بیت کوین : سرقت بیت کوین هایی به ارزش بیش از ۷۰ میلیون دلار، در پی یک نقص امنیتی در فریمور کیفپول سختافزاری Coldcard و بدون نیاز مهاجمان به دسترسی فیزیکی، در کمتر از یک ساعت به سرقت رفت.»
اصل ماجرا هک<Coldcard>

ک مهاجم در تاریخ ۳۰ جولای، تنها در مدت ۴۱ دقیقه، ۱,۱۹۶ آدرس بیت کوین را تخلیه کرد و ۱,۰۸۲.۶۵ بیت کوین (تقریباً به ارزش ۷۰.۲ میلیون دلار) را به سرقت برد. مؤسسه تحقیقاتی «گلکسی» (Galaxy Research)، عامل این تخلیه گسترده را نقص فنی در سفتافزار (Firmware) دستگاه Coldcard میداند؛ کیفپول سختافزاریِ مخصوصِ بیتکوین که توسط شرکت کانادایی Coinkite تولید میشود.
مکانیسم این اتفاق، آن را از یک اکسپلویت (Exploit) یا نفوذ معمولی متمایز میکند. در جریان ادغام سفتافزار در مارس ۲۰۲۱، خطایی رخ داد که باعث شد فرآیند تولید «کلمات بازیابی» (Seed Generation) به جای استفاده از واحد تولید اعداد تصادفی سختافزاری (STM32 Hardware RNG)، از یک مولد اعداد تصادفی نرمافزاریِ قطعی (Deterministic Software Pseudorandom Number Generator) استفاده کند. از این رو، یک مهاجم با داشتن توانایی محدود کردنِ شناسه دستگاه (UID)، وضعیت تایمر و تاریخچه فراخوانیهای قبلیِ مولد اعداد تصادفی (RNG)، میتوانست «کلمات بازیابی کاندید» را به صورت آفلاین بازسازی کند، بدون اینکه حتی نیاز به دسترسی فیزیکی به دستگاه داشته باشد. سپس کلیدهای کاندید شده، با دادههای عمومی بلاکچین تطبیق داده شده و داراییها به صورت از راه دور تخلیه شدند.
تراکنشهای انجام شده، کارمزد (Fee) یکسانِ ۳۰ sat/vB را داشتند، هیچ خروجیِ باقیماندهای (Change Output) ایجاد نکردند و در بلوکهای ۹۶۰,۱۸۳ تا ۹۶۰,۱۹۱ خوشهبندی شده بودند؛ این موارد نشاندهنده یک فرآیند کاملاً خودکار است و نه یک اجرای دستی. درآمدهای حاصل از این سرقت در حال حاضر در چهار آدرس قرار دارد و هنوز جابهجا نشده است.
شرکت Coinkite این شکست را تأیید کرده است. «رودولفو نواک»، مدیرعامل شرکت، ضمن عذرخواهی اعلام کرد که شرکت مسئولیت کامل این باگِ سفتافزاری را میپذیرد و اعتراف کرد که فرآیند بازبینی آنها در شناسایی این نقص ناکام بوده است. سفتافزارهای اضطراری برای تمامی مدلهای آسیبدیده منتشر شده است: نسخه ۴.۲.۰ یا بالاتر برای Mk3، نسخه ۵.۶.۰ یا بالاتر برای Mk4 و Mk5، و نسخه ۱.۵.۰Q یا بالاتر برای Coldcard Q
توصیه متخصصان
یک نکته برای دارندگان Coldcard داراییهای آسیبدیده بسیار حیاتی است: آپدیت کردن سفتافزار به تنهایی امنیت داراییهای موجود را تأمین نمیکند؛ زیرا کلیدهای خصوصی که از یک «کلمه بازیابی» (Seed) آسیبدیده مشتق شدهاند، بدون تغییر باقی میمانند. کاربران آسیبدیده باید حتماً با استفاده از سفتافزار اصلاحشده، یک «عبارت بازیابی» (Recovery Phrase) کاملاً جدید تولید کنند و بیتکوینهای خود را به آن منتقل کنند. شرکت گلکسی فراتر از این هشدار داد که احتمال حملات آینده علیه هر آدرسی که توسط Coldcard ساخته شده است همچنان وجود دارد و این حملات لزوماً نباید با الگوی تراکنشهای مشاهده شده در ۳۰ جولای مطابقت داشته باشند.
این حادثه در سالی رخ میدهد که از نظر امنیتی بسیار دشوار بوده است. شرکت امنیتی بلاکچین، Blockaid گزارش داده است که پروژههای کریپتویی تنها در نیمه اول سال ۲۰۲۶، بیش از ۱ میلیارد دلار را در حملات هکری از دست دادهاند.