بنیاد MARA میگوید سرویس Slipstream آن اکنون برای همه باز است و هیچ کد ثبتنامی لازم ندارد؛ درست در همان زمانی که هزاران دارنده بیتکوین برای انتقال داراییها از یک کیف پول سختافزاری معیوب با هم رقابت میکنند.
مرا «اسلیپاستریم» را برای عموم باز میکند، در حالی که قربانیان «کولدکارد» برای فرار رقابت میکنند

نکات کلیدی
- بنیاد MARA در ۳ اوت ۲۰۲۶ Slipstream را برای عموم باز کرد و شرط کد مشتری را حذف کرد.
- یک نقص در فریمور Coldcard از مارس ۲۰۲۱ به هکرها اجازه داد تا تا سقف ۸۸ میلیون دلار از حدود ۵۰۰ کیف پول تخلیه کنند.
- منتظر راهنمایی بهروزشده فریمور Coldcard و برآوردهای بیشترِ زیان باشید، زیرا آدرسهای بیشتری در حال بررسی هستند.
MARA کدهای دسترسی را کنار میگذارد
MARA Holdings، استخراجکننده بیتکوین و ارائهدهنده زیرساخت هوش مصنوعی (AI) ثبتشده در نزدک که پیشتر با نام Marathon Digital شناخته میشد، سرویس Slipstream را ساخت تا افراد بتوانند تراکنشهای بیتکوین را بهجای پخشکردن در شبکه عمومی، مستقیماً به استخر استخراج آن ارسال کنند.
بیشتر تراکنشهای بیتکوین از یک اتاق انتظار مشترک به نام ممپول (mempool) عبور میکنند؛ جایی که هر نود در شبکه میتواند یک تراکنش را پیش از تأیید شدن در یک بلاک ببیند. Slipstream آن اتاق انتظار را دور میزند. کاربر یک تراکنش امضاشده را مستقیم به MARA ارسال میکند و آن تراکنش پنهان میماند تا زمانی که MARA بلاکی را استخراج کند که آن تراکنش داخلش باشد.
در ۳ اوت ۲۰۲۶، بنیاد MARA این بهروزرسانی را در X منتشر کرد:
“MARA Slipstream اکنون بهعنوان یک کالای عمومیِ بدون مجوز و بدون نیاز به کد مشتری در دسترس است. لطفاً در کارمزدها محتاط و محافظهکار باشید تا در صورتی که نرخهای رقابتی جهش کرد، تراکنشها در ممپول Slipstream گیر نکنند. تا اطلاع ثانوی، برای این سرویس کارمزد اضافی دریافت نمیکنیم، اما کاربران مسئول پرداخت کارمزدهای مناسبِ تراکنش بیتکوین هستند.”
آن نکته آخر مهم است. MARA هزینه اضافیِ خودش را اضافه نمیکند. کاربران همچنان کارمزدهای معمول شبکه بیتکوین را میپردازند؛ فقط تراکنش را بهجای مسیر باز، از یک کانال خصوصی ارسال میکنند.
یک نقص در کیف پول سختافزاری، زمانبندی را تحمیل میکند
این زمانبندی تصادفی نیست. در پایان ژوئیه، پژوهشگران یک نقص جدی در کیفپولهای سختافزاری Coldcard را افشا کردند که ریشه آن به خطای کدنویسی فریمور در مارس ۲۰۲۱ بازمیگردد. بهجای اینکه از مولد سختافزاری اختصاصیِ دستگاه برای تولید تصادفیبودن استفاده شود، مدلهای تحتتأثیر Coldcard هنگام ساخت عبارت بازیابی ۲۴ کلمهایِ کیف پول، به یک فرایند نرمافزاری ضعیفتر بازمیگشتند. این اشتباه، میزان تصادفیبودن مؤثر را از مقدار مورد انتظارِ ۱۲۸ بیت به حدود ۴۰ بیت در مدلهای قدیمیتر و ۷۲ بیت در مدلهای جدیدتر کاهش داد. ترکیبهای ممکن کمتر یعنی مهاجمی با توان محاسباتی کافی میتواند عبارت بازیابی را حدس بزند و کیف پول را باز کند.
هکرها برای تخلیه کیف پولهای ضعیف رقابت میکنند
مهاجمان سریع عمل کردند. آمارهای اولیه حدود ۵۹۴ BTC را—نزدیک به ۳۸ میلیون دلار در آن زمان—نشان میداد که از حدود ۵۰۰ آدرس تخلیه شده بود. برآوردهای بعدی با آشکار شدن کیفپولهای بیشتری که به خطر افتاده بودند، مجموع را به حدود ۷۰ تا ۸۸ میلیون دلار نزدیکتر دانست. تا ۴ اوت، تخمین زده میشود که هکرها حدود ۱,۸۱۶ BTC به ارزش تقریبی ۱۱۶ میلیون دلار را از بیش از ۵,۲۰۰ کیف پول متمایز سرقت کردهاند.
یک وصله فریمور مانع از آن میشود که کیفپولهای جدید این نقص را به ارث ببرند، اما برای عبارتهای بازیابیای که قبلاً تحت کد معیوب تولید شدهاند هیچ کاری نمیکند. هر کسی که در سالهای تحتتأثیر یک Coldcard را راهاندازی کرده، باید کوینهایش را به یک کیف پول جدید منتقل کند.
انتقال عمومیِ داراییها تله خودش را میسازد
برای افرادی که از راهاندازیهای چندامضایی (multi-signature) استفاده میکنند—که در میان کاربران Coldcard رایج است و کنترل داراییها را میان چند دستگاه تقسیم میکند—خودِ فرایند مهاجرت هم ریسک دارد. پخش عمومیِ یک تراکنش، کلیدها و شرایط خرجکردن کیف پول را آشکار میکند. مهاجمی که از قبل یک کلید خصوصیِ ضعیفِ متناظر را در اختیار دارد میتواند آن تراکنش را ببیند، یک تراکنش رقیب با کارمزد بالاتر بسازد و از قابلیتی در شبکه بیتکوین به نام Replace-by-Fee (RBF) استفاده کند تا جلو بزند و پیش از تأیید شدن تراکنش اصلی، داراییها را بدزدد.
Slipstreamِ MARA این پنجره مواجهه را حذف میکند. چون تراکنش هرگز وارد ممپول عمومی نمیشود، مهاجم تا زمانی که MARA کوینها را داخل یک بلاکِ تأییدشده استخراج نکرده، هرگز کلیدها یا جزئیات خرجکردن را نمیبیند.
Slipstream دو سال پیش از بحران آغاز شده بود
MARA اولینبار Slipstream را در ۲۲ فوریه ۲۰۲۴ راهاندازی کرد و هدفش کمک به تراکنشهای بزرگ یا غیرمعمولی بود که بسیاری از نودهای بیتکوین طبق سیاست استاندارد از رلهکردنشان خودداری میکنند. مدیرعامل، فرد تیل (Fred Thiel)، آن زمان این سرویس را راهی توصیف کرد برای بهکارگیری زیرساخت استخراج MARA برای کاربران پیشرفته بیتکوین، در حالی که در چارچوب قواعد پروتکل باقی میماند. دسترسی قبلاً در دورههای تقاضای بالا یا نگهداری، به کد مشتری نیاز داشت. این الزام اکنون حذف شده است.
کاربران همچنان ریسک اعتماد و زمانبندی را بر عهده دارند
Slipstream همچنان به پیدا کردن بلاک توسط MARA وابسته است. یک تراکنش در صف خصوصی MARA میماند تا زمانی که استخر یک بلاک استخراج کند؛ بنابراین زمانبندی کاملاً به سهم MARA از کل هشریت بیتکوین بستگی دارد.

در زمان انتشار، استخر MARA بیش از ۵٪ از مجموع توان هشِ تأمینکننده بیتکوین را در اختیار دارد. MARA به کاربران میگوید کارمزدها را رقابتی اما نه بیش از حد بالا نگه دارند، چون تراکنشی که در صف خصوصی آن هنگام جهش کارمزدها گیر کند، ممکن است مدتی طول بکشد تا تأیید شود.
گام بعدی برای دارندگان Coldcard چیست
جامعه گسترده بیتکوین، بازگشایی عمومی Slipstream را بیشتر بهعنوان ابزاری عملی برای یک بحران امنیتی میبیند، نه یک تغییر دائمی در شیوهای که بیشتر تراکنشها باید منتقل شوند. برای انتقالهای روزمره، ممپول عمومی همچنان مسیر استاندارد است. اما برای کاربران Coldcard که هنوز کوینها را روی سیدهای بهخطرافتاده نگه داشتهاند، پژوهشگران امنیتی و توسعهدهندگان کیف پول، Slipstream را بهعنوان یکی از قابلاعتمادترین راهها برای انتقال دارایی بدون خبر کردنِ مهاجمان از قبل معرفی کردهاند.
منتظر برآوردهای بهروزشده از میزان زیان باشید، زیرا آدرسهای بیشتری که به خطر افتادهاند آشکار میشوند؛ راهنماییهای بیشتر از Coldcard درباره اینکه کدام نسخههای فریمور و بازههای سریال تحتتأثیر هستند؛ و اینکه آیا سایر استخراجکنندگان نیز مانند MARA مسیر مشابهی برای ارسال خصوصی ارائه میکنند یا نه.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












