3 دقیقه
نفوذ گسترده به کلدکارد: چگونه ۷۰ میلیون دلار بیت کوین سرقت شد
در یکی از غیرمعمولترین حملات تاریخ ارزهای دیجیتال، مهاجمان با به خطر انداختن عبارتهای بازیابی ساختهشده روی کیف پولهای سختافزاری کلدکارد، حدود ۱٬۰۸۲ بیت کوین، معادل نزدیک به ۷۰ میلیون دلار، را تخلیه کردند. این سرقت در یک بازه محدود ۴۱ دقیقهای رخ داد و به گزارش گلکسی ریسرچ، بدون هیچگونه دسترسی فیزیکی یا شبکهای به دستگاههای آسیبدیده انجام شد. در واقع، نقطه حمله خود فرایند تولید کلید خصوصی بود.
بردار حمله: تولید ضعیف عبارت بازیابی، نه هک از راه دور
برخلاف رخدادهای رایجی که بر هک صرافی، بدافزار یا فیشینگ متکی هستند، این نفوذ از یک آسیبپذیری در برخی نسخههای فرمویر کلدکارد سوءاستفاده کرد. پژوهشگران دریافتند که بعضی نسخههای فرمویر برای ساخت عبارت بازیابی از مولد اعداد تصادفی سختافزاری واقعی استفاده نمیکردند. در عوض، به روشی قطعی متکی بودند که از شماره سریال دستگاه و دادههای زمانی بهره میگرفت و همین موضوع فضای احتمالی کلیدها را بهشدت کوچک میکرد.
این کاهش آنتروپی به مهاجمان امکان داد میلیونها کلید خصوصی احتمالی را بهصورت آفلاین تولید کنند و آنها را با آدرسهای عمومی بلاکچین تطبیق دهند. مهاجمان با مقایسه آدرسهای عمومی تولیدشده با موجودیهای روی زنجیره، میتوانستند کیف پولهای معتبر را شناسایی و داراییها را منتقل کنند، بدون آنکه هرگز به دستگاههای کلدکارد متصل شوند یا آنها را لمس کنند.

داراییها اکنون کجا هستند و ریسک ادامهدار چیست
تحلیل بلاکچین نشان میدهد داراییهای سرقتشده در چهار آدرس بیت کوین متمرکز شدهاند و از زمان سرقت تاکنون جابهجا نشدهاند. تیمهای امنیتی درباره احتمال موجهای بعدی هشدار میدهند، زیرا کاربران بهسادگی نمیتوانند بررسی کنند که آیا عبارت بازیابی کیف پول آنها با نسخهای آسیبپذیر از فرمویر تولید شده است یا نه.
واکنش کوینکایت و گامهای پیشنهادی برای بازیابی امن
کوینکایت، سازنده کلدکارد، این نقص را پذیرفت، عذرخواهی کرد و نسخه اصلاحشده فرمویر را منتشر کرد. نکته مهم این است که این شرکت اعلام کرد صرفا بهروزرسانی فرمویر برای کاربران آسیبدیده کافی نیست. هر فردی که عبارت بازیابی خود را با نسخهای آسیبپذیر از فرمویر ساخته است، باید یک عبارت بازیابی کاملا جدید ایجاد کند و داراییهای خود را برای اطمینان از امنیت، به ذخیرهسازی سرد جدید منتقل کند.
راهنمایی جامعه کاربری و پیامدهای گستردهتر
چانگپنگ ژائو، بنیانگذار بایننس که با نام سیزی شناخته میشود، از کاربران خواست داراییهای خود را میان چند کیف پول مختلف توزیع کنند تا ریسک وابستگی به یک نقطه شکست کاهش یابد. این رخداد نشان میدهد حتی کیف پول سختافزاری و ذخیرهسازی سرد نیز به توجه جدی نسبت به تولید کلید خصوصی و سلامت فرمویر نیاز دارند. برای جامعه کریپتو، این نفوذ یک یادآوری جدی است: تولید امن عبارت بازیابی و ممیزی منظم فرمویر به اندازه نگهداری آفلاین داراییها اهمیت دارد.
این سوءاستفاده، ریسکهای سیستمی در تولید عبارت بازیابی، مدیریت کلید خصوصی و شیوههای توسعه فرمویر را برجسته میکند. تولیدکنندگان کیف پول، حسابرسان امنیتی و متولیان نگهداری دارایی باید منابع آنتروپی واقعی و فرایندهای شفاف را در اولویت قرار دهند تا از کاربران در برابر حملات جستوجوی فراگیر آفلاین و ردیابی کلیدهای افشاشده روی بلاکچین محافظت شود.
.avif)



نظر بگذارید
نظرات
هنوز نظری ثبت نشده. اولین نفر باشید.