0

هکرها حتی کیف پول رمزارز کاملاً آفلاین را هم هک می‌کنند!

هکرها حتی کیف پول رمزارز کاملاً آفلاین را هم هک می‌کنند!
بازدید 7

سال‌هاست به کاربران بازار رمزارزها گفته می‌شود اگر می‌خواهید دارایی دیجیتال خود را از حملات سایبری در امان نگه دارید، آن را در یک کیف پول سخت‌افزاری آفلاین (Cold Wallet) نگهداری کنید. اما حالا حمله‌ای که گفته می‌شود بیش از ۱۳۰ میلیون دلار بیت‌کوین را به سرقت برده، نشان می‌دهد حتی یک کیف پول کاملاً آفلاین نیز در شرایط خاص می‌تواند قربانی هکرها شود؛ البته نه به روشی که شاید تصور می‌کنید.

کیف پول‌های سخت‌افزاری سال‌هاست امن‌ترین روش نگهداری بیت‌کوین و سایر رمزارزها شناخته می‌شوند، زیرا کلیدهای خصوصی را کاملاً آفلاین نگه می‌دارند. اما حالا سرقتی با ارزش بیش از ۱۳۰ میلیون دلار نشان داده است که حتی یک کیف پولی که هرگز به اینترنت متصل نشده نیز در شرایط خاص می‌تواند قربانی حمله هکرها شود. البته این بار نه بلاک‌چین هک شده و نه خود دستگاه؛ بلکه یک نقص قدیمی در نحوه تولید کلیدهای رمزنگاری، راه را برای این سرقت بزرگ باز کرده است.

بنابر گزارش Tech Crunch، بررسی‌های موسسه Galaxy Research نشان می‌دهد مهاجمان نه بلاک‌چین بیت‌کوین را هک کرده‌اند و نه به خود دستگاه‌های سخت‌افزاری نفوذ کرده‌اند. ریشه این سرقت به یک نقص قدیمی در فرآیند تولید کلید خصوصی (Private Key) برخی نسخه‌های قدیمی کیف پول سخت‌افزاری Coldcard بازمی‌گردد؛ ضعفی که باعث شده فضای جست‌وجوی کلیدها کوچک‌تر از حد استاندارد باشد و مهاجمان بتوانند پس از سال‌ها، کلید برخی کیف پول‌ها را بازسازی کرده و دارایی آن‌ها را منتقل کنند.

کیف پول آفلاین چطور می‌تواند هک شود؟

کیف پول‌های سخت‌افزاری به این دلیل امن شناخته می‌شوند که کلید خصوصی هرگز از داخل دستگاه خارج نمی‌شود و عملیات امضای تراکنش نیز در همان محیط امن انجام می‌شود. به همین دلیل، حتی اگر کامپیوتر یا گوشی کاربر آلوده باشد، مهاجم نمی‌تواند به کلید خصوصی دسترسی پیدا کند.

اما این امنیت یک پیش‌شرط مهم دارد؛ کلید خصوصی باید از همان ابتدا کاملاً تصادفی و غیرقابل پیش‌بینی تولید شده باشد. در حمله اخیر، مشکل دقیقاً از همین نقطه آغاز شده است.

coldcard-hacked-02.jpg

یک اشتباه کوچک قدیمی، عامل میلیون‌ها دلار خسارت زمان حال

طبق گزارش‌های منتشرشده، برخی نسخه‌های قدیمی فریمور کیف پول Coldcard هنگام تولید عبارت بازیابی و کلید خصوصی، از فرآیندی استفاده می‌کردند که میزان تصادفی بودن آن کمتر از سطح مورد انتظار بود.

در دنیای رمزنگاری، حتی کاهش بسیار جزئی در کیفیت تولید اعداد تصادفی می‌تواند امنیت کل سیستم را زیر سؤال ببرد. در چنین شرایطی، مهاجم به جای بررسی تعداد تقریباً نامحدودی از کلیدهای ممکن، با فضای بسیار کوچک‌تری روبه‌رو می‌شود و همین موضوع شانس بازسازی کلید خصوصی را افزایش می‌دهد.

به بیان ساده، هکرها کیف پول را هک نکردند؛ بلکه کلیدی را پیدا کردند که هنگام ساخت، به اندازه کافی غیرقابل پیش‌بینی نبوده است.

چرا آفلاین بودن نتوانست از دارایی کاربران محافظت کند؟

بسیاری تصور می‌کنند اگر یک کیف پول هرگز به اینترنت متصل نشود، دیگر هیچ راهی برای سرقت دارایی‌های آن وجود ندارد. اما این حمله ثابت می‌کند امنیت یک کیف پول، تنها به آفلاین بودن آن وابسته نیست.

اگر کلید خصوصی از ابتدا با کیفیت رمزنگاری مناسبی تولید نشده باشد، مهاجم می‌تواند بدون دسترسی به خود دستگاه و حتی بدون اتصال آن به اینترنت، با استفاده از توان پردازشی بالا و تحلیل رمزنگاری، کلید را بازسازی کرده و دارایی را از هر نقطه جهان منتقل کند. به همین دلیل، این حمله را نباید شکستن امنیت کیف پول‌های آفلاین دانست؛ بلکه باید آن را نتیجه یک نقص در فرآیند تولید کلیدهای رمزنگاری تلقی کرد.

آیا همه کاربران Coldcard در معرض خطر هستند؟

شرکت Coinkite اعلام کرده این آسیب‌پذیری تنها برخی نسخه‌های قدیمی فریمور را تحت تأثیر قرار می‌دهد و نسخه‌های جدید مشکل را برطرف کرده‌اند.

با این حال، اگر یک کیف پول آسیب‌پذیر در گذشته ایجاد شده باشد، صرف به‌روزرسانی فریمور کافی نیست. در چنین شرایطی کاربران باید یک Seed Phrase جدید ایجاد کرده و تمام دارایی‌های خود را به کیف پول تازه منتقل کنند؛ زیرا کلید خصوصی قبلی همچنان همان ضعف امنیتی را خواهد داشت.

نظرات کاربران

  • دیدگاه های ارسال شده شما، پس از بررسی توسط تیم اَپ ریویو منتشر خواهد شد.
  • پیام هایی که حاوی توهین، افترا و یا خلاف قوانین جمهوری اسلامی ایران باشد منتشر نخواهد شد.
  • لازم به یادآوری است که آی پی شخص نظر دهنده ثبت می شود و کلیه مسئولیت های حقوقی نظرات بر عهده شخص نظر بوده و قابل پیگیری قضایی می باشد که در صورت هر گونه شکایت مسئولیت بر عهده شخص نظر دهنده خواهد بود.
  • لطفا از تایپ فینگلیش بپرهیزید. در غیر اینصورت دیدگاه شما منتشر نخواهد شد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *