هشدار فوری به کاربران کولدکارد برای انتقال سیدها

تحلیل تازه از خروج ۱,۳۶۷ بیت کوین از آدرس‌های مرتبط با کولدکارد، کاربران را به نصب میان‌افزار اصلاح‌شده و انتقال فوری دارایی‌ها به سید جدید و امن ترغیب می‌کند.

.
هشدار فوری به کاربران کولدکارد برای انتقال سیدها

9 دقیقه

دنبال کردن در گوگل

درخواست فوری برای انتقال سید توسط کاربران کولدکارد

پژوهشگران امنیتی و مشارکت‌کنندگان جامعه، یک هشدار فوری برای مالکان کیف پول سخت‌افزاری کولدکارد صادر کرده‌اند و از آن‌ها خواسته‌اند دارایی‌های بیت کوین خود را به کیف پول‌های جدیدی منتقل کنند که با عبارت‌های سید تازه و ایمن ساخته شده‌اند. این هشدار پس از تحلیل درون‌زنجیره‌ای گلکسی ریسرچ منتشر شد؛ تحلیلی که برآورد می‌کند حدود ۱,۳۶۷.۰۵ بیت کوین، معادل تقریبی ۸۸.۶ میلیون دلار آمریکا در زمان بررسی، از ۴,۵۸۵ آدرس و در سه موج حمله مشکوک خارج شده است. الگو و مقیاس این فعالیت‌ها نگرانی‌ها درباره تولید آسیب‌پذیر سید در برخی نسخه‌های میان‌افزار کولدکارد را افزایش داده و دوباره بحث امنیت خودامانی بیت کوین در برابر گزینه‌های نگهداری نهادی مانند صندوق‌های قابل معامله در بورس اسپات بیت کوین را پررنگ کرده است.

نکات کلیدی در یک نگاه

  • گلکسی ریسرچ سه موج حمله مشکوک را به تخلیه ۱,۳۶۷.۰۵ بیت کوین از هزاران آدرس نسبت می‌دهد.
  • کوین‌کایت، سازنده کولدکارد، میان‌افزار اصلاح‌شده را برای مدل‌های آسیب‌دیده منتشر کرده است، اما تأکید می‌کند که به‌روزرسانی میان‌افزار نمی‌تواند عبارت‌های سیدی را که پیش‌تر با کد آسیب‌پذیر تولید شده‌اند، ترمیم کند.
  • میشابوار، یکی از مشارکت‌کنندگان جامعه، به‌صورت عمومی از همه کاربرانی که تاکنون از دستگاه کولدکارد استفاده کرده‌اند خواست دارایی‌های خود را منتقل کنند، هرگز از عبارت‌های سید مشکوک یا افشاشده دوباره استفاده نکنند و عبارت‌های بازیابی را در دستگاه‌های متصل به اینترنت وارد نکنند.

تحلیل درون‌زنجیره‌ای چه یافته‌هایی داشت

تحلیل گلکسی ریسرچ سه خوشه از تراکنش‌های مشکوک را شناسایی کرد که در مجموع نشان‌دهنده خروج مشاهده‌شده ۱,۳۶۷.۰۵ بیت کوین از ۴,۵۸۵ آدرس هستند. در موج نخست، ۱,۰۸۲.۶۵ بیت کوین از ۱,۱۹۶ آدرس طی حدود ۴۱ دقیقه در تاریخ ۳۰ ژوئیه جابه‌جا شد. موج بعدی تعداد زیادی از موجودی‌های کوچک‌تر را هدف گرفت و حدود ۲۰۸ بیت کوین را از ۱,۹۱۲ آدرس خارج کرد؛ در نتیجه میانگین موجودی هر آدرس به کمی بیش از ۰.۱ بیت کوین کاهش یافت. این تغییر نشان می‌دهد مهاجمان از جمع‌آوری کیف پول‌های بزرگ‌تر به برداشت از تعداد زیادی کیف پول کوچک‌تر تغییر رویکرد داده‌اند.

این شرکت اشاره کرد که هر موج از نظر الگوهای تراکنش، کارمزدها و قالب مقصد، انسجام داخلی داشته است؛ موضوعی که می‌تواند نشان‌دهنده حضور یک اپراتور واحد در هر موج باشد. با این حال، گلکسی ریسرچ نتوانست تأیید کند که آیا کنترل هر سه موج در اختیار یک بازیگر واحد بوده است یا نه. این شرکت همچنین هشدار داد که روش‌های اکتشافی آن ممکن است همه سرقت‌ها را شناسایی نکند و مهاجمان مختلف می‌توانند با ساختارهای تراکنشی یا الگوهای کارمزدی متفاوت، کیف پول‌ها را تخلیه کنند.

