اولین کسی که با محصور کردن زمینی، به خود گفت: این مال من است و افرادی را پیدا کرد که به این باور کنند، بنیانگذار واقعی جامعه مدنی بود. داشتن کلیدهای خود به معنای داشتن بیتکوینهای خود است. این فرمول سالهاست که در اکوسیستم به عنوان آخرین استدلال علیه صرافیهای متمرکز مطرح میشود. اما این هفته، همین وعده به طور ناگهانی از بین رفت.
عملیاتی که هزاران آدرس Coldcard را خالی کرد، یادآور این است که یک کلید خصوصی، با وجود تمام کیف پولهای سختافزاری دنیا، همچنان یک نقطه ضعف منحصر به فرد است. به گفته ایدو بن-ناتان، مدیر شرکت امنیتی Blockaid، این یک تصادف نیست: این گناه اصلی تمام کریپتو است.
یک عملیات هزاران آدرس Coldcard را خالی کرد و یک نقص در تولید عبارات بازیابی را نشان داد که منجر به خساراتی بیش از ۱۳۰ میلیون دلار شد.
نزدیک به ۷۵ درصد از خسارات کریپتو در سال ۲۰۲۶ ناشی از نقض کلیدهای خصوصی بوده است که خطر یک نقطه ضعف منحصر به فرد را برجسته میکند.
Coldcard برای یک مأموریت طراحی شده است، نگهداشتن کلیدهای خصوصی دور از دسترس اینترنت. نسخههای آسیبدیده که تحت فریمورهای ۴.۰.۱ تا ۵.۰.۳ کار میکردند، با این حال یک نقص را از دست دادند. این نقص در اتصال نبود، بلکه در تولید خود عبارات بازیابی (seed phrase به انگلیسی) بود.
به جای تکیه صرف بر تولیدکننده اعداد تصادفی سختافزاری دستگاه، بخشی از دستگاههای مربوطه به Yasmarang، یک تولیدکننده نرمافزاری تعیینکننده از MicroPython، که به طور قابل توجهی کمتر غیرقابل پیشبینی است، منتقل میشدند. یک جزئیات ساده کافی بود تا همه چیز را به هم بریزد.
حملاتکنندگان توانستند seedهای کامل را بازسازی کنند و بنابراین کلیدهای خصوصی که آنها را محافظت میکردند، بدون اینکه هرگز به یک دستگاه فیزیکی دست بزنند.
Galaxy Research روز جمعه خسارات تأیید شده را حداقل ۱۱۱ میلیون دلار ارزیابی کرد و پیشبینی کرد که این رقم به بیش از ۱۳۰ میلیون دلار خواهد رسید، زمانی که تمام معاملات تحلیل شوند. K33 به نوبه خود بیش از ۷۰۰۰ آدرس هدفگذاری شده را ثبت کرده و Galaxy به << چندین بازیگر بدخواه مجزا >> اشاره میکند که به طور فعال از این نقص بهرهبرداری میکنند.
این رقم از زمان برآوردهای اولیه به طور مداوم افزایش یافته است: شرکت Coinkite ابتدا از ۵۹۴ BTC دزدیده شده در ۲۵ دقیقه صحبت کرده بود، قبل از اینکه این رقم در چهار روز دو برابر شود.
در این زمینه، ایدو بن-ناتان تفسیر خود از این حادثه را در روز جمعه به The Block توضیح داد. استدلال او در یک جمله خلاصه میشود. تکیه بر دسترسی به یک دارایی بر اساس یک راز منحصر به فرد، که به طور تاریخی از رمز عبور و سپس از کلید خصوصی به ارث رسیده است، به طور مکانیکی یک نقطه ضعف منحصر به فرد ایجاد میکند.
<< زیبایی در این است که هیچ کس دیگری نمیتواند به این داراییها دسترسی پیدا کند. مشکل این است که این همچنان یک نقطه ضعف منحصر به فرد باقی میماند. >>
Blockaid که خدمات نظارت در زمان واقعی به کیف پولها و صرافیهایی مانند MetaMask، Coinbase Wallet، Uniswap و Stellar ارائه میدهد، ابعاد این پدیده را در گزارش نیمه اول سال خود تخمین زده است: نزدیک به ۷۵ درصد از وجوه از دست رفته در حوادث کریپتو بین ژانویه و ژوئن ۲۰۲۶ ناشی از نقض کلیدهای خصوصی است. نیمه اول سالی که به عنوان پرخطرترین تاریخ شناخته شده است، با بیش از یک میلیارد دلار از دست رفته. این رقم خود گویای همه چیز است.
بن-ناتان فراتر میرود و هوش مصنوعی را به عنوان تسریعکننده این پدیده معرفی میکند.
<< به زودی، هر کسی در این سیاره به یکی از بهترین هکرهای جهان دسترسی خواهد داشت، در نوک انگشتانش >>
توصیه او با سخنرانی معمول این صنعت متفاوت است:
<< گذاشتن داراییهای خود در جایی و فراموش کردن آنها واقعاً راهحل نیست، زیرا سرعت امنیت به طور مداوم در حال تغییر است. باید یا همیشه پارانوئید باشید یا این تصمیمگیری را به شخص دیگری واگذار کنید. >>
این موضوع بحثی را دوباره به راه میاندازد که اکوسیستم معمولاً از آن اجتناب میکند. کیف پول سختافزاری مدتهاست که به عنوان پاسخ نهایی به خطر هک معرفی شده است، مانع فیزیکی که کلیدها را دور از دسترس هر حملهکنندهای قرار میدهد. اپیزود Coldcard نشان میدهد که این مانع تنها به اندازه کدی که کلید را در بالادست تولید میکند، ارزش دارد، یک حلقه نرمافزاری که به اندازه هر حلقه دیگری آسیبپذیر است.
دارندگان که seed خود را با یک عبارت اضافی (عبارت عبور BIP-39، یک راز که کاربر خود اضافه میکند و هرگز در دستگاه ذخیره نمیشود) محافظت کردهاند، به طور قابل توجهی در امان ماندهاند. این جزئیات سوال را از اعتماد کور به سختافزار به سمت بهداشت امنیتی فعالتر خود کاربر منتقل میکند.
این حادثه در واقع در یک هفته سیاه برای امنیت اکوسیستم بیتکوین رخ میدهد، بین هشدارها درباره سرورهای پرداخت و بحثهای حکومتی در شبکه، دو پرونده کاملاً مجزا که با این حال همان سوال بنیادی را مطرح میکنند.
خط واقعی شکاف دیگر بین نگهداری امن و کیف پول سختافزاری نیست، بلکه بین یک نظارت فعال و دائمی و واگذاری این مسئولیت به یک شخص ثالث قابل اعتماد است.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.


















![[سرمقاله] بازارهایی که عدم قطعیت به زندگی روزمره تبدیل شدهاند، در نهایت «قدرت» تعیینکننده است](/public-static/33_70806c0ee0.png?format=avif)










