هکرها یک حفره امنیتی در فریمور کیف های سخت افزاری بیت کوین شرکت Coinkite به نام COLDCARD پیدا کردن…
انتشار: 2026/08/01 20:35 UTCدریافت: 2026/08/03 15:07 UTCآخرین مشاهده: 2026/08/03 15:07 UTC
هکرها یک حفره امنیتی در فریمور کیف های سخت افزاری بیت کوین شرکت Coinkite به نام COLDCARD پیدا کردن که باعث تخلیه پول موجود در کیف چندین کاربر شده و تابحال بیش از 1082 بیت کوین معادل 70 میلیون دلار از این کیفها دزدیده شده. منشا این حفره امنیتی به سال 2021 برمیگرده که این شرکت کدهاش رو تغییر میده و به کتابخونه جدیدی به نام libNgU برای رمزنگاری مهاجرت میکنه. در این بین به دلیل نداشتن چکهای کافی، این کتابخونه به جای اینکه از چیپ مخصوص این کیف پولها برای ساخت اعداد تصادفی استفاده کنه، از یک تابع نرم افزاری برای اینکار استفاده کرده که تصادفی بودن مقادیر اون بسیار کمتر هست. بنابراین کلمات ریکاوری که این کیف پول در این سالها میساخته، از مقادیر واقعا تصادفی استفاده نمیکردن که امنیت این کلیدهارو بسیار تضعیف و با تلاشهایی، قابل پیش بینی میکنه. طبق گفته Coinkite امنیت کلیدهای ساخته شده در این مدت به جای اینکه 128 بیت باشه، چیزی حدود 40 بیت هست که حدس زدن اونها بسیار راحتتره. در نتیجه هکرها با انجام حدسهایی یا حتی دسترسی فیزیکی به دستگاه (بدون نیاز به دونستن کلمات ریکاوری)، میتونستن مقادیر به ظاهر تصادفی که این کیف پول برای ساخت کلمات ریکاوری مشتریان این شرکت استفاده میشد رو حدس بزنن و پولهای موجود در اونهارو بدزدن و حساب اونهارو تخلیه کنن که تا به حال به 70 میلیون دلار رسیده. تقریبا تمام کیف پولهای COLDCARD با نسخه فریمور زیر دارای این اسیب پذیری هستن:Mk2: v4.0.0–v4.1.9Mk3: v4.0.0–v4.1.9Mk4: <5.6.0Mk5: <5.6.0Q: <1.5.0Qاین شرکت برای اصلاح این مشکل امنیتی، اپدیتی برای این کیف پولها منتشر کرده ولی صرف اپدیت کردن این مشکل رو حل نمیکنه بلکه کاربر بعد از اپدیت باید بیت کوینهاش رو به یک کیف پول دیگه منتقل کنه، دستگاهش رو ریست کنه، کلمات ریکاوری جدید روی دستگاه بسازه و بیت کوینهاش رو به ادرس جدید دستگاه بفرسته تا از سیستم جدید ساخت کلمات ریکاوری با اعداد تصادفی قوی استفاده کنه. بررسی فنی این حفره امنیتی رو در اینجا میتونید مطالعه کنید. 🔎 coinkite📍 @TechTube





