تلگرام
رگولاتوری

افشای آسیب‌پذیری در کیف‌پول سخت‌افزاری ‎Coldcard‎ و سرقت ۳۸ میلیون دلاری بیت‌کوین

آسیب‌پذیری در کیف‌پول ‎Coldcard‎ سبب سرقت ۳۸ میلیون دلاری بیت‌کوین شد. هکرها از هوش مصنوعی برای کشف نقاط ضعف این دستگاه‌ها بهره برده‌اند.

دیکریپت۲ ساعت پیش۲ دقیقه
افشای آسیب‌پذیری در کیف‌پول سخت‌افزاری ‎Coldcard‎ و سرقت ۳۸ میلیون دلاری بیت‌کوین

شرکت کوین‌کایت اعلام کرده است که خطایی در ساختار نرم‌افزار کیف‌پول‌های سخت‌افزاری ‎Coldcard‎ باعث شده است که رم‌کلیدهای تولید‌شده از طریق این دستگاه‌ها بیشتر قابل حدس زدن باشند و در نتیجه هکرها قادر به سرقت بیش از ۵۹۴ بیت‌کوین، معادل تقریبی ۳۸ میلیون دلار، شوند.

این سرقت در عرض ۲۵ دقیقه از حدود ۵۰۰ کیف‌پول انجام شده است و بعد از آن، تمامی دارایی‌های سرقت‌شده به یک آدرس واحد منتقل شده‌اند. کوین‌کایت در بیانیه‌ای اعلام کرد که تمامی مدل‌های فعلی دستگاه‌های ‎Coldcard‎ به نوعی آسیب‌پذیر هستند و بروزرسانی نرم‌افزار نمی‌تواند رم‌کلیدهای قبلی را اصلاح کند.

آسیب‌پذیری در سخت‌افزار و توسعه نرم‌افزاری

این شرکت معتقد است که ممکن است یک هکر از هوش مصنوعی برای بررسی ورژن‌های قدیمی نرم‌افزار متن‌باز آن استفاده کرده باشد تا یک آسیب‌پذیری را کشف کند. در حالی که تیم توسعه چند هفته قبل توانست با همان مدل‌های هوش مصنوعی به بررسی کد بپردازد و هیچ مشکلی نیابد، هکرها مجدد و با روشی متفاوت موفق به کشف این آسیب‌پذیری شدند.

در نرم‌افزار این کیف‌پول، تابعی برای تولید تصادفی (تصادف‌ساز) وجود دارد که در دو پیاده‌سازی مجزا در کد قرار گرفته است. یکی سخت‌افزار تولید می‌کرد و دیگری در قالب نرم‌افزار، که متأسفانه در ساختار نرم‌افزارهای نسل‌های مختلف، اشکال جدی ایجاد کرده است. این مشکل در تمام مدل‌های فعلی تا حدی وجود دارد و به نظر می‌رسد که آن‌ها از لحاظ امنیتی نسبت به اعداد تصادفی و رم‌کلیدهای تولید‌شده ضعف دارند.

شرکت کوین‌کایت برای رفع این آسیب‌پذیری، نسخه‌های اصلاح‌شده‌ای را برای مدل‌های ‎Mk4‎ و ‎Mk5‎ و نسخه مخصوص مدل ‎Q‎ منتشر کرده، اما بروزرسانی‌های نرم‌افزاری نمی‌تواند رم‌کلیدهای قبلی را اصلاح کند. دارندگان این دستگاه‌ها باید رم‌کلیدهای جدیدی تولید کنند و در عین حال، از گذرواژه قوی و ترکیبی از کلمات استفاده نمایند.

واکنش‌های بازار و دیگر بررسی‌ها

در حالی که شرکت‌های رقیب مانند ترازور تأکید می‌کنند که رم‌کلیدهای ایجادشده روی دستگاه‌های آسیب‌دیده، پس از انتقال به دستگاه‌های دیگر، همچنان ضعیف باقی می‌مانند، شرکت ‎Block‎ اعلام کرده است که محصولات آن تحت تأثیر این آسیب‌پذیری قرار ندارند و معامله‌گران باید در صورت وقوع، سریع‌ترین حرکت را برای انتقال دارایی‌های خود انجام دهند.

این خبر چطور بود؟

مطالب مرتبط

بازگشت به صفحه‌ی اصلی