حادثه امنیتی کلدکارد وارد فصل دیگری شد؛ پس از آنکه یک تراکنش عمومی بیتکوین خدمات پولشویی را به سارقی که پشت یکی از بزرگترین سرقتهای بیتکوینِ خودامانتیِ ثبتشده قرار دارد پیشنهاد داد، در حالیکه کاربران همچنین گزارش دادند بهروزرسانیهای اضطراری فِرمور باعث شده برخی کیفپولهای سختافزاری غیرقابل استفاده شوند.
هکرِ کولدکارد پیشنهاد وقیحانهای برای پولشویی بیتکوین بهصورت آنچین دریافت کرد

نکات کلیدی
- سرقتهای کوینکایت پس از موجهای جدید حمله تا ۲ اوت به 1,359.8820 BTC رسید.
- در ۱ اوت، OP_RETURN یک پیشنهاد پولشویی ۱۰٪ برای هکر کلدکارد حمل میکرد.
- با ادامه گزارشهای از کار افتادن دستگاهها پس از فِرمور، کاربران کلدکارد در انتظار راهنمایی کوینکایت هستند.
این تحولات جدید تنها چند روز پس از آن رخ میدهد که کوینکایت افشا کرد یک نقص فِرمور که مدتها غیرفعال/نهفته بود به مهاجمان اجازه داده بذرهای کیفپولِ با تولید ضعیف را بازیابی کنند و بهصورت سیستماتیک کیفپولهای تکامضاییِ آسیبپذیر را تخلیه کنند. بر اساس آمار گردآوریشده توسط داشبورد Coldcard Sweep Watch، برآورد مجموع اکنون به حدود 1,359.8820 BTC افزایش یافته است؛ و بیشتر سکههای شناساییشده همچنان در تعداد کمی آدرس تحت کنترل مهاجم باقی ماندهاند.
OP_RETURN بلاکچین بیتکوین را به یک تابلو اعلانات عمومی تبدیل میکند
در ۱ اوت، یکی از آدرسهای نگهداریِ مهاجم یک تراکنش غیرمعمول حاوی یک پیام OP_RETURN دریافت کرد. OP_RETURN یک خروجی ویژه در تراکنشهای بیتکوین است که بهجای انتقال وجوه قابل خرجکردن، متن دائمی را روی بلاکچین ذخیره میکند.

این پیام بهطور آشکار خدمات «پاککردن» بیتکوین، ارائه کمکهای احراز هویت مشتری (KYC) و نقد کردن سکههای سرقتی را در ازای کارمزدی ۱۰٪، بههمراه یک راه ارتباطی در تلگرام تبلیغ میکرد. این یک پیام فنی یا درخواستِ قربانیان نبود. در عوض، به نظر میرسید یک پیشنهاد مستقیم بود که هر کسی را که کنترل بیتکوینهای سرقتی را در اختیار دارد هدف میگرفت. برخی حدس میزنند میتواند نیروهای مجری قانون یا کسی باشد که در حال پهنکردن تله است.
حمله باعث شده بخش عمده بیتکوینهای سرقتی در برابر دید عموم باقی بماند
با وجود اینکه سرقت بیش از ۱,۳۰۰ BTC را دربر میگرفت، پژوهشگران بلاکچین مشاهده کردهاند بخش زیادی از بیتکوینها تا حد زیادی دستنخورده باقی مانده است. مهاجم پس از جاروبکردن کیفپولهای آسیبپذیر در چند موج هماهنگ که از ۳۰ ژوئیه آغاز شد، وجوه را در تعداد نسبتاً کمی آدرس تجمیع کرد.
این میزان از قابلمشاهدهبودن به یکی از غیرمعمولترین جنبههای پرونده تبدیل شده است. دفترکل شفاف بیتکوین به هر کسی اجازه میدهد آدرسهای با ارزش بالا را رصد کند؛ یعنی قربانیان، بازرسان، پژوهشگران و حتی فرصتطلبها همگی میتوانند همان تراکنشها را بهصورت لحظهای تماشا کنند. پیامهای OP_RETURN نشان میدهند که بلاکچین همچنین میتواند در خلال رخدادهای بزرگ، بهعنوان یک سامانه پیامرسان عمومیِ دائمی عمل کند.
چندین پروژه که در گذشته هک شدهاند از پیامهای OP_RETURN برای گفتوگو درباره جایزهها (bounty) و مطالبات با هکرها استفاده میکنند.
اصلاح اضطراری فِرمور دردسرهای تازهای ایجاد میکند
وقتی کاربران برای امنکردن داراییهای باقیمانده خود عجله کردند، مشکل دیگری نیز پدیدار شد.
کوینکایت بهروزرسانیهای اضطراری فِرمور را منتشر کرد که برای حذف تولید ضعیف اعداد تصادفی که موجب آسیبپذیری اصلی شده بود طراحی شدهاند. این شرکت روشن کرد که فِرمور جدید فقط از کیفپولهایی که در آینده ساخته میشوند محافظت میکند و بذرهایی را که پیشتر روی نسخههای آسیبپذیر تولید شدهاند ترمیم نمیکند.

