مشکل امنیتی بزرگ بیتکوین در کوتاهمدت ممکن است نه در برابر رمزنگاری آن، بلکه در نرمافزار و سختافزاری باشد که در حال حاضر بین کلید خصوصی و صاحب آن قرار دارد. با بهتر شدن هوش مصنوعی در یافتن نقاط ضعف در این زنجیره نگهداری، حتی ذخیرهسازی سرد نیز نیاز به بررسی دقیقتری دارد.
ذخیرهسازی سرد بیتکوین یک در را میبندد. بقیه نگهداری بیتکوین هنوز با کد، تراشهها و انتخابهای انسانی فعال است. کلید خصوصی از یک دستگاه همیشه متصل دور نگه داشته میشود؛ ماشینآلات اطراف آن همچنان در حال کار هستند.
کوینکیت نشان داد که چگونه در افشای فنی خود در 30 ژوئیه، منتشر شده در سال 2026. یک تغییر ادغام در سال 2021 باعث شد تولید بذر کیف پول به یک نرمافزار MicroPython برگردد به جای مسیر تصادفی سختافزاری مورد نظر. مدلهای تحت تأثیر بعدی هنوز برخی از انتروپی عناصر امن را مخلوط کردند. کوینکیت برآوردهای عددی خود را مقدماتی نامید. بیتکوین بهطور طراحی شده کار کرد؛ کارخانه کلید دچار مشکل شد.
فریمور جدید از نسلهای آینده محافظت میکند. بذرهایی که تحت نرمافزار تحت تأثیر ایجاد شدهاند، تاریخچه خود را حمل میکنند. کوینکیت به کاربران میگوید که آن بذرها را جایگزین کرده و وجوه را منتقل کنند، مگر اینکه شرایط انتروپی مستقل اولیه اعمال شود.
کوینکیت همچنین هوش مصنوعی را به عنوان یک مسیر ممکن برای کشف مطرح کرد. این افشاگری این ایده را یک فرضیه مینامد و یادآوری میکند که بررسیهای خود هوش مصنوعی آنها باگ را از دست داده است. عوامل هوشمند خطر گستردهتری را در سراسر زنجیره نگهداری افزایش میدهند، جایی که مسیرهای کد، سیستمهای ساخت و دستگاهها نقاط ضعفی برای بررسی ارائه میدهند.
قبل از اینکه یک عبارت بذر به کلمات تبدیل شود، انتروپی است. BIP-39 با انتروپی تولید شده توسط کامپیوتر شروع میشود، یک چکسام تعیینکننده اضافه میکند و نتیجه را به کلمات نگاشته میکند. چکسام میتواند برخی از یادآوریهای نامعتبر را علامتگذاری کند؛ تمام تصادفی بودن هنوز از انتروپی اصلی ناشی میشود. یک شروع ضعیف در هر کلمه طنینانداز میشود.
روشهای ساخت قابل تولید پاسخ میدهند که آیا یک باینری توزیعشده با منبع منتشر شده پس از حساب کردن امضاها و هدرها مطابقت دارد یا خیر. صحت منبع یک سطح عمیقتر زندگی میکند. باگ ادغام افشا شده COLDCARD در آن سطح نشسته بود و آماده بود که بهطور وفادار در یک ساخت مطابقت پیدا کند.
یک کیف پول میتواند قبل از امضا یک دستور بد دریافت کند. در 14 دسامبر 2023، نسخههای مخرب کتابخانه Connect Kit بارگذاری شده بهطور دینامیک Ledger کاربران را وادار به امضای تراکنشهای تخلیه کرد. Ledger گزارش داد که زیرساخت، مخازن کد و برنامههای غیرمتمرکز یکپارچه آن دست نخورده باقی ماندهاند. نرمافزار تراکنشهای خصمانه هنوز قبل از اینکه یک کیف پول سختافزاری بتواند امضا کند، به مرحله تأیید رسید.
