در یکی از تکاندهندهترین رویدادهای امنیت سایبری سال، خبر سرقت ۳۸ میلیون دلار بیتکوین از کیف پولهای سختافزاری کلدکارد (Coldcard)، جامعه کریپتوکارنسی و به ویژه بیتکوینماکسیمالیستها را در شوک فرو برد. کیف پولهای کلدکارد که توسط شرکت معروف Coinkite ساخته میشوند، سالها به عنوان غیرقابلنفوذترین و امنترین ابزار نگهداری بیتکوین شناخته میشدند.
بر اساس گزارشهای اولیه و بیانیه رسمی Coinkite، یک آسیبپذیری عمیق در ساختار کلیدهای نرمافزاری/فریمور این دستگاهها به هکر اجازه داده است تا بدون نیاز به دسترسی فیزیکی به دستگاه، کلیدهای خصوصی را بازسازی یا داراییها را به آدرسهای مقصد خود منتقل کند.
آنچه این هک را از تمام حملات گذشته متمایز میکند، نحوهی کشف باگ امنیتی توسط مهاجم است. Coinkite تایید کرده که ارزیابیهای اولیه نشان میدهد هکر یا گروه مهاجم، از الگوریتمها و مدلهای پیشرفته هوش مصنوعی (AI) برای بررسی سورسکدهای منبعباز (Open-Source Firmware) در نسخههای قبلی استفاده کرده است.
هوش مصنوعی با کالبدشکافی تغییرات کد (Code Commits) در طول سالیان گذشته و مقایسه نسخههای مختلف، موفق شده رخنهای را پیدا کند که مهندسان امنیتی انسان در طول چندین سال ممیزی (Audit) متوجه آن نشده بودند. این اتفاق نشان میدهد که عصری جدید از حملات سایبری مبتنی بر AI آغاز شده که در آن کدهای منبعباز میتوانند به هدفهای راحتی برای مدلهای کاوشگر هوش مصنوعی تبدیل شوند.
🚨 هشدار فوری امنیتی برای دارندگان کلدکارد (Coldcard)
اگر از کیف پول سختافزاری Coldcard (مدلهای MK3, MK4 یا Q1) استفاده میکنید، مراحل زیر را بلافاصله دنبال کنید:
- عدم انجام تراکنشهای غیرضروری: تا زمان بررسی کامل، از متصل کردن دستگاه به نرمافزارهای واسط خودداری کنید.
- بهروزرسانی فریمور: سریعاً به سایت رسمی Coinkite مراجعه کرده و آخرین پچ امنیتی منتشر شده را دانلود و نصب کنید.
- استفاده از ساختار چندامضایی (Multi-Sig): بهترین راهکار فعلی برای انتقال ریسک، قرار دادن کلدکارد در یک ترکیب چندامضایی (مثلاً ۲ از ۳ با ولتهای دیگر) است.
- چک کردن هش فریمور: قبل از نصب هرگونه بهروزرسانی، فایل فریمور را با کلید PGP رسمی Coinkite اعتبارسنجی کنید.
یکی از مباحث داغ در امنیت وب ۳.۰، همیشه این بوده که کدهای متنباز امنترند زیرا «هزاران چشم مستقیماً کد را بررسی میکنند». اما فاجعه کلدکارد ثابت کرد که با ورود هوش مصنوعی، الگوریتمها میتوانند میلیاردها خط کد قدیمی و تغییرات تاریخی را در چند ثانیه اسکن کرده و الگوی رخنهها را استخراج کنند.
این اتفاق باعث شده تا کارشناسان امنیتی مطرح دنیا سوالات بزرگی را مطرح کنند: آیا توسعهدهندگان پروژههای کریپتویی هم باید برای ممیزی کدهای خود پیش از انتشار از هوش مصنوعی قدرتمندتر استفاده کنند؟ پاسخ قطعاً مثبت است؛ زیستبوم کریپتو وارد یک مسابقه تسلیحاتی جدید مبتنی بر هوش مصنوعی شده است.
| کیف پول | ساختار کد | تراشه امنیتی (Secure Element) | وضعیت پس از حادثه اخیر |
| Coldcard | کد منبعباز (Open Source) | تراشه دوگانه (Dual SE) | 🔴 آسیبپذیر در فریمور – نیازمند آپدیت فوری |
| Trezor | ۱۰۰٪ منبعباز | تراشه اختصاصی / برنامهریزی شده | 🟡 تحت نظارت و بررسی ممیزیها |
| Ledger | کد بسته (Closed Source) | ST33 (گواهی CC EAL6+) | 🟢 مستقیم متاثر نشده، اما ریسک کد بسته باقی است |
| BitBox02 | منبعباز با ارزیابی سختگیرانه | ATECC608A | 🟢 پایدار – پیشنهاد برای ساختار Multi-sig |
سرقت ۳۸ میلیون دلاری از کلدکارد نشان داد هیچ ابزاری در دنیای کریپتو امنیت ۱۰۰٪ و مطلق ندارد. اصلیترین درس این حادثه برای سرمایهگذاران و وبسایتهای حوزه کریپتو، تنوعبخشی به ابزارهای امنیتی (Diversification) و عدم اتکا به یک کیف پول واحد است. استفاده از کیف پولهای چندامضایی (Multi-Sig) ترکیبی از برندهای مختلف، در حال حاضر امنترین راهکار موجود برای نگهداری مبالغ سنگین بیتکوین است.
