▼ Bear
اثرگذاری
100 · زیاد
به دلیل آسیبپذیری در نرمافزار Coldcard، خسارتی به میزان 114 میلیارد وون (تقریباً معادل...) وارد شده است... محدودیتهای کیف پولهای ایزوله (Air-gapped)
BTC
Decrypt · 2d agoمشاهده منبع ↗

کیف پولهای ایریگپ، کیف پولهای سختافزاری غیرمتمرکز هستند که فیزیکی از تمام ارتباطات بیسیم، از جمله Wi-Fi، بلوتوث و NFC، و همچنین از اینترنت جدا شدهاند. بزرگترین مزیت این کیف پولها این است که کلیدهای خصوصی در معرض محیط آنلاین قرار نمیگیرند، که این امر سطح آسیبپذیری آنها را در برابر بدافزارها و حملات هک از راه دور به حداقل میرساند. برخی از تولیدکنندگان برجسته این نوع کیف پولها عبارتند از: ELLIPAL که از QR کد استفاده میکند، Keystone، Foundation Devices (Passport)، Blockstream (Jade) و CoinKite که تولیدکننده کارتهای سرد است. در مقابل، Ledger و Trezor از طریق USB یا بلوتوث به دستگاه متصل میشوند و بنابراین، از نظر فنی، کیف پولهای ایریگپ محسوب نمیشوند.
کارت حافظه Coldcard که در سال 2017 عرضه شد، از کارتهای microSD و کد QR برای پشتیبانی از امضای آفلاین استفاده میکند و همواره به عنوان یکی از امنترین کیف پولهای سختافزاری بیتکوین شناخته شده است. با این حال، در اواخر جولای 2026، شرکت سازنده، CoinKite، اعلام کرد که به دلیل یک خطای نرمافزاری که در مارس 2021 معرفی شده بود، برخی از دستگاههای Coldcard، کلیدهای خصوصی را در یک فضای بسیار کوچکتر از حد انتظار تولید میکنند. این موضوع به معنای کاهش چشمگیر تصادفی بودن مورد نیاز برای محافظت از کلیدهای خصوصی است، و در نتیجه، مهاجمان میتوانند با استفاده از هوش مصنوعی یا نرمافزارهای خاص، کلیدهای خصوصی را به مراتب سریعتر حدس بزنند.
گالاکسی ریسرچ تحلیل کرد که این حمله با استفاده از آسیبپذیری "کارت سرد" (cold card) در چند مرحله انجام شد. میزان خسارات اولیه حدود 8.8 میلیون دلار بود، اما در عرض چند روز، این میزان به نزدیک 114 میلیون دلار ضرر بیتکوین رسید. پس از هشدارهای منتشر شده توسط این شرکت، بسیاری از کاربران کارتهای سرد بیتکوین خود را از آدرسهای قبلی به آدرسهای جدید منتقل کردند، اما نگرانیها همچنان وجود دارد مبنی بر اینکه آدرسهای آسیبپذیر دیگری نیز ممکن است مورد هدف قرار گیرند.
این حادثه، بیشتر از محدودیتهای روش "ایزوله بودن" (air gap)، ریسکهای موجود در زنجیره تامین مربوط به محصول "کیف پول سختافزاری" را برجسته میکند. حتی اگر کیف پول به اینترنت متصل نشود، کاربر در نهایت باید به کیفیت نرمافزار، منطق تولید اعداد تصادفی و رویههای توسعه نرمافزاری شرکت سازنده اعتماد کند. "ایزوله بودن" یک لایه دفاعی مهم است، اما تضمینی برای این نیست که دستگاه کاملاً عاری از آسیبپذیریها باشد.
متخصصان امنیت بارها تاکید کردهاند که دارندگان ارزهای دیجیتال باید از قرار دادن تمام داراییهای خود در یک مکان واحد خودداری کنند، یعنی از ایجاد یک نقطه ضعف واحد جلوگیری کنند. آنها همچنین یادآوری میکنند که اصول اساسی مانند نگهداری ایمن از عبارت بازیابی، بررسی دقیق تاریخچه تراکنشها قبل از امضا، و توجه به امنیت دستگاههای فیزیکی، باید همواره رعایت شوند.
محتوای خلاصهشده با هوش مصنوعی. مقاله کامل را در منبع بخوانید.