ارائه توسط
Security

زک ایکس‌بی‌تی از ردیابی هک ۸۸ میلیون دلاری کلدکارد خودداری می‌کند

زک‌ایکس‌بی‌تی، بازرس بلاکچین، می‌گوید برنامه‌ای برای ردیابی هک ۸۸.۶ میلیون دلاری کولدکارد ندارد و به دنبال‌کنندگانش گفته است که جامعه بیت‌کوین در قبال کاری که در سال‌های گذشته انجام داده، حمایت چندانی به او ارائه نکرده است.

نویسنده
اشتراک
زک ایکس‌بی‌تی از ردیابی هک ۸۸ میلیون دلاری کلدکارد خودداری می‌کند

نکات کلیدی

  • زک‌ایکس‌بی‌تی ردیابی هک کولدکارد را رد کرد و دلیل آن را حمایت ضعیف دارندگان بیت‌کوین عنوان کرد.
  • نقض امنیتی کولدکاردِ Coinkite از ۳۰ ژوئیه ۲۰۲۶ تاکنون ۱,۳۶۷ BTC را از ۴,۵۸۵ آدرس خارج کرده است.
  • Galaxy Research همچنان در حال ردیابی وجوه سرقت‌شده است، در حالی که سیاست نگه‌داری ایمیلِ Coinkite با موج تازه‌ای از انتقاد روبه‌رو شده است.

زک‌ایکس‌بی‌تی می‌گوید «تعهد کمتری» برای کمک دارد

این محقق پرکار آن‌چین که به افشای هویت هکرهای پشت برخی از بزرگ‌ترین سرقت‌های کریپتو شناخته می‌شود، در X پست کرد که در حال حاضر برنامه‌ای برای پایش یا ردیابی حادثه کولدکارد ندارد. او گفت زمانش را روی اکوسیستم‌هایی متمرکز کرده که برای کارش ارزش قائل‌اند و افزود که ماکسی‌های بیت‌کوین نه اهداکننده‌اند و نه حامی تحقیقات او؛ بنابراین تعهد کمتری برای کمک کردن دارد.

ZachXBT has said he does not want any part of the Coldcard investigation.
منبع تصویر: X

این اظهار نظر در حالی مطرح شد که رخنه کولدکارد وارد پنجمین روز خود شده بود و مجموع سرقت‌ها همچنان رو به افزایش بود. زک‌ایکس‌بی‌تی پیش‌تر در پرونده‌های بزرگ به‌صورت رایگان کار کرده است و پست او نشان می‌دهد شکاف بزرگی میان حسن‌نیتی که جامعه بیت‌کوین به او نشان داده و تلاشی که هنگام بروز مشکل از او انتظار می‌رود، وجود دارد.

آنچه تاکنون از رخنه کولدکارد می‌دانیم

این سوءاستفاده به یک نقص فریم‌ویر در کیف‌پول‌های سخت‌افزاری ساخت تولیدکننده کانادایی Coinkite برمی‌گردد. این باگ دستگاه‌های Coldcard Mk3 را که نسخه‌های ۴.۰.۱ تا ۴.۱.۹ را اجرا می‌کردند تحت تأثیر قرار داد و باعث شد برخی کیف‌پول‌ها به‌جای تراشه اختصاصی سخت‌افزار، آنتروپی سید را از طریق یک مولد اعداد تصادفی نرم‌افزاری تولید کنند؛ نقصی که بعضی سیدها را قابل حدس می‌کرد.

موج نخست در ۳۰ ژوئیه رخ داد؛ زمانی که حدود ۵۹۴ BTC، به ارزش تقریبی ۳۸ میلیون دلار در آن زمان، در کمتر از ۳۰ دقیقه از نزدیک به ۵۰۰ آدرس غیرفعال تخلیه شد. Coinkite ظرف دو روز فریم‌ویر اصلاح‌شده را منتشر کرد، اما خسارت همچنان گسترش یافت و تا ۲ اوت، Galaxy Research مجموع را ۱,۳۶۷ BTC، به ارزش ۸۸.۶ میلیون دلار، ردیابی کرد که در سه موج حمله جداگانه از ۴,۵۸۵ آدرس خارج شده بودند.