در یکی از تکاندهندهترین رویدادهای امنیت سایبری سال، خبر سرقت ۳۸ میلیون دلار بیتکوین از کیف پولهای سختافزاری کلدکارد (Coldcard)، جامعه کریپتوکارنسی و به ویژه بیتکوینماکسیمالیستها را در شوک فرو برد. کیف پولهای کلدکارد که توسط شرکت معروف Coinkite ساخته میشوند، سالها به عنوان غیرقابلنفوذترین و امنترین ابزار نگهداری بیتکوین شناخته میشدند.
بر اساس گزارشهای اولیه و بیانیه رسمی Coinkite، یک آسیبپذیری عمیق در ساختار کلیدهای نرمافزاری/فریمور این دستگاهها به هکر اجازه داده است تا بدون نیاز به دسترسی فیزیکی به دستگاه، کلیدهای خصوصی را بازسازی یا داراییها را به آدرسهای مقصد خود منتقل کند.
آنچه این هک را از تمام حملات گذشته متمایز میکند، نحوهی کشف باگ امنیتی توسط مهاجم است. Coinkite تایید کرده که ارزیابیهای اولیه نشان میدهد هکر یا گروه مهاجم، از الگوریتمها و مدلهای پیشرفته هوش مصنوعی (AI) برای بررسی سورسکدهای منبعباز (Open-Source Firmware) در نسخههای قبلی استفاده کرده است.
هوش مصنوعی با کالبدشکافی تغییرات کد (Code Commits) در طول سالیان گذشته و مقایسه نسخههای مختلف، موفق شده رخنهای را پیدا کند که مهندسان امنیتی انسان در طول چندین سال ممیزی (Audit) متوجه آن نشده بودند. این اتفاق نشان میدهد که عصری جدید از حملات سایبری مبتنی بر AI آغاز شده که در آن کدهای منبعباز میتوانند به هدفهای راحتی برای مدلهای کاوشگر هوش مصنوعی تبدیل شوند.
🚨 هشدار فوری امنیتی برای دارندگان کلدکارد (Coldcard)
اگر از کیف پول سختافزاری Coldcard (مدلهای MK3, MK4 یا Q1) استفاده میکنید، مراحل زیر را بلافاصله دنبال کنید:
- عدم انجام تراکنشهای غیرضروری: تا زمان بررسی کامل، از متصل کردن دستگاه به نرمافزارهای واسط خودداری کنید.
- بهروزرسانی فریمور: سریعاً به سایت رسمی Coinkite مراجعه کرده و آخرین پچ امنیتی منتشر شده را دانلود و نصب کنید.
- استفاده از ساختار چندامضایی (Multi-Sig): بهترین راهکار فعلی برای انتقال ریسک، قرار دادن کلدکارد در یک ترکیب چندامضایی (مثلاً ۲ از ۳ با ولتهای دیگر) است.
- چک کردن هش فریمور: قبل از نصب هرگونه بهروزرسانی، فایل فریمور را با کلید PGP رسمی Coinkite اعتبارسنجی کنید.
یکی از مباحث داغ در امنیت وب ۳.۰، همیشه این بوده که کدهای متنباز امنترند زیرا «هزاران چشم مستقیماً کد را بررسی میکنند». اما فاجعه کلدکارد ثابت کرد که با ورود هوش مصنوعی، الگوریتمها میتوانند میلیاردها خط کد قدیمی و تغییرات تاریخی را در چند ثانیه اسکن کرده و الگوی رخنهها را استخراج کنند.
این اتفاق باعث شده تا کارشناسان امنیتی مطرح دنیا سوالات بزرگی را مطرح کنند: آیا توسعهدهندگان پروژههای کریپتویی هم باید برای ممیزی کدهای خود پیش از انتشار از هوش مصنوعی قدرتمندتر استفاده کنند؟ پاسخ قطعاً مثبت است؛ زیستبوم کریپتو وارد یک مسابقه تسلیحاتی جدید مبتنی بر هوش مصنوعی شده است.
| کیف پول | ساختار کد | تراشه امنیتی (Secure Element) | وضعیت پس از حادثه اخیر |
| Coldcard | کد منبعباز (Open Source) | تراشه دوگانه (Dual SE) | 🔴 آسیبپذیر در فریمور – نیازمند آپدیت فوری |
| Trezor | ۱۰۰٪ منبعباز | تراشه اختصاصی / برنامهریزی شده | 🟡 تحت نظارت و بررسی ممیزیها |
| Ledger | کد بسته (Closed Source) | ST33 (گواهی CC EAL6+) | 🟢 مستقیم متاثر نشده، اما ریسک کد بسته باقی است |
| BitBox02 | منبعباز با ارزیابی سختگیرانه | ATECC608A | 🟢 پایدار – پیشنهاد برای ساختار Multi-sig |
سرقت ۳۸ میلیون دلاری از کلدکارد نشان داد هیچ ابزاری در دنیای کریپتو امنیت ۱۰۰٪ و مطلق ندارد. اصلیترین درس این حادثه برای سرمایهگذاران و وبسایتهای حوزه کریپتو، تنوعبخشی به ابزارهای امنیتی (Diversification) و عدم اتکا به یک کیف پول واحد است. استفاده از کیف پولهای چندامضایی (Multi-Sig) ترکیبی از برندهای مختلف، در حال حاضر امنترین راهکار موجود برای نگهداری مبالغ سنگین بیتکوین است.