کولدکارد (Coldcard) یک کیف پول سختافزاری بیتکوین است که شرکت کانادایی کوینکایت آن را میسازد؛ دستگاهی کوچک و جیبی که کلید خصوصی کاربر را آفلاین و بیرون از دسترس اینترنت نگه میدارد و سالهاست میان دارندگان بیتکوین بهعنوان یکی از امنترین روشهای نگهداری شناخته میشود. رویداد هفتهی گذشته نشان داد این امنیت تا چه اندازه به درستی پیادهسازی نرمافزار وابسته است.
هک کولدکارد از ۳۰ جولای شروع شد و تا دوشنبه ۳ آگوست، بر اساس رصد گلکسی ریسرچ (شرکت تحلیل دادههای بلاکچین)، حدود ۱۳۶۷ بیتکوین معادل نزدیک به ۸۹ میلیون دلار از ۴٬۵۸۵ آدرس خارج شده بود. کوینکایت وجود یک آسیبپذیری در فریمور دستگاه را تأیید کرد و نسخهی اصلاحشده منتشر کرد. فریمور همان نرمافزار داخلی دستگاه است که روی خود سختافزار نصب میشود و کارهای اصلی آن را انجام میدهد. در ادامه با اسمارت اف ایکس جزئیات ماجرا، دستگاههای درگیر و کاری که دارندگان این کیف پول باید انجام دهند را مرور میکنیم.
در هک کولدکارد چه اتفاقی افتاد؟

برداشتها در سه موج انجام شد. موج اول روز پنجشنبه ۳۰ جولای رخ داد و در جریان آن ۱۰۸۲ بیتکوین از ۱۱۹۶ آدرس، تنها ظرف ۴۱ دقیقه، منتقل شد. سرعت این عملیات نشان میداد مهاجم فهرست هدفها را از پیش آماده کرده بود.
موج دوم حجم کوچکتری داشت و موج سوم در آخر هفته و روی موجودیهای کم انجام شد. گلکسی ریسرچ اشاره کرده روش جمعآوری در موج سوم متفاوت بود؛ احتمالی که مطرح میشود این است که یا مهاجم اصلی تاکتیک خود را عوض کرده یا فرد دیگری هم به سراغ همان کلیدهای آسیبپذیر رفته است.
نکتهای که این خبر را از سرقتهای معمول جدا میکند، نوع کیف پول است. کولدکارد در دستهی کیف پول سرد قرار میگیرد؛ یعنی کلید خصوصی هیچوقت از دستگاه بیرون نمیآید و دستگاه هم به اینترنت وصل نمیشود. در حملههای متعارف، مهاجم یا باید به همین اتصال نفوذ کند یا دستگاه را فیزیکی در اختیار بگیرد. در این حادثه هیچکدام لازم نبود.
ریشه فنی ماجرا کجا بود؟

امنیت هر کیف پول به یک چیز برمیگردد: تصادفیبودن سید. سید همان عبارت بازیابی است؛ مجموعهای از ۱۲ یا ۲۴ کلمه که کل دارایی کیف پول از روی آن ساخته میشود و هر کس آن را داشته باشد مالک دارایی است. اگر سید واقعاً تصادفی ساخته شود، تعداد حالتهای ممکن آنقدر بزرگ است که حدس زدنش با هیچ توان محاسباتی شدنی نیست.
در فریموری که مارس ۲۰۲۱ منتشر شد، مسیر ساخت سید بهجای تراشهی تولید عدد تصادفی سختافزاری دستگاه، به یک مولد نرمافزاری وصل شده بود. خروجی چنین مولدی قابل بازتولید است. نتیجه این شد که آنتروپی مؤثر سید از ۱۲۸ بیت به حدود ۴۰ بیت کاهش پیدا کرد. آنتروپی معیار اندازهگیری تصادفیبودن است و هر بیت آن تعداد حالتهای ممکن را دو برابر میکند.