سرعت و دقت سرقت‌ها باعث گمانه‌زنی شد که ابزارهای خودکار، احتمالاً با کمک هوش مصنوعی، به مهاجم کمک کرده‌اند تا آدرس‌های آسیب‌پذیر را ظرف چند دقیقه پس از هر مرحله شناسایی و تخلیه کند. سرقت همچنان بزرگ‌تر شد؛ حتی در حالی که واریز به صرافی‌ها از محل وجوه سرقت‌شده جهش کرد و BTCهای قدیمی‌تر و پیش‌تر غیرفعالِ مرتبط با پرونده دوباره شروع به جابه‌جایی کردند.

نگه‌داری داده‌ها به موج انتقادها دامن می‌زند

نحوه مدیریت پیامدهای حادثه توسط Coinkite خود به یک جنجال جداگانه تبدیل شده است، زیرا شرکت به هر آدرس ایمیلی که از سوابق فروشگاه و خبرنامه‌اش می‌توانست به آن دسترسی پیدا کند—برخی با قدمت تا ۲۰۱۹—ایمیل زد تا آن‌ها را درباره باگ مطلع کند.

این اقدام با ادعاهای قبلی مدیرعامل، رودولفو نوواک، در تضاد بود؛ او گفته بود Coinkite داده‌های مشتری را ۹۰ روز پس از خرید پاک می‌کند و گزینه‌های خرید ناشناس ارائه می‌دهد. Coinkite بعداً پذیرفت که آدرس‌های ایمیلِ خرید را به‌صورت نامحدود نگه می‌دارد و اذعان کرد برای آن داده‌ها سیاست حذف ندارد؛ افشایی که موج تازه‌ای از انتقاد را جدا از خودِ هک برانگیخت.

نوواک از سابقه کلی امنیتی شرکت دفاع کرده و گفته است رقبا به‌طور منظم با رخنه‌ها مواجه می‌شوند و Coinkite این موضوع را بسیار جدی می‌گیرد. با این حال، این ماجرا از همین حالا شروع به تضعیف اعتماد به خودامانی کرده و می‌تواند سرمایه‌گذاران محتاط‌تر را به سمت صندوق‌های قابل معامله در بورس (ETF) سوق دهد، به‌جای اینکه کلیدهای خود را شخصاً مدیریت کنند.

این ماجرا همچنین فراتر از خودِ سرقت، به درام آن‌چین هم کشیده شده است. یک پیشنهاد وقیحانه برای پول‌شویی بیت‌کوین که هکر را هدف گرفته بود، مستقیماً روی بلاکچین بیت‌کوین ثبت شد و پرونده را به نمایشی عمومی تبدیل کرد که در زمان واقعی در شبکه‌های اجتماعی و داده‌های آن‌چین جریان دارد.

با کنار کشیدن چهره‌های سنگینی مانند زک‌ایکس‌بی‌تی، بار ردیابی ۱,۳۶۷ BTC سرقت‌شده اکنون بیشتر بر دوش شرکت‌هایی مانند Galaxy Research می‌افتد که همزمان با تحول فعالیت کیف‌پول مهاجم، به‌روزرسانی‌های موج‌به‌موج منتشر کرده است. گزارش‌هایی منتشر شده که باگ آنتروپیِ مؤثر بر دستگاه‌های Coldcard Mk3 به یک بیلد فریم‌ویر مربوط به مارس ۲۰۲۱ بازمی‌گردد؛ یعنی هر سید کیف‌پولی که روی آن نسخه طی بیش از چهار سال تولید شده باشد، ممکن است همچنان در معرض خطر باشد تا زمانی که مالکان به یک سید تازه روی فریم‌ویر اصلاح‌شده مهاجرت کنند.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان