سرقت بزرگ کلدکارد؛ چگونه ۷۰ میلیون دلار بیت کوین ربوده شد

گزارشی درباره نفوذ کم‌سابقه به فرایند تولید عبارت بازیابی در برخی نسخه‌های فرم‌ویر کلدکارد که به سرقت حدود ۷۰ میلیون دلار بیت کوین و هشدار تازه درباره امنیت کیف پول سخت‌افزاری انجامید.

.
سرقت بزرگ کلدکارد؛ چگونه ۷۰ میلیون دلار بیت کوین ربوده شد

3 دقیقه

دنبال کردن در گوگل

نفوذ گسترده به کلدکارد: چگونه ۷۰ میلیون دلار بیت کوین سرقت شد

در یکی از غیرمعمول‌ترین حملات تاریخ ارزهای دیجیتال، مهاجمان با به خطر انداختن عبارت‌های بازیابی ساخته‌شده روی کیف پول‌های سخت‌افزاری کلدکارد، حدود ۱٬۰۸۲ بیت کوین، معادل نزدیک به ۷۰ میلیون دلار، را تخلیه کردند. این سرقت در یک بازه محدود ۴۱ دقیقه‌ای رخ داد و به گزارش گلکسی ریسرچ، بدون هیچ‌گونه دسترسی فیزیکی یا شبکه‌ای به دستگاه‌های آسیب‌دیده انجام شد. در واقع، نقطه حمله خود فرایند تولید کلید خصوصی بود.

بردار حمله: تولید ضعیف عبارت بازیابی، نه هک از راه دور

برخلاف رخدادهای رایجی که بر هک صرافی، بدافزار یا فیشینگ متکی هستند، این نفوذ از یک آسیب‌پذیری در برخی نسخه‌های فرم‌ویر کلدکارد سوءاستفاده کرد. پژوهشگران دریافتند که بعضی نسخه‌های فرم‌ویر برای ساخت عبارت بازیابی از مولد اعداد تصادفی سخت‌افزاری واقعی استفاده نمی‌کردند. در عوض، به روشی قطعی متکی بودند که از شماره سریال دستگاه و داده‌های زمانی بهره می‌گرفت و همین موضوع فضای احتمالی کلیدها را به‌شدت کوچک می‌کرد.

این کاهش آنتروپی به مهاجمان امکان داد میلیون‌ها کلید خصوصی احتمالی را به‌صورت آفلاین تولید کنند و آن‌ها را با آدرس‌های عمومی بلاکچین تطبیق دهند. مهاجمان با مقایسه آدرس‌های عمومی تولیدشده با موجودی‌های روی زنجیره، می‌توانستند کیف پول‌های معتبر را شناسایی و دارایی‌ها را منتقل کنند، بدون آنکه هرگز به دستگاه‌های کلدکارد متصل شوند یا آن‌ها را لمس کنند.

دارایی‌ها اکنون کجا هستند و ریسک ادامه‌دار چیست

تحلیل بلاکچین نشان می‌دهد دارایی‌های سرقت‌شده در چهار آدرس بیت کوین متمرکز شده‌اند و از زمان سرقت تاکنون جابه‌جا نشده‌اند. تیم‌های امنیتی درباره احتمال موج‌های بعدی هشدار می‌دهند، زیرا کاربران به‌سادگی نمی‌توانند بررسی کنند که آیا عبارت بازیابی کیف پول آن‌ها با نسخه‌ای آسیب‌پذیر از فرم‌ویر تولید شده است یا نه.

واکنش کوین‌کایت و گام‌های پیشنهادی برای بازیابی امن

کوین‌کایت، سازنده کلدکارد، این نقص را پذیرفت، عذرخواهی کرد و نسخه اصلاح‌شده فرم‌ویر را منتشر کرد. نکته مهم این است که این شرکت اعلام کرد صرفا به‌روزرسانی فرم‌ویر برای کاربران آسیب‌دیده کافی نیست. هر فردی که عبارت بازیابی خود را با نسخه‌ای آسیب‌پذیر از فرم‌ویر ساخته است، باید یک عبارت بازیابی کاملا جدید ایجاد کند و دارایی‌های خود را برای اطمینان از امنیت، به ذخیره‌سازی سرد جدید منتقل کند.

راهنمایی جامعه کاربری و پیامدهای گسترده‌تر

چانگ‌پنگ ژائو، بنیان‌گذار بایننس که با نام سی‌زی شناخته می‌شود، از کاربران خواست دارایی‌های خود را میان چند کیف پول مختلف توزیع کنند تا ریسک وابستگی به یک نقطه شکست کاهش یابد. این رخداد نشان می‌دهد حتی کیف پول سخت‌افزاری و ذخیره‌سازی سرد نیز به توجه جدی نسبت به تولید کلید خصوصی و سلامت فرم‌ویر نیاز دارند. برای جامعه کریپتو، این نفوذ یک یادآوری جدی است: تولید امن عبارت بازیابی و ممیزی منظم فرم‌ویر به اندازه نگهداری آفلاین دارایی‌ها اهمیت دارد.

این سوءاستفاده، ریسک‌های سیستمی در تولید عبارت بازیابی، مدیریت کلید خصوصی و شیوه‌های توسعه فرم‌ویر را برجسته می‌کند. تولیدکنندگان کیف پول، حسابرسان امنیتی و متولیان نگهداری دارایی باید منابع آنتروپی واقعی و فرایندهای شفاف را در اولویت قرار دهند تا از کاربران در برابر حملات جست‌وجوی فراگیر آفلاین و ردیابی کلیدهای افشاشده روی بلاکچین محافظت شود.

میلاد نوروزی
درود! من میلاد نوروزی‌ام و از چند سال پیش وارد دنیای رمز ارزها شدم. تحلیل‌ بازار و معرفی پروژه‌های جدید کریپتویی، تخصص منه. امیدوارم مقالاتم بهت کمک کنه هوشمندانه‌تر سرمایه‌گذاری کنی.

نظر بگذارید

نظرات

هنوز نظری ثبت نشده. اولین نفر باشید.