اعتماد از طریق شش لایه حرکت میکند.
| لایه نگهداری | اعتمادی که باقی میماند | مرز مشاهده شده |
|---|---|---|
| تولید کلید | پیادهسازی انتروپی باید به درستی عمل کند. | COLDCARD تولید را به مسیر تصادفی نادرست فرستاد؛ بیتکوین به طور عادی عمل کرد. |
| نرمافزار و ساختها | منبع منتشر شده، خروجی ساخت و منطق امنیتی باید همگی صحیح باشند. | قابلیت بازتولید، انحراف منبع به باینری را نشان میدهد. یک باگ در سطح منبع میتواند به باینری مطابقت یافته منتقل شود. |
| ساخت تراکنش | نرمافزارهای اطراف باید تراکنشی را که کاربر قصد تأیید آن را دارد، ارائه دهند. | نسخههای مخرب Connect Kit به کاربران از طریق یک کتابخانه بارگذاری شده بهطور پویا رسیدند. |
| امضا | امضا کننده باید خروجی تولید کند که هم معتبر و هم صادق باشد. | Dark Skippy روش استخراج کلید را از طریق امضاهای معتبر از یک دستگاه ایزوله نشان میدهد. |
| سختافزار | محافظتهای چیپ و منطق وضعیت نرمافزار باید به درستی با هم کار کنند. | Ledger Donjon با یک حمله فیزیکی تخصصی پرهزینه، یک بررسی وضعیت بازیابی Tangem را دور زد. |
| بازیابی | هر ارائهدهنده پشتیبان، بررسی هویت و جریانهای بازیابی که انتخاب شدهاند باید به درستی عمل کنند. | Ledger Recover از طریق یک سرویس پرداخت اختیاری، طرفهای عملیاتی را اضافه میکند. |
هر مورد به یک نقص خاص، سازش یا وابستگی مشترک بستگی دارد. ذخیرهسازی سرد معماری است که از این مرزها تشکیل شده است.
یک شکاف هوایی درب شبکه را میبندد. یک تراکنش امضا شده هنوز باید خارج شود و یک شکاف پستی ایجاد میکند که میتواند توسط نرمافزار مخرب مورد سوءاستفاده قرار گیرد.
محققان Dark Skippy روشی را نشان دادند که میتواند مواد کلید را به دو امضای معتبر تراکنش بیتکوین رمزگذاری کند. این امضاها از طریق مسیر عادی تراکنش حرکت میکنند. بیتکوین آنها را میپذیرد در حالی که مواد کلید درون آنها قرار دارد. در آگوست 2024، محققان هیچ مورد شناخته شدهای در دنیای واقعی گزارش نکردند و هشدار دادند که استفاده مخفی ممکن است سخت قابل شناسایی باشد.
یک پروژه مرتبط در USENIX WOOT 2024 یک کیف پول با درب پشتی از ابتدا تا انتها بر روی شبکه آزمایشی بیتکوین ساخت و یک کلید 256 بیتی را در 10 امضای معتبر ECDSA نشت داد. هر پروژه از تکنیک و تعداد امضاهای متفاوتی استفاده کرد. هر دو خطر یکسانی را نشان میدهند: یک تراکنش میتواند قوانین بیتکوین را برآورده کند در حالی که دستگاهی که آن را ایجاد میکند، علیه مالک خود عمل میکند.
خطر همچنین زیر امضا کننده وجود دارد. در تحقیقی که در 9 ژوئیه 2026 منتشر شد، Ledger Donjon از تزریق اشکال لیزری برای دور زدن یک بررسی وضعیت بازیابی معیوب در نرمافزار Tangem استفاده کرد و مرز یک عنصر امن با گواهی EAL6+ را تضعیف کرد. این نمایش به مالکیت فیزیکی، تخصص پیشرفته، شخصیتسازی گسترده و حدود 250,000 دلار تجهیزات آزمایشگاهی نیاز داشت.
