به گزارش پایگاه خبری اکوبان، شرکت «کوینکیت» (Coinkite) مستقر در کانادا، اواخر هفته گذشته به کاربران دستگاههای «کلدکارد» خود اطلاع داد که یک نقص امنیتی در کلیدهایی که از ارزهای دیجیتال آنها محافظت میکنند، برخی از کیف پولها را به خطر انداخته است. طبق گزارش شرکت «گلکسی ریسرچ»، تا روز دوشنبه سوم اوت، تقریباً ۱۳۶۷ بیتکوین به ارزش حدود ۸۶ میلیون دلار آمریکا از بیش از ۴۵۰۰ کیف پول بیرون کشیده شده است.
«کلدکارد» یک برند دستگاه سختافزاری است که به کاربران امکان میدهد بیتکوین خود را در کیف پولهای به اصطلاح سرد ایمن کنند. این کیف پولها قرار است امنترین مکان برای نگهداری ارزهای دیجیتال باشند زیرا از اینترنت جدا هستند. با این حال، طبق گزارش تیم مهندسی بلاک، نقصی در نرمافزار دستگاههای «کلدکارد» باعث شد که «عبارت بازیابی» تولید شده – رشتهای طولانی از کلمات که برای دسترسی به کیف پول استفاده میشود – قابل پیشبینی باشد.
آنیرین فلین، مدیر اجرایی شرکت فناوری امنیت سایبری «فیلسیف» (Failsafe)، گفت: «این موضوع، باور غلط آفلاین بودن ارز دیجیتال شما را آشکار میکند. این دستگاه فقط مسئول تولید رمزهای عبور شماست و اگر محاسبات ریاضی زیرین آن خراب باشد، میتوان رمزهای عبور شما را مهندسی معکوس کرد.»
به گفته بلاک، مشکل اصلی این بود که «کوینکیت» چگونه مولد اعداد تصادفی را هنگام تولید عبارات پیادهسازی کرده است. تصادفی بودن واقعی، یک جزء حیاتی از امنیت رمزنگاری است، اما کیف پولهای «کلدکارد» یک مکانیسم پشتیبان داشتند که به تولید کلیدها با استفاده از مقادیر قطعی مانند شماره سریال دستگاه منجر میشد. نتیجه این بود که مهاجمان توانستهاند به طور سیستماتیک کیف پولهای کاربران را دوباره محاسبه و خالی کنند.
«کوینکیت» در بیانیهای در وبسایت خود تأیید کرد که وجوه کنترلشده توسط سیدهای تولیدشده روی سیستم عامل آسیبدیده در معرض خطر هستند و سیستم عامل اصلاحشده اکنون برای هر مدل و مسیر انتشار آسیبدیده در دسترس است. طبق گزارش شرکت تحقیقاتی «تی آر ام لَبز»، کل ضررها در نیمه اول سال ۲۰۲۶ به ۹۷۲ میلیون دلار رسیده که کمتر از نیمی از ۲.۳ میلیارد دلار سرقتشده در نیمه اول سال ۲۰۲۵ است، اما تعداد کل هکها به ۲۰۷ مورد افزایش یافته که بالاترین میزان ثبت شده در هر دوره شش ماهه است.