▼ Bear
اثرگذاری
100 · زیاد

به دلیل آسیب‌پذیری در نرم‌افزار Coldcard، خسارتی به میزان 114 میلیارد وون (تقریباً معادل...) وارد شده است... محدودیت‌های کیف پول‌های ایزوله (Air-gapped)

BTC
Decrypt · 2d agoمشاهده منبع ↗
کیف پول‌های ایری‌گپ، کیف پول‌های سخت‌افزاری غیرمتمرکز هستند که فیزیکی از تمام ارتباطات بی‌سیم، از جمله Wi-Fi، بلوتوث و NFC، و همچنین از اینترنت جدا شده‌اند. بزرگترین مزیت این کیف پول‌ها این است که کلیدهای خصوصی در معرض محیط آنلاین قرار نمی‌گیرند، که این امر سطح آسیب‌پذیری آن‌ها را در برابر بدافزارها و حملات هک از راه دور به حداقل می‌رساند. برخی از تولیدکنندگان برجسته این نوع کیف پول‌ها عبارتند از: ELLIPAL که از QR کد استفاده می‌کند، Keystone، Foundation Devices (Passport)، Blockstream (Jade) و CoinKite که تولیدکننده کارت‌های سرد است. در مقابل، Ledger و Trezor از طریق USB یا بلوتوث به دستگاه متصل می‌شوند و بنابراین، از نظر فنی، کیف پول‌های ایری‌گپ محسوب نمی‌شوند. کارت حافظه Coldcard که در سال 2017 عرضه شد، از کارت‌های microSD و کد QR برای پشتیبانی از امضای آفلاین استفاده می‌کند و همواره به عنوان یکی از امن‌ترین کیف پول‌های سخت‌افزاری بیت‌کوین شناخته شده است. با این حال، در اواخر جولای 2026، شرکت سازنده، CoinKite، اعلام کرد که به دلیل یک خطای نرم‌افزاری که در مارس 2021 معرفی شده بود، برخی از دستگاه‌های Coldcard، کلیدهای خصوصی را در یک فضای بسیار کوچکتر از حد انتظار تولید می‌کنند. این موضوع به معنای کاهش چشمگیر تصادفی بودن مورد نیاز برای محافظت از کلیدهای خصوصی است، و در نتیجه، مهاجمان می‌توانند با استفاده از هوش مصنوعی یا نرم‌افزارهای خاص، کلیدهای خصوصی را به مراتب سریع‌تر حدس بزنند. گالاکسی ریسرچ تحلیل کرد که این حمله با استفاده از آسیب‌پذیری "کارت سرد" (cold card) در چند مرحله انجام شد. میزان خسارات اولیه حدود 8.8 میلیون دلار بود، اما در عرض چند روز، این میزان به نزدیک 114 میلیون دلار ضرر بیت‌کوین رسید. پس از هشدارهای منتشر شده توسط این شرکت، بسیاری از کاربران کارت‌های سرد بیت‌کوین خود را از آدرس‌های قبلی به آدرس‌های جدید منتقل کردند، اما نگرانی‌ها همچنان وجود دارد مبنی بر اینکه آدرس‌های آسیب‌پذیر دیگری نیز ممکن است مورد هدف قرار گیرند. این حادثه، بیشتر از محدودیت‌های روش "ایزوله بودن" (air gap)، ریسک‌های موجود در زنجیره تامین مربوط به محصول "کیف پول سخت‌افزاری" را برجسته می‌کند. حتی اگر کیف پول به اینترنت متصل نشود، کاربر در نهایت باید به کیفیت نرم‌افزار، منطق تولید اعداد تصادفی و رویه‌های توسعه نرم‌افزاری شرکت سازنده اعتماد کند. "ایزوله بودن" یک لایه دفاعی مهم است، اما تضمینی برای این نیست که دستگاه کاملاً عاری از آسیب‌پذیری‌ها باشد. متخصصان امنیت بارها تاکید کرده‌اند که دارندگان ارزهای دیجیتال باید از قرار دادن تمام دارایی‌های خود در یک مکان واحد خودداری کنند، یعنی از ایجاد یک نقطه ضعف واحد جلوگیری کنند. آن‌ها همچنین یادآوری می‌کنند که اصول اساسی مانند نگهداری ایمن از عبارت بازیابی، بررسی دقیق تاریخچه تراکنش‌ها قبل از امضا، و توجه به امنیت دستگاه‌های فیزیکی، باید همواره رعایت شوند.
محتوای خلاصه‌شده با هوش مصنوعی. مقاله کامل را در منبع بخوانید.
دیدگاه‌ها 0
ورود کنید تا دیدگاه بگذارید
در حال بارگذاری…