این کار آزمایشگاهی تخصصی بود. همچنین نشان داد که گواهینامه چیپ و منطق نرمافزار همان مرز را محافظت میکنند؛ قدرت در یک لایه، خطاها را در لایه دیگر نمایان میکند.
بازیابی وابستگیهای انتخابی را اضافه میکند. برای مشترکانی که انتخاب میکنند، Ledger Recover سهام کلید رمزگذاری شده را بین ارائهدهندگان پشتیبان توزیع میکند. بررسیهای هویتی، مدیریت عملیاتی و بازیابی بر روی یک دستگاه جدید به زنجیره نگهداری ملحق میشوند. تنها مشترکانی که انتخاب میکنند، این طرفهای اضافی را بر عهده میگیرند.
جداسازی کلید یکی از بخشهای ذخیرهسازی سرد است. بازیابی از شکست بخش دیگر است. COLDCARD این تمایز را به وضوح نشان میدهد. بستن یک باگ تولید در نرمافزار، مواد کلید موجود را در محل باقی میگذارد، بنابراین کاربران ممکن است نیاز به جایگزینی کلید و انتقال وجوه داشته باشند.
پشته نگهداری به عوامل پیشرفته چندین آسیبپذیری برای آزمایش در اطراف یک کلید بیتکوین میدهد.
در تاریخ 21 ژوئیه 2026، OpenAI فاش کرد که مدلهایی با کاهش رد درخواستهای سایبری در حال اجرای یک معیار داخلی بودند که برای آزمایش بهرهبرداری پیشرفته ساخته شده بود. به گفته OpenAI، آنها آسیبپذیریها را در محیط تحقیقاتی خود و زیرساخت تولید Hugging Face پیدا کرده و زنجیرهای از آنها را ایجاد کردند. این معیار یک هدف کلی برای بهرهبرداری تعیین کرد و مدلها در حین پیگیری آن به Hugging Face رسیدند. OpenAI این حساب را مقدماتی مینامد و تحقیقات و ارزیابیهای شخص ثالث ادامه دارد.
پنج روز قبل، افشای Hugging Face در تاریخ 16 ژوئیه 2026، مستندات مربوط به نقض تولید و ارزیابی تأثیر ادامهدار را ثبت کرد. حساب اولیه آن هویت مدل را ناشناخته گذاشت. OpenAI بعداً آن انتساب را ارائه داد. هدف نشان داده شده زیرساخت نرمافزاری بود. کیفپولهای بیتکوین، بازیابی کلید و اصول رمزنگاری خارج از این رویداد قرار داشتند.
نزدیکتر به رمزنگاری، کار منتشر شده در تاریخ 17 ژوئن 2026، Cerberus را به عنوان یک تیم عامل انسانی در حلقه توصیف میکند که یافتههای امنیتی پیادهسازی را در نرمافزار کیفپول و پرداخت تولید کرده است. دامنه آن بررسی نرمافزار بود، جدا از بازیابی خودکار کلید و افشای COLDCARD.
آسیبپذیریهای خاص آینده هنوز ناشناخته باقی ماندهاند. شواهد فعلی به تغییر در ریتم اشاره دارد. تست نفوذ قویتر هوش مصنوعی ممکن است عیوب را زودتر پیدا کند و ضعفهای جداگانه را در مسیر از تولید بذر تا بازیابی متصل کند.
ذخیرهسازی سرد، قرار گرفتن در معرض را کاهش میدهد. قدرت آن از دانستن اینکه اعتماد کجا قرار دارد و داشتن راهی برای خروج در صورت شکست یک لایه ناشی میشود.
هوش مصنوعی ممکن است زمان بین یک اشتباه کدنویسی و کشف آن را کاهش دهد. فشار بر روی ماشینآلات نگهداری ساخته شده توسط انسان قرار میگیرد. هسته رمزنگاری بیتکوین دست نخورده باقی میماند.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























