سالهاست به کاربران بازار رمزارزها گفته میشود اگر میخواهید دارایی دیجیتال خود را از حملات سایبری در امان نگه دارید، آن را در یک کیف پول سختافزاری آفلاین (Cold Wallet) نگهداری کنید. اما حالا حملهای که گفته میشود بیش از ۱۳۰ میلیون دلار بیتکوین را به سرقت برده، نشان میدهد حتی یک کیف پول کاملاً آفلاین نیز در شرایط خاص میتواند قربانی هکرها شود؛ البته نه به روشی که شاید تصور میکنید.
کیف پولهای سختافزاری سالهاست امنترین روش نگهداری بیتکوین و سایر رمزارزها شناخته میشوند، زیرا کلیدهای خصوصی را کاملاً آفلاین نگه میدارند. اما حالا سرقتی با ارزش بیش از ۱۳۰ میلیون دلار نشان داده است که حتی یک کیف پولی که هرگز به اینترنت متصل نشده نیز در شرایط خاص میتواند قربانی حمله هکرها شود. البته این بار نه بلاکچین هک شده و نه خود دستگاه؛ بلکه یک نقص قدیمی در نحوه تولید کلیدهای رمزنگاری، راه را برای این سرقت بزرگ باز کرده است.
بنابر گزارش Tech Crunch، بررسیهای موسسه Galaxy Research نشان میدهد مهاجمان نه بلاکچین بیتکوین را هک کردهاند و نه به خود دستگاههای سختافزاری نفوذ کردهاند. ریشه این سرقت به یک نقص قدیمی در فرآیند تولید کلید خصوصی (Private Key) برخی نسخههای قدیمی کیف پول سختافزاری Coldcard بازمیگردد؛ ضعفی که باعث شده فضای جستوجوی کلیدها کوچکتر از حد استاندارد باشد و مهاجمان بتوانند پس از سالها، کلید برخی کیف پولها را بازسازی کرده و دارایی آنها را منتقل کنند.
کیف پول آفلاین چطور میتواند هک شود؟
کیف پولهای سختافزاری به این دلیل امن شناخته میشوند که کلید خصوصی هرگز از داخل دستگاه خارج نمیشود و عملیات امضای تراکنش نیز در همان محیط امن انجام میشود. به همین دلیل، حتی اگر کامپیوتر یا گوشی کاربر آلوده باشد، مهاجم نمیتواند به کلید خصوصی دسترسی پیدا کند.
اما این امنیت یک پیششرط مهم دارد؛ کلید خصوصی باید از همان ابتدا کاملاً تصادفی و غیرقابل پیشبینی تولید شده باشد. در حمله اخیر، مشکل دقیقاً از همین نقطه آغاز شده است.

یک اشتباه کوچک قدیمی، عامل میلیونها دلار خسارت زمان حال
طبق گزارشهای منتشرشده، برخی نسخههای قدیمی فریمور کیف پول Coldcard هنگام تولید عبارت بازیابی و کلید خصوصی، از فرآیندی استفاده میکردند که میزان تصادفی بودن آن کمتر از سطح مورد انتظار بود.
در دنیای رمزنگاری، حتی کاهش بسیار جزئی در کیفیت تولید اعداد تصادفی میتواند امنیت کل سیستم را زیر سؤال ببرد. در چنین شرایطی، مهاجم به جای بررسی تعداد تقریباً نامحدودی از کلیدهای ممکن، با فضای بسیار کوچکتری روبهرو میشود و همین موضوع شانس بازسازی کلید خصوصی را افزایش میدهد.
به بیان ساده، هکرها کیف پول را هک نکردند؛ بلکه کلیدی را پیدا کردند که هنگام ساخت، به اندازه کافی غیرقابل پیشبینی نبوده است.
چرا آفلاین بودن نتوانست از دارایی کاربران محافظت کند؟
بسیاری تصور میکنند اگر یک کیف پول هرگز به اینترنت متصل نشود، دیگر هیچ راهی برای سرقت داراییهای آن وجود ندارد. اما این حمله ثابت میکند امنیت یک کیف پول، تنها به آفلاین بودن آن وابسته نیست.
اگر کلید خصوصی از ابتدا با کیفیت رمزنگاری مناسبی تولید نشده باشد، مهاجم میتواند بدون دسترسی به خود دستگاه و حتی بدون اتصال آن به اینترنت، با استفاده از توان پردازشی بالا و تحلیل رمزنگاری، کلید را بازسازی کرده و دارایی را از هر نقطه جهان منتقل کند. به همین دلیل، این حمله را نباید شکستن امنیت کیف پولهای آفلاین دانست؛ بلکه باید آن را نتیجه یک نقص در فرآیند تولید کلیدهای رمزنگاری تلقی کرد.
آیا همه کاربران Coldcard در معرض خطر هستند؟
شرکت Coinkite اعلام کرده این آسیبپذیری تنها برخی نسخههای قدیمی فریمور را تحت تأثیر قرار میدهد و نسخههای جدید مشکل را برطرف کردهاند.
با این حال، اگر یک کیف پول آسیبپذیر در گذشته ایجاد شده باشد، صرف بهروزرسانی فریمور کافی نیست. در چنین شرایطی کاربران باید یک Seed Phrase جدید ایجاد کرده و تمام داراییهای خود را به کیف پول تازه منتقل کنند؛ زیرا کلید خصوصی قبلی همچنان همان ضعف امنیتی را خواهد داشت.
نظرات کاربران