد (Coldcard) بزرگتر از تصور اولیه بوده است. بر پایه این گزارش دستکم ۱٬۷۷۸ بیتکوین معادل حدود ۱۱۲ میلیون دلار از کیف پولهای قربانیان خارج شده و موج چهارم مشکوکی در جریان است که میتواند زیان کل را به بالای ۱۵۰ میلیون دلار برساند. در ادامه با اسمارت اف ایکس جمعبندی تازه این پرونده را میخوانید.
تازهترین برآورد زیان چقدر است؟
رقم تأییدشده تا امروز ۱٬۷۷۸ بیتکوین است. این عدد از ردیابی آدرسهایی به دست آمده که دارایی قربانیان به آنها منتقل شده و به همین دلیل کف قابل اتکای زیان به شمار میرود، نه سقف آن.
تحلیلگران میگویند نشانههایی از یک موج چهارم انتقال دیده میشود. اگر آن موج هم به همین پرونده مربوط باشد، مجموع سرقت بیتکوین در این حمله از مرز ۱۵۰ میلیون دلار عبور میکند و به یکی از بزرگترین حملههای سال تبدیل میشود.
سرعت حملهها از ۶ آگوست به بعد کم شده است. دلیلش این نیست که رخنه بسته شده؛ بیشتر به این برمیگردد که کاربران آسیبپذیر یا دارایی خود را جابهجا کردهاند یا کیف پولشان از قبل خالی شده است. گزارش نخست این پرونده را در هک کولدکارد منتشر کرده بودیم.
ریشه ماجرا کجاست؟

مهمترین نکته این است که شبکه بیتکوین در این ماجرا سالم مانده و هیچ ضعفی در خود پروتکل دیده نشده. مشکل در دستگاهی بود که کلید خصوصی کاربر را میسازد و نگه میدارد.
کلید خصوصی در عمل همان رمز مالکیت دارایی است. اگر فرایند ساخت این کلید به اندازه کافی تصادفی نباشد، مهاجم میتواند فضای ممکن را حدس بزند و به کلید برسد. در چنین حالتی هیچ رمز عبور یا تأیید دومرحلهای جلوی برداشت را نمیگیرد، چون از دید شبکه، تراکنش کاملا معتبر است.
همین ویژگی است که سرقت بیتکوین را از سرقت بانکی جدا میکند: راهی برای ابطال تراکنش وجود ندارد. سازوکار کلید و عبارت بازیابی در درس کیف پول ارز دیجیتال چیست با جزئیات توضیح داده شده است.
| موضوع | وضعیت در این پرونده |
|---|---|
| شبکه بیتکوین | سالم و بدون رخنه |
| دستگاه نگهدارنده کلید | منشأ آسیبپذیری |
| مقدار تأییدشده | ۱٬۷۷۸ بیتکوین |
| برآورد با موج چهارم | بیش از ۱۵۰ میلیون دلار |
| امکان بازگرداندن | وجود ندارد |
ابعاد سرقت بیتکوین در این پرونده را بهتر است در کنار یک نکته دیگر خواند: همه قربانیان یک نوع کاربر نبودند. بخشی از آدرسهای خالیشده موجودی کوچک داشتند و چند آدرس معدود، بخش بزرگی از کل رقم را تشکیل میدهند. یعنی زیان به شکل یکنواخت میان دارندگان پخش نشده است.
نکته دوم به زمانبندی برمیگردد. حمله در چند موج جدا انجام شد و میان موجها فاصله وجود داشت. همین الگو به قربانیانی که اخبار را دنبال میکردند فرصت داد دارایی خود را پیش از نوبت بعدی منتقل کنند.
واکنش بازار چه بود؟
برخلاف انتظار، این پرونده به فروش گسترده منجر نشد و صندوقهای قابل معامله بیتکوین در همان روزهای اوج خبر دوباره ورودی سرمایه ثبت کردند. قیمت هم در محدوده ۶۴ هزار دلار ماند.
دلیل این واکنش آرام، تفکیک ریسک است. سرمایهگذار نهادی که از راه صندوق وارد میشود، خودش کلید نگه نمیدارد و نگهداری دارایی را به یک نهاد امانی میسپارد؛ پس سرقت بیتکوین از کیف پول شخصی مستقیم به او مربوط نمیشود. تفاوت این دو مسیر در درس بیت کوین ETF چیست شرح داده شده است.
در عوض بحث قدیمی نگهداری دارایی دوباره داغ شده است: نگهداری شخصی در برابر سپردن به نهاد امانی. تجربه این پرونده نشان داد نگهداری شخصی هم بدون ریسک نیست و کیفیت ابزار در آن نقش تعیینکننده دارد.
نکته دیگر اینکه چنین پروندههایی معمولا اثر خود را با تأخیر روی رفتار کاربران نشان میدهند. پس از هر مورد بزرگ سرقت بیتکوین، بخشی از دارندگان سراغ تقسیم موجودی میان چند دستگاه و چند سازنده متفاوت میروند تا ریسک وابستگی به یک محصول را کم کنند.
چهار قاعده برای کاهش ریسک

قاعده اول، بهروز نگه داشتن میانافزار دستگاه است. بیشتر رخنههای شناختهشده با نسخههای تازه بسته میشوند و دستگاهی که سالها بهروز نشده، هدف آسانتری است.
قاعده دوم، تولید مستقل عبارت بازیابی است. اگر کل کلید را دستگاه به تنهایی بسازد، امنیت دارایی به کیفیت همان فرایند گره میخورد؛ همان نقطهای که در این پرونده شکست.
قاعده سوم، تقسیم دارایی میان چند کیف پول است تا یک نقطه خرابی، کل سرمایه را نبرد. قاعده چهارم هم واکنش سریع به هشدارهاست: در این ماجرا هرکس زودتر دارایی را به آدرس تازه منتقل کرد، از موج بعدی جان سالم برد.
یک نکته پایانی هم درباره پیامهای فوری در چنین روزهایی وجود دارد. هر بار خبر سرقت بیتکوین منتشر میشود، موجی از پیامهای جعلی با عنوان «ابزار بررسی کیف پول» یا «انتقال اضطراری» هم به راه میافتد که خودشان عبارت بازیابی کاربر را میگیرند. هیچ ابزار معتبری عبارت بازیابی را از شما نمیخواهد.
پیشینه بررسی امنیتی پروژههای این حوزه را در گزارش ۸۵ باگ بحرانی در پروژههای بیتکوین آوردهایم و نگاه روزانه به بازار در بخش تحلیل ارز دیجیتال منتشر میشود.
سوالات متداول
۴ سوالآیا سرقت بیتکوین یعنی خود شبکه هک شده است؟
خیر. در این پرونده شبکه بیتکوین دستنخورده مانده و مشکل از دستگاه نگهدارنده کلید بوده است. تراکنشهای مهاجم از دید شبکه کاملا معتبر بودهاند.
دارایی سرقترفته را میشود پس گرفت؟
در عمل خیر. تراکنشهای ثبتشده روی این شبکه برگشتپذیر نیستند و تنها راه، شناسایی مهاجم هنگام تبدیل دارایی به پول رایج است.
مسیر جابهجایی دارایی سرقترفته را کجا ببینیم؟
هر تراکنش روی این شبکه عمومی است و از راه کاوشگرهایی مثل mempool.space میتوان آدرسها و مسیر انتقال را دنبال کرد.
کیف پول سختافزاری هنوز امنترین گزینه است؟
برای نگهداری بلندمدت همچنان یکی از بهترین گزینههاست، به شرط انتخاب دستگاه بهروز، تولید مستقل عبارت بازیابی و تقسیم دارایی میان چند آدرس.
این مطلب گزارشی خبری است و توصیه معاملاتی محسوب نمیشود. منبع دادهها: برآورد منتشرشده گلکسی ریسرچ و دادههای عمومی شبکه بیتکوین.