اندکی پس از انتشار، کاربران شروع به گزارش کردند که برخی دستگاهها پس از نصب بهروزرسانی روی صفحههای خطا گیر میکنند، بوت نمیشوند یا کاملاً از کار افتاده (bricked) به نظر میرسند. گزارشها عمدتاً مربوط به دستگاههای Mk4 و Q بوده است، هرچند برخی کاربران Mk3 نیز مشکلات مشابهی را توصیف کردهاند. تا تاریخ ۲ اوت، کوینکایت بهطور عمومی وجود یک نقص گسترده در فِرمور را تأیید نکرده بود، اما چندین گزارش کاربری باعث افزایش نگرانی در سراسر جامعه بیتکوین شده است.
کارشناسان امنیت کاربران را به انتقال داراییها پیش از هر چیز ترغیب میکنند
یکی از قویترین پیامهایی که در گردش است در میان حامیان باتجربه امنیت بیتکوین این است که دارندگان کیفپولهای بالقوه آسیبپذیر، هر زمان که ممکن است، پیش از بهروزرسانی فِرمور داراییها را منتقل کنند.
این توصیه بازتابدهنده یک محدودیت مهمِ وصله اضطراری است. بهروزرسانی نرمافزار نمیتواند بذری را که سالها پیش ایجاد شده و ضعیف بوده است قویتر کند. اگر کیفپول اصلی با تصادفیبودن ناکافی تولید شده باشد، تنها راهحل پایدار این است که وجوه به یک کیفپول کاملاً جدید که با آنتروپی قوی ایجاد شده منتقل شود.
برای بسیاری از کاربران، پشتیبانهای تأییدشده از بذر تفاوت میان خرابی سختافزار و از دستدادن دائمی است؛ زیرا یک دستگاه آسیبدیده را غالباً میتوان جایگزین کرد، در حالیکه عبارت بازیابی دسترسی به وجوه را بازمیگرداند.
اعتماد با بزرگترین آزمون خود تا به امروز روبهروست
حادثه جاری کلدکارد فراتر از یک نقص منفرد در فِرمور تکامل یافته و به آزمونی گستردهتر برای اعتماد به امنیت کیفپولهای سختافزاری تبدیل شده است. ترکیب یک باگ تاریخیِ آنتروپی، یک پیشنهاد علنی پولشویی که مستقیماً در بلاکچین بیتکوین جاسازی شده، و گزارشهایی مبنی بر اینکه بهروزرسانیهای اضطراری ممکن است برخی دستگاهها را از کار بیندازد، بحثها درباره طراحی کیفپول، تولید بذر و شیوههای خودامانتی بلندمدت را تشدید کرده است.
در حالیکه پایش آدرسهای شناختهشده مهاجم ادامه دارد، کاربران اکنون دو تحول را به همان اندازه با دقت زیر نظر دارند: اینکه آیا بیتکوینهای سرقتی در نهایت جابهجا میشوند یا نه، و اینکه آیا کوینکایت راهنمایی بیشتری برای مشتریانی که با خرابیهای فِرمور مواجه شدهاند صادر میکند یا خیر.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.

















