هکرها با سوءاستفاده از یک نقص نرم‌افزاری در دستگاه‌های کیف پول سرد «کلدکارد»، که از امن‌ترین روش‌های نگهداری بیت‌کوین محسوب می‌شوند، موفق به سرقت حدود ۸۶ میلیون دلار از بیش از ۴۵۰۰ کیف پول شدند. این نقص به مهاجمان اجازه داده تا «عبارت بازیابی» کاربران را پیش‌بینی و وجوه آن‌ها را برداشت کنند.

به گزارش مگزین و به نقل از خبر آنلاین، یک نقص امنیتی در نرم‌افزار دستگاه‌های «کلدکارد»، که از کیف پول‌های سرد برای ذخیره‌سازی امن ارزهای دیجیتال استفاده می‌کنند، کشف شده است. این حفره به هکرها امکان داده تا با پیش‌بینی «عبارت بازیابی» کاربران، ده‌ها میلیون دلار بیت‌کوین را به سرقت ببرند.

جزئیات حمله

شرکت «کوین‌کیت» (Coinkite)، سازنده دستگاه‌های «کلدکارد»، اواخر هفته گذشته به کاربران خود در مورد این نقص امنیتی هشدار داد. این دستگاه‌ها که برای نگهداری امن بیت‌کوین طراحی شده‌اند، به دلیل جدا بودن از اینترنت، امن‌ترین گزینه محسوب می‌شوند. با این حال، نقص در نرم‌افزار دستگاه‌های «کلدکارد» باعث شده تا «عبارت بازیابی» تولید شده، که رشته‌ای از کلمات برای دسترسی به کیف پول است، قابل پیش‌بینی شود.

بر اساس گزارش شرکت «گلکسی ریسرچ»، تا روز دوشنبه سوم اوت، حدود ۱۳۶۷ بیت‌کوین به ارزش تقریبی ۸۶ میلیون دلار آمریکا از بیش از ۴۵۰۰ کیف پول برداشت شده است. این رقم در ابتدا حدود ۳۸ میلیون دلار گزارش شده بود، اما در طول آخر هفته افزایش یافت.

ریشه مشکل امنیتی

تیم مهندسی بلاک گزارش داده است که مشکل اصلی به نحوه پیاده‌سازی مولد اعداد تصادفی توسط «کوین‌کیت» هنگام تولید عبارات بازیابی بازمی‌گردد. در حالی که تصادفی بودن واقعی برای امنیت رمزنگاری حیاتی است، کیف پول‌های «کلدکارد» مکانیزم پشتیبانی داشتند که در صورت بروز مشکل، از مقادیر قطعی مانند شماره سریال دستگاه برای تولید کلید استفاده می‌کرد. این امر به مهاجمان اجازه داد تا با محاسبه مجدد سیستماتیک، کیف پول‌های کاربران را خالی کنند.

آنیِرین فلین، مدیر اجرایی شرکت امنیت سایبری «فیل‌سیف» (Failsafe)، این اتفاق را آشکارکننده این باور غلط دانست که ارزهای دیجیتال کاملاً آفلاین هستند. او توضیح داد که دستگاه فقط مسئول تولید رمزهای عبور است و در صورت خرابی محاسبات ریاضی زیرین، می‌توان رمزهای عبور را مهندسی معکوس کرد.

«کوین‌کیت» در وب‌سایت خود تایید کرده است که وجوه کنترل‌شده توسط سیدهای تولید شده روی سیستم عامل آسیب‌دیده در معرض خطر بوده‌اند و اعلام کرده که سیستم عامل اصلاح‌شده برای تمامی مدل‌ها و مسیرهای انتشار آسیب‌دیده در دسترس قرار گرفته است.

این حمله توجه گسترده‌ای را در فضای آنلاین به خود جلب کرده است. در همین حال، گزارش‌ها نشان می‌دهد که میزان سرقت ارز دیجیتال از سال ۲۰۲۶ تاکنون نسبت به سال ۲۰۲۵ کاهش یافته است. طبق گزارش شرکت تحقیقاتی «تی آر ام لَبز»، کل ضررها در نیمه اول سال به ۹۷۲ میلیون دلار آمریکا رسیده که کمتر از نیمی از ۲.۳ میلیارد دلار سرقت‌شده در نیمه اول سال ۲۰۲۵ است. با این حال، تعداد کل هک‌ها به ۲۰۷ مورد افزایش یافته که بالاترین میزان ثبت شده در هر دوره شش ماهه است.

منبع: khabaronline.ir – کد خبر: 2255568