چرا این موضوع برای امنیت بیت کوین و کلیدهای خصوصی مهم است

این رخداد نشان می‌دهد که خود شبکه بیت کوین دچار نفوذ یا اختلال نشده است؛ مشکل به شیوه‌ای مربوط می‌شود که برخی دستگاه‌های کولدکارد اسرار کیف پول را تولید می‌کرده‌اند. وقتی مهاجم بتواند یک کلید خصوصی را بازتولید یا پیش‌بینی کند، قادر است تراکنش‌های معتبری بسازد که در زنجیره به شکل تراکنش‌های مجاز از سوی مالک دیده می‌شوند. در نتیجه، انتقال فوری دارایی‌ها بدون حمله به پروتکل بیت کوین، رمزنگاری یا سازوکار اجماع امکان‌پذیر می‌شود.

هشدار فنی کوین‌کایت: کدام دستگاه‌ها و نسخه‌های میان‌افزار آسیب‌پذیرند

کوین‌کایت یک هشدار امنیتی رسمی منتشر کرده و مدل‌ها و شاخه‌های میان‌افزار آسیب‌پذیر را مشخص کرده است. دستگاه‌های آسیب‌دیده شامل واحدهای ام‌کی ۲ و ام‌کی ۳ هستند که میان‌افزار نسخه v4.0.1 تا v4.1.9 را اجرا می‌کنند. برای مدل‌های ام‌کی ۴ و ام‌کی ۵، سیدهایی که پیش از نسخه استاندارد 5.6.0 یا نسخه اج 6.6.0X ساخته شده‌اند مشمول این هشدار هستند. دستگاه‌های کولدکارد کیو نیز باید از نسخه استاندارد 1.5.0Q یا نسخه اج 6.6.0QX به‌عنوان نسخه‌های اصلاح‌شده استفاده کنند. نکته مهم این است که دستگاه‌های ام‌کی ۱ در این پس‌رفت میان‌افزاری دخیل دانسته نشده‌اند و سایر محصولات کوین‌کایت که از پایگاه‌های کد متفاوت استفاده می‌کنند، مانند تپ‌ساینر، اوپن‌دایم و ست‌کارد، نیز طبق گزارش‌ها تحت تأثیر قرار نگرفته‌اند.

بلاک، تیم امنیتی که این مشکل را ردیابی کرده است، گزارش داد که یک خطای یکپارچه‌سازی میان‌افزار باعث شده برخی دستگاه‌ها به‌جای مولد عدد تصادفی سخت‌افزاری اس‌تی‌ام ۳۲ که قرار بود استفاده شود، از یک مسیر جایگزین قطعی در مایکروپایتون استفاده کنند. طبق گزارش‌ها، در میان‌افزار آسیب‌پذیر نسخه ۴ برای ام‌کی ۲ و ام‌کی ۳، مسیر درگیر هنگام تولید عبارت‌های سید هیچ آنتروپی رمزنگارانه‌ای اضافه نمی‌کرده است. دستگاه‌ها یا نسخه‌های میان‌افزاری بعدی از بازسیدگذاری عنصر امن برای کاهش این ریسک استفاده کرده‌اند.

محدودیت‌های تحلیل فنی

بلاک و کوین‌کایت هر دو هشدار می‌دهند که یافته‌های فنی کنونی بخشی از تحقیقات در حال انجام است. بلاک دیدگاه خود را مقدماتی توصیف کرده و گفته است که این نتیجه‌گیری بر آزمایش تجربی جامع روی همه دستگاه‌های در گردش تکیه ندارد. کوین‌کایت همچنان در حال بررسی موضوع است و وعده داده یک گزارش فنی رسمی منتشر کند تا جزئیات کامل و مراحل راستی‌آزمایی را ارائه دهد.

چرا به‌روزرسانی میان‌افزار سیدهای آسیب‌دیده را نجات نمی‌دهد

کوین‌کایت میان‌افزار اصلاح‌شده را در مدل‌ها و شاخه‌های انتشار آسیب‌دیده عرضه کرده است تا اطمینان حاصل شود تولید سید برای کیف پول‌های جدید از منابع آنتروپی مناسب استفاده می‌کند. با این حال، این به‌روزرسانی‌ها نمی‌توانند به‌صورت گذشته‌نگر به عبارت‌های سیدی که پیش‌تر با میان‌افزار آسیب‌پذیر ساخته شده‌اند آنتروپی اضافه کنند. هر عبارت سیدی که روی یک دستگاه آسیب‌دیده تولید شده باشد، حتی اگر به کیف پول سخت‌افزاری یا نرم‌افزاری دیگری منتقل شود، همچنان ضعیف باقی می‌ماند؛ زیرا واژه‌های اصلی از همان ابتدا تصادفی‌بودن معیوب را در خود کد کرده‌اند. تنها راه‌حل قطعی این است که با میان‌افزار اصلاح‌شده یک سید جدید تولید شود و دارایی‌ها به آن کیف پول جدید انتقال یابد.

