مسئله امنیتی در Coldcard دوباره امنیت کیفپولهای سختافزاری بیتکوین را زیر سوال برده است پس از انتشار گزارشهایی درباره نقص در فریمور دستگاههای قدیمیتر که بر تولید کد تصادفی Seed تاثیر گذاشته است.
بر اساس یادداشتهای تایید شده، مشکل مربوط به نسخههای 4.0.1 تا 5.0.3 فریمورهای Coldcard Mk3 و همچنین نسخههای قبل از 5.6.0 برای Mk4 و Mk5 و نسخههای قبل از 1.5.0Q برای دستگاههای Q است. مشکل اصلی با کمبود تصادفی بودن در تولید seed مرتبط است، جایی که یک ژنراتور عدد تصادفی سختافزاری جایگزین یک جایگزین نرمافزاری قابل پیشبینی شده است، و این امر منجر به کاهش میزان entropy از 128 بیت به 72 بیت میشود.
این جزئیات فنی، اهمیت زیادی دارند. امنیت کیفپول بیتکوین تنها به کد Seed مربوط است که پشت آن قرار دارد. اگر تولید seed قابل پیشبینی باشد، حتی اگر کاربر هرگز کد خود را فاش نکند یا فایل فیشینگ کلیک نکند، کیفپول ممکن است در معرض خطر قرار گیرد.
در این حادثه، تقریبا 594 بیتکوین از حدود 500 کیفپول با امضای واحد در تاریخ 30 و 31 ژولای 2026 سرقت شده است. برای اطلاعات بیشتر، به پلتفرم بلاگ رسمی مراجعه کنید.
اهمیت تصادفی بودن در امنیت بیتکوین
حفظ امنیت بیتکوین گاهی اوقات پیچیده به نظر میرسد، اما در سطح seed، اصل آن بسیار ساده است: تصادفی بودن، محافظ کیفپول است.
یک عبارت seed نباید قابل حدس زدن باشد. تعداد ممکنّهای seed معتبر آنقدر زیاد است که حدس زدن یک مورد به طور موثر غیر ممکن است. این فرض بر اساس entropy مناسب است، اما اگر فرآیند تصادفیسازی ضعیف باشد، کار قربانیان آسانتر میشود.
به همین دلیل است که این مشکل نسبت به خطای نرمافزاری معمولی، بسیار جدیتر است. یک مشکل در صفحهنمایش یا خطای امضا، ممکن است خطر تراکنشها را افزایش دهد، اما نقص در تولید seed، پایه و اساس کیفپول را هدف قرار میدهد.
تفاوت در خطر کاربران مختلف
نکته مهم این است که این هشدار به معنای ناامن بودن همه دستگاههای Coldcard نیست. یادداشتهای بررسی نشان میدهند که آسیبپذیری مربوط به نسخههای خاصی از فریمور و دستگاه است و نسخههای اصلاح شده نیز موجود است، از جمله نسخه 5.6.0 برای Mk4 و Mk5 و 1.5.0Q برای دستگاههای Q.
همچنین، استفاده از passphrase یا دوازدهتاییهای دیسکی برای تولید seed، در این گزارشها در معرض خطر نیستند. این تفاوت مهم است، چون کاربران میتوانند روشهای مختلفی در ساخت کیفپول خود به کار گرفته باشند.
پرسش اصلی باید این باشد که، «کدام دستگاه و فریمور seed من را تولید کرده است و چگونه ایجاد شده است؟» این سوال، دقیقتر و کاربردیتر است.
مخاطرات در کیفپولهای Single-Signature
این حادثه تمرکز خود را بر روی حدود 500 کیفپول با امضای واحد گذاشته است، که از نظر مهاجم، منطقی است. در چنین ساختاری، تنها یک seed کنترل داراییها را بر عهده دارد و اگر آن seed قابل حدس یا استخراج باشد، دیگر نیاز به تایید دوم نیست.
در مقابل، ساختارهای multisig خطر کمتری دارد، چون اگر یکی از seed ها مخدوش شود، مهاجم نیازمند کلیدهای اضافی برای انتقال وجه است. این موضوع، استفاده از multisig، passphrase، دوازدهتاییهای دیسکی و بکاپهای جغرافیایی متنوع را توجیه میکند.
نیاز به بهروزرسانی و تایید در کیفپولهای سختافزاری
برخی معتقدند سختافزارها بهترین گزینه برای نگهداری درازمدت داراییهای کریپتو هستند، اما این تنها حقیقت نیست. کاربر باید به firmware، زنجیره تامین، نحوه تولید seed، اصول بکاپگیری، صفحههای امضا و امنیت عملیاتی خود اعتماد کند.
بهروزرسانی firmware هم چالشهایی دارد. کاربران باید از بهروزرسانیهای رسمی مطمئن شوند و از ورود به سایتها و ابزارهای مشکوک پرهیز کنند. امنیت هرگز نباید به تصادف یا تصادفی بودن تکیه کند، بلکه باید با مطالعه و مراقبت صورت گیرد.
نکات مهم برای دارندگان بیتکوین
این حادثه، یادآوری است که نگهداری داراییهای کریپتو به صورت خودمختار، قدرت زیادی دارد، اما مسئولیت آن نیز بر عهده کاربر است. کاربران باید بررسی کنند که آیا seed آنها در فریمورهای آسیبپذیر تولید شده یا نه و آیا از روشهایی مانند passphrase یا entropy دیسکی بهره بردهاند.
برای کسانی که نگرانی دارند، پیروی از راهنماییهای رسمی و عدم وارد کردن seed به سایتها و ابزارهای ناشناس الزامی است. درست است که کنترل کامل، ارزشمند است، اما بدون آگاهی، خطرات زیادی به همراه دارد.
این مطلب بر اساس مواد امنیت Coldcard و گزارشهای عمومی مربوط به سرقت کیفپول در ژوئیه 2026 نوشته شده است.




