هک Coldcard و درس امنیتی بازار؛ چرا اعتماد به کیف پول سرد دوباره زیر سوال رفت؟
ماجرا از کجا شروع شد؟
در روزهای اخیر، خبر آسیبپذیری در برخی نسخههای کیف پول سختافزاری Coldcard به یکی از مهمترین موضوعهای امنیتی بازار کریپتو تبدیل شده است. The Hacker News گزارش داد مهاجم در ۳۰ ژوئیه ۲۰۲۶، ۱,۱۹۶ آدرس بیتکوین را در ۴۱ دقیقه خالی کرده و ۱,۰۸۲.۶۵ BTC، به ارزش حدود ۷۰.۲ میلیون دلار در زمان حمله، منتقل کرده است. گزارش امروز CoinDesk نیز نشان میدهد این ماجرا وارد روز پنجم شده و برآورد زیان در روایتهای تازه بازار تا حدود ۱۱۴ میلیون دلار مطرح شده است.
نکته مهم این است که ما با یک هک صرافی کلاسیک یا نقص ساده در قرارداد هوشمند روبهرو نیستیم. طبق توضیح فنی The Hacker News، خطای ادغام firmware در مارس ۲۰۲۱ باعث شده تولید seed در برخی مسیرها به جای استفاده از مولد تصادفی سختافزاری STM32، به یک مولد شبهتصادفی نرمافزاری و قابل محدودسازی متکی شود. اگر مهاجم بتواند متغیرهایی مانند شناسه دستگاه، وضعیت تایمر و تاریخچه فراخوانی RNG را به اندازه کافی محدود کند، امکان ساختن seedهای احتمالی به شکل آفلاین و مقایسه آنها با آدرسهای عمومی روی زنجیره فراهم میشود.
اثر بازار؛ فقط سرقت نیست
اثر فوری چنین حادثهای فقط عدد سرقت نیست؛ اعتماد به مدل نگهداری دارایی نیز ضربه میخورد. CoinDesk امروز نوشت بیتکوین و اتر تحت فشار قرار گرفتند، چون حمله Coldcard اعتماد به self-custody را متزلزل کرده و برخی دارندگان را به انتقال دارایی به صرافیها سوق داده است. این رفتار از نظر روانی مهم است، چون بعد از بحرانهایی مانند FTX، خروج دارایی از صرافی و نگهداری شخصی بهعنوان نماد احتیاط شناخته میشد.
درسهای مهم این رویداد برای کاربران و پروژهها:
- امنیت کیف پول فقط به آفلاین بودن دستگاه محدود نیست.
- کیفیت تولید seed و تصادفیبودن واقعی، پایه مالکیت دارایی است.
- بهروزرسانی firmware مهم است، اما seed ضعیف قبلی را خودبهخود اصلاح نمیکند.
- تقسیم ریسک بین روشهای نگهداری میتواند مفید باشد، اما خودش پیچیدگی عملیاتی ایجاد میکند.
- پروژهها باید رخدادهای امنیتی را سریع، شفاف و قابل راستیآزمایی گزارش کنند.
اقدامهای احتیاطی بدون اغراق
Coinkite برای مدلها و مسیرهای آسیبپذیر firmware اضطراری منتشر کرده، اما طبق گزارش فنی، نصب بهروزرسانی seed قبلی را سالم نمیکند. یعنی اگر seed در مسیر ضعیف ساخته شده باشد، بازیابی همان seed روی نسخه جدید یا کیف پول دیگر همچنان ضعف را منتقل میکند. این تمایز برای کاربران حیاتی است، چون بسیاری تصور میکنند یک بهروزرسانی نرمافزاری همه ریسکهای گذشته را پاک میکند.
از نگاه بازار، این حادثه احتمالا بحث امنیت self-custody، ممیزی firmware، تولید entropy و استانداردهای افشای آسیبپذیری را داغتر میکند. برای سرمایهگذاران، پیام تحلیلی روشن است: ریسک کریپتو فقط قیمت نیست. نگهداری، کلید خصوصی، سختافزار، نرمافزار و خطای انسانی هم بخشی از ریسک واقعیاند. این متن توصیه انتقال دارایی یا تصمیم سرمایهگذاری نیست؛ هدف آن توضیح خبری و آموزشی یک رویداد امنیتی اثرگذار بر احساس بازار است.