فهرست بررسی برای انتقال امن

  • پیش از هرگونه اقدام برای انتقال، میان‌افزار اصلاح‌شده مخصوص مدل کولدکارد خود را نصب کنید.
  • یک کیف پول کاملاً جدید بسازید و سید جدید را طبق بهترین روش‌های پشتیبان‌گیری آفلاین، به‌صورت امن ثبت و نگهداری کنید.
  • یک آدرس دریافت را روی خود دستگاه بررسی کنید و ابتدا یک تراکنش آزمایشی کوچک بفرستید تا مطمئن شوید کیف پول جدید درست کار می‌کند و وجه به مقصد می‌رسد.
  • پس از تأیید، باقی‌مانده موجودی را از سید قدیمی به کیف پول جدید منتقل کنید.
  • تا زمانی که انتقال کامل تأیید نشده است نسخه پشتیبان قدیمی را نگه دارید، اما تحت هیچ شرایطی از سید قدیمی دوباره استفاده نکنید.
  • هرگز عبارت سید یا کلمات بازیابی خود را در رایانه متصل به اینترنت تایپ نکنید. راستی‌آزمایی آفلاین، بررسی آدرس فقط از طریق سخت‌افزار و نگهداری چند نسخه آفلاین امن در مکان‌های جداگانه را در اولویت قرار دهید.

کوین‌کایت یک استثنا را نیز اضافه کرده است: کاربرانی که پیش از نهایی‌کردن سید، دست‌کم ۵۰ پرتاب تاس منصفانه، مستقل و خصوصی را به‌صورت دستی وارد کرده‌اند. این پرتاب‌های تاس باید دست‌کم ۱۲۸ بیت آنتروپی مستقل ایجاد کرده باشند. کاربرانی که کمتر از ۵۰ پرتاب وارد کرده‌اند، تعداد آن را به یاد نمی‌آورند یا توالی پرتاب‌ها را در معرض افشا قرار داده‌اند، باید سید خود را آسیب‌دیده تلقی کرده و دارایی‌ها را منتقل کنند.

عبارت عبور، موازنه‌های امنیتی و ریسک‌های باقی‌مانده

یک عبارت عبور قوی و منحصربه‌فرد مطابق بی‌آی‌پی-۳۹ می‌تواند مانع حمله را برای مهاجمان بلندتر کند، اما سیدی را که با آنتروپی ناکافی تولید شده ترمیم نمی‌کند. عبارت‌های عبور کوتاه یا تکراری همچنان در برابر حدس‌زدن یا حملات جست‌وجوی فراگیر آسیب‌پذیرند. بنابراین کوین‌کایت و مشاوران امنیتی توصیه می‌کنند حتی کاربرانی که از عبارت عبور قوی استفاده کرده‌اند نیز در اولین فرصت منطقی، سید پایه را جایگزین کنند.

میشابوار، یکی از مشارکت‌کنندگان جامعه دوج‌کوین که درباره این موضوع فعالانه اطلاع‌رسانی کرده، بار دیگر تأکید کرده است که کاربران نباید هرگز از عبارت‌های سید آسیب‌دیده کولدکارد دوباره استفاده کنند یا کلمات بازیابی را در دستگاه‌های متصل به اینترنت وارد کنند. او همچنین توصیه کرده هنگام ساخت سید جدید، در صورت پشتیبانی دستگاه، لایه‌های عبارت عبور اضافی مانند گزینه‌های رمز عبور کلمه بیست‌وپنجم یا کلمه سیزدهم کولدکارد فعال شود.

پیامدهای گسترده‌تر برای خودامانی و نگهداری نهادی

این رخداد بار دیگر بحث درباره پیچیدگی عملیاتی خودامانی را زنده کرده است. سرمایه‌گذاران و تحلیلگران شناخته‌شده تأکید کرده‌اند که خرابی کیف پول سخت‌افزاری، باگ‌های نرم‌افزاری و خطاهای انسانی در عملیات می‌تواند کلیدهای خصوصی را در معرض ریسک قرار دهد، حتی زمانی که بلاکچین اصلی امن باقی مانده باشد. برخی معتقدند چنین رخدادهایی جذابیت صندوق‌های قابل معامله در بورس اسپات بیت کوین را افزایش می‌دهد؛ زیرا این محصولات امکان قرارگرفتن در معرض قیمت بیت کوین را بدون مدیریت مستقیم کلید خصوصی فراهم می‌کنند. در مقابل، گروهی دیگر تأکید دارند که نگهداری نهادی، اعتماد را به طرف‌های ثالث منتقل می‌کند و ریسک‌های سیستمی متفاوتی به همراه دارد.