این تفاوت در عمل تعیینکننده است. فضای ۱۲۸ بیتی عملاً غیرقابل جستوجوست، اما فضای ۴۰ بیتی با سختافزار امروزی قابل پیمایش است. مهاجم توانست کلیدهای محتمل را بهصورت آفلاین بسازد، آدرس متناظرشان را حساب کند و با آدرسهای دارای موجودی روی بلاکچین تطبیق دهد. چون دادههای بلاکچین عمومی است، این تطبیق هیچ نفوذی به دستگاه لازم نداشت. اگر با روش خواندن همین دادههای عمومی آشنا نیستید، درس تحلیل آنچین سازوکارش را توضیح داده است.
بازهی زمانی آسیبپذیری هم قابل توجه است. هر سیدی که بین مارس ۲۰۲۱ تا انتشار وصله در ۳۱ جولای ۲۰۲۶ روی دستگاههای درگیر ساخته شده باشد، در معرض خطر است. یعنی بیش از پنج سال.
کدام دستگاهها و نسخهها درگیرند؟
بر اساس اطلاعیهی رسمی کوینکایت، وضعیت به این شکل است:
| مدل دستگاه | نسخههای آسیبپذیر | نسخه اصلاحشده |
|---|---|---|
| Mk2 و Mk3 | 4.0.1 تا 4.1.9 | 4.2.0 و بالاتر |
| Mk4 و Mk5 | پیش از 5.6.0 (نسخه Edge: پیش از 6.6.0X) | 5.6.0 و بالاتر |
| مدل Q | پیش از 1.5.0Q (نسخه Edge: پیش از 6.6.0QX) | 1.5.0Q و بالاتر |
| TAPSIGNER و OPENDIME و SATSCARD | درگیر نیستند | اقدامی لازم نیست |
دو گروه از دارندگان دستگاههای درگیر هم در امان ماندهاند. گروه اول کسانی که سید را با دستکم ۵۰ پرتاب تاس مستقل و خصوصی ساختهاند، چون در این حالت منبع تصادف بیرون از دستگاه بوده است. گروه دوم کسانی که کیف پولشان یک عبارت عبور اضافه دارد. این عبارت که در استاندارد BIP-39 تعریف شده، کلمه یا جملهای است که کاربر خودش انتخاب میکند و در کنار سید برای ساخت کیف پول به کار میرود؛ بدون آن، حتی داشتن سید هم به دارایی نمیرسد.
اگر کولدکارد دارید چه کار کنید؟
مسیری که سازنده اعلام کرده هفت مرحله دارد و ترتیبش اهمیت دارد:
- فریمور اصلاحشدهی متناسب با مدل دستگاه خود را نصب کنید.
- روی دستگاه بهروزشده یک سید کاملاً تازه بسازید.
- نسخهی پشتیبان سید جدید را ثبت کنید و صحت آن را بررسی کنید.
- یک آدرس دریافت را روی نمایشگر خود دستگاه تأیید کنید.
- یک تراکنش آزمایشی با مبلغ کم به آن آدرس بفرستید.
- پس از موفقیت تراکنش آزمایشی، باقی دارایی را منتقل کنید.
- پشتیبان قدیمی را تا کامل شدن و تأیید انتقال نگه دارید.
بهروزرسانی فریمور بهتنهایی کافی نیست. سیدی که با مولد معیوب ساخته شده، پس از نصب وصله هم همان سید قابل حدس زدن باقی میماند. ساخت سید تازه و انتقال دارایی، بخش اصلی این مسیر است.
واکنش بازار بیتکوین
با وجود ابعاد خبر، واکنش قیمت محدود ماند. بیتکوین در روز افشا کمی زیر ۶۳ هزار دلار رفت، روز دوشنبه اندکی بالای ۶۳ هزار دلار بازگشت و سهشنبه ۴ آگوست با ۱٫۸ درصد رشد به حدود ۶۳٬۷۵۵ دلار رسید و لحظاتی از ۶۴ هزار دلار عبور کرد. اتریوم هم ۰٫۷ درصد بالا رفت و کاردانو با رشد بیشتری همراه شد.
