هکرها با سوءاستفاده از یک نقص نرمافزاری در دستگاههای کیف پول سرد «کلدکارد»، که از امنترین روشهای نگهداری بیتکوین محسوب میشوند، موفق به سرقت حدود ۸۶ میلیون دلار از بیش از ۴۵۰۰ کیف پول شدند. این نقص به مهاجمان اجازه داده تا «عبارت بازیابی» کاربران را پیشبینی و وجوه آنها را برداشت کنند.
به گزارش مگزین و به نقل از خبر آنلاین، یک نقص امنیتی در نرمافزار دستگاههای «کلدکارد»، که از کیف پولهای سرد برای ذخیرهسازی امن ارزهای دیجیتال استفاده میکنند، کشف شده است. این حفره به هکرها امکان داده تا با پیشبینی «عبارت بازیابی» کاربران، دهها میلیون دلار بیتکوین را به سرقت ببرند.
جزئیات حمله
شرکت «کوینکیت» (Coinkite)، سازنده دستگاههای «کلدکارد»، اواخر هفته گذشته به کاربران خود در مورد این نقص امنیتی هشدار داد. این دستگاهها که برای نگهداری امن بیتکوین طراحی شدهاند، به دلیل جدا بودن از اینترنت، امنترین گزینه محسوب میشوند. با این حال، نقص در نرمافزار دستگاههای «کلدکارد» باعث شده تا «عبارت بازیابی» تولید شده، که رشتهای از کلمات برای دسترسی به کیف پول است، قابل پیشبینی شود.
بر اساس گزارش شرکت «گلکسی ریسرچ»، تا روز دوشنبه سوم اوت، حدود ۱۳۶۷ بیتکوین به ارزش تقریبی ۸۶ میلیون دلار آمریکا از بیش از ۴۵۰۰ کیف پول برداشت شده است. این رقم در ابتدا حدود ۳۸ میلیون دلار گزارش شده بود، اما در طول آخر هفته افزایش یافت.
ریشه مشکل امنیتی
تیم مهندسی بلاک گزارش داده است که مشکل اصلی به نحوه پیادهسازی مولد اعداد تصادفی توسط «کوینکیت» هنگام تولید عبارات بازیابی بازمیگردد. در حالی که تصادفی بودن واقعی برای امنیت رمزنگاری حیاتی است، کیف پولهای «کلدکارد» مکانیزم پشتیبانی داشتند که در صورت بروز مشکل، از مقادیر قطعی مانند شماره سریال دستگاه برای تولید کلید استفاده میکرد. این امر به مهاجمان اجازه داد تا با محاسبه مجدد سیستماتیک، کیف پولهای کاربران را خالی کنند.
آنیِرین فلین، مدیر اجرایی شرکت امنیت سایبری «فیلسیف» (Failsafe)، این اتفاق را آشکارکننده این باور غلط دانست که ارزهای دیجیتال کاملاً آفلاین هستند. او توضیح داد که دستگاه فقط مسئول تولید رمزهای عبور است و در صورت خرابی محاسبات ریاضی زیرین، میتوان رمزهای عبور را مهندسی معکوس کرد.
«کوینکیت» در وبسایت خود تایید کرده است که وجوه کنترلشده توسط سیدهای تولید شده روی سیستم عامل آسیبدیده در معرض خطر بودهاند و اعلام کرده که سیستم عامل اصلاحشده برای تمامی مدلها و مسیرهای انتشار آسیبدیده در دسترس قرار گرفته است.
این حمله توجه گستردهای را در فضای آنلاین به خود جلب کرده است. در همین حال، گزارشها نشان میدهد که میزان سرقت ارز دیجیتال از سال ۲۰۲۶ تاکنون نسبت به سال ۲۰۲۵ کاهش یافته است. طبق گزارش شرکت تحقیقاتی «تی آر ام لَبز»، کل ضررها در نیمه اول سال به ۹۷۲ میلیون دلار آمریکا رسیده که کمتر از نیمی از ۲.۳ میلیارد دلار سرقتشده در نیمه اول سال ۲۰۲۵ است. با این حال، تعداد کل هکها به ۲۰۷ مورد افزایش یافته که بالاترین میزان ثبت شده در هر دوره شش ماهه است.
منبع: khabaronline.ir – کد خبر: 2255568