اظهارنظرهای سرمایه‌گذاران بیت کوین بر این نکته تأکید کرده‌اند که این اتفاق شکست شبکه نبوده، بلکه یک باگ میان‌افزاری در محصول شخص ثالث بوده است. با این حال، اثر مالی آن برای افراد آسیب‌دیده شدید بوده و ناظران می‌گویند این پرونده اهمیت مهندسی مقاوم دستگاه، آزمون‌های گسترده و راهنمایی شفاف کاربر را در اکوسیستم کیف پول سخت‌افزاری برجسته می‌کند.

در ادامه چه مواردی را باید دنبال کرد

  • گزارش فنی رسمی وعده‌داده‌شده از سوی کوین‌کایت که باید علت ریشه‌ای، نسخه‌های آسیب‌دیده و مراحل پیشنهادی راستی‌آزمایی را توضیح دهد.
  • تحلیل‌های بیشتر گلکسی ریسرچ درباره آدرس‌ها و ردیابی درون‌زنجیره‌ای، زیرا با ادامه تحقیقات ممکن است خوشه‌های بیشتری کشف شود یا برآورد زیان اصلاح گردد.
  • ورود نهادهای اجرای قانون و احتمال بازیابی یا ردیابی دارایی‌های سرقت‌شده از طریق تحقیقات هماهنگ.

تا زمانی که این به‌روزرسانی‌ها منتشر شود، بهترین اقدام فوری برای کاربران این است که بررسی کنند آیا مدل کولدکارد و نسخه میان‌افزار آن‌ها در هشدار رسمی آمده است یا نه، دستگاه را به میان‌افزار اصلاح‌شده به‌روزرسانی کنند و دارایی‌ها را به سیدی جدید منتقل کنند که پس از رفع مشکل میان‌افزار تولید شده است. هر سیدی را که روی نسخه آسیب‌پذیر فهرست‌شده ساخته شده، آسیب‌دیده تلقی کنید و تحت هیچ شرایطی عبارت‌های بازیابی را در دستگاه‌های آنلاین تایپ نکنید یا از سیدهای قدیمی دوباره استفاده نکنید.

این رخداد یادآوری می‌کند که نگهداری امن کلید خصوصی هم به سخت‌افزار قابل اعتماد نیاز دارد و هم به فرایندهای نرم‌افزاری دقیق. برای کاربران خودامانی، نگهداری منظم میان‌افزار، اجرای محتاطانه مراحل انتقال و رعایت شیوه‌های عملیاتی محافظه‌کارانه همچنان برای کاهش مواجهه با فیشینگ، بدافزار و باگ‌های پیاده‌سازی ضروری است. برای افرادی که میان مدل‌های نگهداری دارایی تصمیم می‌گیرند، موازنه میان کنترل شخصی و ریسک نهادی همچنان بر ترجیحات سرمایه‌گذاران و تقاضای محصولات اثر می‌گذارد.

نکته پایانی

در حال حاضر، رقم ۸۸.۶ میلیون دلار آمریکا یک برآورد مشاهده‌شده درون‌زنجیره‌ای است و به‌عنوان مجموع زیان قطعی تأیید نشده است. کاربران آسیب‌دیده باید اجرای هشدار کوین‌کایت را در اولویت قرار دهند، فقط پس از نصب میان‌افزار اصلاح‌شده اقدام به انتقال کنند و تراکنش‌ها را با ارسال‌های آزمایشی بررسی کنند. تحقیقات جاری کوین‌کایت، بلاک و گلکسی ریسرچ باید در روزهای آینده ابعاد کامل اثرگذاری را روشن‌تر کند و به راهنمایی‌های دقیق‌تر برای کاهش ریسک منجر شود.

مسعود قنبری
من مسعود هستم، تو دنیای بلاکچین و رمزارز زندگی می‌کنم! اینجا برات از فرصت‌ها، ریسک‌ها و مسیرهای هوشمند سرمایه‌گذاری می‌نویسم.

نظر بگذارید

نظرات

هنوز نظری ثبت نشده. اولین نفر باشید.