در همان بازه، شرکت استراتژی (Strategy، همان مایکرواستراتژی سابق که بزرگترین دارندهی شرکتی بیتکوین در جهان است) اعلام کرد هفتهی گذشته ۱٬۶۳۸ بیتکوین به ارزش حدود ۱۰۴٫۷ میلیون دلار فروخته و موجودیاش به ۸۴۲٬۱۳۸ واحد رسیده است. جزئیات این تصمیم و دلیل مالی پشت آن در گزارش فروش بیتکوین استراتژی آمده است. این سومین فروش شرکت در امسال است و پس از ثبت زیان قابل توجه فصل دوم انجام شده؛ میانگین قیمت خرید این مجموعه حدود ۷۵٬۴۱۹ دلار به ازای هر بیتکوین است که بالاتر از قیمت فعلی بازار قرار دارد.
جمع این دو خبر توضیح میدهد چرا بازار در محدودهی فشردهای مانده است. فشار فروش نهادی از یک سو و تردید دربارهی امنیت نگهداری شخصی از سوی دیگر، هر دو جلوی شکلگیری روند را گرفتهاند. نگاه فنی روزانه به بیتکوین و آلتکوینها در بخش تحلیل ارز دیجیتال منتشر میشود.
چه چیزی از این ماجرا باقی میماند؟
پیام اصلی این حادثه، زیر سؤال بردن نگهداری شخصی نیست. کلید خصوصی همچنان بهتر است دست خود دارنده باشد. آنچه تغییر میکند، نگاه به منبع تصادف است.
سه نتیجهی عملی از این رویداد میماند:
- منبع تصادف را مستقل کنید. ساخت سید با تاس یا هر منبع تصادف خارج از دستگاه، شما را از هر ایراد احتمالی در نرمافزار سازنده جدا میکند.
- عبارت عبور را جدی بگیرید. یک عبارت عبور قوی و یکتا لایهای اضافه میسازد که حتی با لو رفتن سید، دارایی را حفظ میکند.
- بهروزرسانی فریمور را عقب نیندازید. اطلاعیههای امنیتی سازنده را دنبال کنید و وصلهها را در همان روز نصب کنید.
برای کسانی که تازه وارد این بازار شدهاند، مقایسهی روشهای مختلف نگهداری اهمیت زیادی دارد. درس صرافی متمرکز و غیرمتمرکز تفاوت نگهداری در صرافی و نگهداری شخصی را بررسی کرده و درس بیتکوین چیست مفاهیم پایهی کلید و آدرس را توضیح داده است. اگر میخواهید از ابتدا شروع کنید، درس ارز دیجیتال چیست نقطهی شروع مناسبی است.
جمعبندی
هک کولدکارد یکی از پرهزینهترین حوادث امنیتی کیف پولهای سختافزاری تا امروز است و ویژگی مهمش این بود که هیچ نفوذی به دستگاه یا شبکه لازم نداشت. یک خطای ساخت در فریمور، فضای کلید را آنقدر کوچک کرده بود که جستوجوی آفلاین جواب میداد. سازنده وصله را منتشر کرده و مسیر مهاجرت را اعلام کرده است، اما مسئولیت اجرای آن با دارندهی دستگاه است. اگر بین مارس ۲۰۲۱ تا جولای ۲۰۲۶ روی یک کولدکارد سید ساختهاید و از تاس یا عبارت عبور استفاده نکردهاید، انتقال دارایی به سید تازه را به تعویق نیندازید. برای دنبال کردن رویدادهای بازار ارز هم گزارش مداخله ارزی ژاپن و آمریکا را ببینید.
این مطلب گزارشی خبری است و توصیهی سرمایهگذاری محسوب نمیشود. منبع دادهها: اطلاعیهی امنیتی کوینکایت، رصد گلکسی ریسرچ و گزارشهای بازار ارز دیجیتال اینوستینگ.

