بنیانگذار بایننس، چانگپنگ ژائو که به نام سیزد شناخته میشود، پس از حمله سایبری بزرگ به دستگاههای سختافزاری Coldcard، از معاملهگران خواست تا داراییهای خود را در چند کیفپول مختلف نگهداری کنند. وی هشدار داد که حتی کیفپولهای سختافزاری ممکن است حاوی نقصهای امنیتی باشند و در صورت تمرکز روی یک کیفپول، ریسک لیکوئید شدن داراییها افزایش مییابد.
هشدار سیزد درباره امنیت کیفپولها
در تاریخ ۳۰ ژوئیه، برخی از کاربران بیتکوین متوجه شدند که داراییهایشان در کیفپولهای Coldcard به سرقت رفته است. مهاجم با بهرهبرداری از نقص نرمافزاری در فریمور قالببندی شده در مارس ۲۰۲۱، توانسته است کلیدهای خصوصی را به صورت آفلاین reconstruct و داراییها را خالی کند. این مشکل منجر به تخلیه دستکم ۵۹۴ بیتکوین معادل حدود ۳۸ میلیون دلار در مدت زمان تقریبی ۲۵ دقیقه شد.
در تحلیلهای بعدی، جریان سرقت نه تنها محدود به این رقم، بلکه به بیش از ۱، ۰۸۲ بیتکوین با ارزش تقریبی ۷۰ میلیون دلار گسترش یافت که توسط ۱، ۱۹۶ آدرس در حدود ۴۱ دقیقه خالی شده است. بسیاری از کیفپولهای آسیبدیده سالها بلااستفاده باقی مانده بودند.
واکنش شرکت سازنده Coldcard و توصیههای امنیتی
شرکت Coinkite، سازنده Coldcard، ضمن اعتراف به نقص، عذرخواهی کرد و فریمورهای اضطراری برای بهروزرسانی ارائه داد. این شرکت توصیه کرد کاربرانی که روی نسخههای آسیبدیده، کلیدهای خصوصی ساختهاند، باید کلیدهای جدید و امنتری ساخته و داراییهای خود را بهدرستی جابجا کنند. این روند نیازمند مدیریت هوشمندانه کلیدها است، زیرا فقط بهروزرسانی فریمور تضمینکننده امنیت نیست.
این رویداد موجب تشدید مجدد بحثها در مورد محدودیتهای نگهداری داراییها در خود، بخصوص در کیفپولهای سختافزاری، میشود. با وجود اعتقاد عمومی بر اینکه این کیفپولها یکی از امنترین روشها برای نگهداری بیتکوین به صورت آفلاین هستند، این نمونه نشان میدهد که حتی دستگاههای معتبر ممکن است حاوی آسیبپذیریهایی باشند که سالها کشف نمیشوند، و این موضوع ممکن است نیاز به تنوع در نگهداری داراییها را افزایش دهد.




