کوین سراهوش مصنوعی در کمین کیفپولهای سرد بیتکوینبزرگترین تهدید امنیتی بیتکوین در کوتاهمدت، لز…
انتشار: 2026/08/08 15:07 UTCدریافت: 2026/08/11 04:10 UTCآخرین مشاهده: 2026/08/11 04:10 UTC
کوین سراهوش مصنوعی در کمین کیفپولهای سرد بیتکوینبزرگترین تهدید امنیتی بیتکوین در کوتاهمدت، لزوماً شکستن رمزنگاری آن نیست؛ بلکه همان نرمافزارها و سختافزارهایی است که میان کلید خصوصی و صاحبش فاصله انداختهاند. حالا که هوش مصنوعی در کشف شکافهای لایههای نگهداری (Custody Stack) مهارت بیشتری پیدا کرده، حتی ذخیرهسازی سرد هم دیگر بدون بازنگری و بررسی دقیق قابل اتکا نیست. ذخیرهسازی سردِ بیتکوین تنها یکی از درهای نفوذ را میبندد؛ بقیه بخشهای مربوط به نگهداری بیتکوین همچنان درگیر کدها، تراشهها و انتخابهای انسانی هستند. کلید خصوصی خارج از یک دستگاهِ متصل به اینترنت نگهداری میشود، اما تجهیزات و ماشینآلاتِ اطراف آن همچنان در جریان کار دخیل هستند.شرکت کوینکایت (Coinkite) این موضوع را در گزارش فنیِ خود در ۳۰ جولای ۲۰۲۶ به وضوح نشان داد. یک تغییر در ساختارِ یکپارچهسازی در سال ۲۰۲۱ باعث شد که تولیدِ کلماتِ بازیابی (Seed)، به جای مسیرِ سختافزاری و ایمنِ در نظر گرفته شده برای تولید اعداد تصادفی، به مسیر نرمافزاری جایگزینی از طریق مایکروپایتون (MicroPython) هدایت شود. البته، مدلهای تحت تاثیر قرار گرفته همچنان مقداری از آنتروپی قطعه امن (Secure-element) را ترکیب میکردند. کوینکایت برآوردهای عددیِ خود از این رویداد را اولیه نامید. در این میان بیتکوین همانطور که طراحی شده بود به کار خود ادامه داد؛ این در واقع «کارخانه تولید کلید» بود که دچار لغزش شد. عبارت بازیابی چیست و چرا مهم است؟ بدترین مکان ها برای ذخیره و نگهداری عبارت بازیابی کیف پولمیانافزارهای جدید از تولیداتِ آینده محافظت میکنند. با این حال، سیدهایی که تحت نرمافزارِ آسیبدیده ساخته شدهاند، تاریخچه نقص خود را به همراه دارند. کوینکایت به کاربران اطلاع داده است که این سیدها را جایگزین کرده و وجوه را انتقال دهند، مگر در مواردی که شرایط اولیه «آنتروپیِ مستقلِ تاس» اعمال شده باشد.کوینکایت همچنین نقش هوش مصنوعی را به عنوان یک مسیر احتمالی برای کشف این آسیبپذیریها مطرح کرد. این شرکت ایده مذکور را تنها در حد یک «فرض» میداند و خاطرنشان میکند که سیستمِ بررسیِ مبتنی بر هوش مصنوعیِ خودشان نیز نتوانسته بود این باگ را شناسایی کند. با این حال، ایجنتهای هوشمندتر (Smarter Agents)، ریسک گستردهتری را در سراسر پشتهی نگهداری ایجاد میکنند و مسیرهای کد، سیستمهای بیلد و دستگاهها، شکافهایی ایدهآل برای جستجو و نفوذ در اختیار این مدلها میگذارند. از تولید سید تا امضا؛ شش لایه اعتمادپیش از آنکه یک عبارت بازیابی (Seed Phrase) تبدیل به کلمات شود، در واقع فقط «آنتروپی» است. استاندارد BIP-39 با آنتروپی تولید شده توسط کامپیوتر آغاز میشود، یک چکسام قطع (Deterministic checksum) به آن اضافه کرده و نتیجه را در قالب کلمات ارائه میدهد. چکسام میتواند برخی از عبارتهای نامعتبر را مسدود کند؛ اما ماهیتِ تصادفیبودنِ کلمات، همچنان از آنتروپیِ اولیه سرچشمه میگیرد. یک شروعِ ضعیف، در تمامی کلماتِ سید شما طنینانداز خواهد شد.فرآیندهای ساخت تکرارپذیر (Reproducible-build) پاسخ میدهند که آیا یک فایل باینریِ توزیع شده، با کد منبعِ منتشر شده (پس از بررسی امضاها و هدرها) مطابقت دارد یا خیر. با این وجود، صحتِ کد منبع در سطحی عمیقتر جریان دارد. باگ افشا شده کولدکارد دقیقا در همین سطح قرار داشت و آماده بود تا با وفاداریِ کامل در نسخههای نرمافزاری ظاهر شود. حمله به کیفپولهای سختافزاری کلدکارد خسارت ۸۹ میلیون دلاری بر جای گذاشتیک کیف پول میتواند حتی پیش از امضای تراکنش، دستور مخربی دریافت کند. در ۱۴ دسامبر ۲۰۲۳، انتشارِ نسخههای مخربی از کتابخانه Connect Kit شرکت لجر (Ledger)، کاربران را به امضای تراکنشهایی ترغیب کرد که وجوه آنها را تخلیه میکرد. لجر گزارش داد که زیرساخت، مخازن کد و برنامههای غیرمتمرکز یکپارچه آن دستنخورده باقی ماندهاند؛ با این وجود، این نرمافزارِ مخرب قبل از اینکه کیف پول سختافزاری دست به امضا ببرد، توانسته بود به مرحله تاییدِ کاربر برسد.اعتمادِ شما به سیستم از شش لایه عبور میکند:1. تولید سید: اجرای آنتروپی باید دقیقاً طبق هدف تعیین شده عمل کند (مشکلی که در کولدکارد دیده شد).2. میانافزار و بیلدها: کد منبع منتشر شده، خروجی بیلد و منطق امنیتیِ آنها باید کاملا سالم باشند.3. ساختار تراکنش: نرمافزارِ پیرامونی باید تراکنشی را به نمایش بگذارد که کاربر واقعا قصد تایید آن را دارد (مشابه نفوذ کانکتکیت لجر).4. امضا: فرآیند امضا باید خروجی تولید کند که هم معتبر و هم ص[...]


