زکایکسبیتی، بازرس بلاکچین، میگوید برنامهای برای ردیابی هک ۸۸.۶ میلیون دلاری کولدکارد ندارد و به دنبالکنندگانش گفته است که جامعه بیتکوین در قبال کاری که در سالهای گذشته انجام داده، حمایت چندانی به او ارائه نکرده است.
زک ایکسبیتی از ردیابی هک ۸۸ میلیون دلاری کلدکارد خودداری میکند

نکات کلیدی
- زکایکسبیتی ردیابی هک کولدکارد را رد کرد و دلیل آن را حمایت ضعیف دارندگان بیتکوین عنوان کرد.
- نقض امنیتی کولدکاردِ Coinkite از ۳۰ ژوئیه ۲۰۲۶ تاکنون ۱,۳۶۷ BTC را از ۴,۵۸۵ آدرس خارج کرده است.
- Galaxy Research همچنان در حال ردیابی وجوه سرقتشده است، در حالی که سیاست نگهداری ایمیلِ Coinkite با موج تازهای از انتقاد روبهرو شده است.
زکایکسبیتی میگوید «تعهد کمتری» برای کمک دارد
این محقق پرکار آنچین که به افشای هویت هکرهای پشت برخی از بزرگترین سرقتهای کریپتو شناخته میشود، در X پست کرد که در حال حاضر برنامهای برای پایش یا ردیابی حادثه کولدکارد ندارد. او گفت زمانش را روی اکوسیستمهایی متمرکز کرده که برای کارش ارزش قائلاند و افزود که ماکسیهای بیتکوین نه اهداکنندهاند و نه حامی تحقیقات او؛ بنابراین تعهد کمتری برای کمک کردن دارد.

این اظهار نظر در حالی مطرح شد که رخنه کولدکارد وارد پنجمین روز خود شده بود و مجموع سرقتها همچنان رو به افزایش بود. زکایکسبیتی پیشتر در پروندههای بزرگ بهصورت رایگان کار کرده است و پست او نشان میدهد شکاف بزرگی میان حسننیتی که جامعه بیتکوین به او نشان داده و تلاشی که هنگام بروز مشکل از او انتظار میرود، وجود دارد.
آنچه تاکنون از رخنه کولدکارد میدانیم
این سوءاستفاده به یک نقص فریمویر در کیفپولهای سختافزاری ساخت تولیدکننده کانادایی Coinkite برمیگردد. این باگ دستگاههای Coldcard Mk3 را که نسخههای ۴.۰.۱ تا ۴.۱.۹ را اجرا میکردند تحت تأثیر قرار داد و باعث شد برخی کیفپولها بهجای تراشه اختصاصی سختافزار، آنتروپی سید را از طریق یک مولد اعداد تصادفی نرمافزاری تولید کنند؛ نقصی که بعضی سیدها را قابل حدس میکرد.
موج نخست در ۳۰ ژوئیه رخ داد؛ زمانی که حدود ۵۹۴ BTC، به ارزش تقریبی ۳۸ میلیون دلار در آن زمان، در کمتر از ۳۰ دقیقه از نزدیک به ۵۰۰ آدرس غیرفعال تخلیه شد. Coinkite ظرف دو روز فریمویر اصلاحشده را منتشر کرد، اما خسارت همچنان گسترش یافت و تا ۲ اوت، Galaxy Research مجموع را ۱,۳۶۷ BTC، به ارزش ۸۸.۶ میلیون دلار، ردیابی کرد که در سه موج حمله جداگانه از ۴,۵۸۵ آدرس خارج شده بودند.
سرعت و دقت سرقتها باعث گمانهزنی شد که ابزارهای خودکار، احتمالاً با کمک هوش مصنوعی، به مهاجم کمک کردهاند تا آدرسهای آسیبپذیر را ظرف چند دقیقه پس از هر مرحله شناسایی و تخلیه کند. سرقت همچنان بزرگتر شد؛ حتی در حالی که واریز به صرافیها از محل وجوه سرقتشده جهش کرد و BTCهای قدیمیتر و پیشتر غیرفعالِ مرتبط با پرونده دوباره شروع به جابهجایی کردند.
نگهداری دادهها به موج انتقادها دامن میزند
نحوه مدیریت پیامدهای حادثه توسط Coinkite خود به یک جنجال جداگانه تبدیل شده است، زیرا شرکت به هر آدرس ایمیلی که از سوابق فروشگاه و خبرنامهاش میتوانست به آن دسترسی پیدا کند—برخی با قدمت تا ۲۰۱۹—ایمیل زد تا آنها را درباره باگ مطلع کند.
این اقدام با ادعاهای قبلی مدیرعامل، رودولفو نوواک، در تضاد بود؛ او گفته بود Coinkite دادههای مشتری را ۹۰ روز پس از خرید پاک میکند و گزینههای خرید ناشناس ارائه میدهد. Coinkite بعداً پذیرفت که آدرسهای ایمیلِ خرید را بهصورت نامحدود نگه میدارد و اذعان کرد برای آن دادهها سیاست حذف ندارد؛ افشایی که موج تازهای از انتقاد را جدا از خودِ هک برانگیخت.
نوواک از سابقه کلی امنیتی شرکت دفاع کرده و گفته است رقبا بهطور منظم با رخنهها مواجه میشوند و Coinkite این موضوع را بسیار جدی میگیرد. با این حال، این ماجرا از همین حالا شروع به تضعیف اعتماد به خودامانی کرده و میتواند سرمایهگذاران محتاطتر را به سمت صندوقهای قابل معامله در بورس (ETF) سوق دهد، بهجای اینکه کلیدهای خود را شخصاً مدیریت کنند.
این ماجرا همچنین فراتر از خودِ سرقت، به درام آنچین هم کشیده شده است. یک پیشنهاد وقیحانه برای پولشویی بیتکوین که هکر را هدف گرفته بود، مستقیماً روی بلاکچین بیتکوین ثبت شد و پرونده را به نمایشی عمومی تبدیل کرد که در زمان واقعی در شبکههای اجتماعی و دادههای آنچین جریان دارد.
با کنار کشیدن چهرههای سنگینی مانند زکایکسبیتی، بار ردیابی ۱,۳۶۷ BTC سرقتشده اکنون بیشتر بر دوش شرکتهایی مانند Galaxy Research میافتد که همزمان با تحول فعالیت کیفپول مهاجم، بهروزرسانیهای موجبهموج منتشر کرده است. گزارشهایی منتشر شده که باگ آنتروپیِ مؤثر بر دستگاههای Coldcard Mk3 به یک بیلد فریمویر مربوط به مارس ۲۰۲۱ بازمیگردد؛ یعنی هر سید کیفپولی که روی آن نسخه طی بیش از چهار سال تولید شده باشد، ممکن است همچنان در معرض خطر باشد تا زمانی که مالکان به یک سید تازه روی فریمویر اصلاحشده مهاجرت کنند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.
















