
شرکت کانادایی «کوینکیت» (Coinkite) اواخر هفته گذشته به کاربران دستگاههای «کلدکارد» (Coldcard) اطلاع داد که یک نقص امنیتی در فرآیند تولید کلیدهای محافظتکننده از ارزهای دیجیتال، برخی از کیف پولها را به خطر انداخته است.
جزئیات سرقت و میزان خسارت
طبق گزارش شرکت «گلکسی ریسرچ»، تا روز دوشنبه ۳ اوت، خسارت وارده به شرح زیر برآورد شده است:
- میزان بیتکوین سرقت شده: تقریباً ۱۳۶۷ بیتکوین
- ارزش تقریبی خسارت: حدود ۸۶ میلیون دلار آمریکا
- تعداد کیف پولهای آسیبدیده: بیش از ۴۵۰۰ کیف پول
لازم به ذکر است که گزارشهای منتشر شده در ۳۱ ژوئیه، میزان ضرر را ابتدا ۳۸ میلیون دلار اعلام کرده بودند، اما این رقم در طول آخر هفته به سرعت افزایش یافت.
علت فنی نقص امنیتی
دستگاههای کلدکارد از نوع کیف پولهای سختافزاری (سرد) هستند که برای امنیت بیشتر، از اینترنت جدا میمانند. با این حال، تیم مهندسی «بلاک» اعلام کرد که نقص در نرمافزار این دستگاهها باعث شده است که «عبارت بازیابی» (Recovery Phrase) تولید شده، قابل پیشبینی باشد.
مشکل اصلی در نحوه پیادهسازی «مولد اعداد تصادفی» توسط شرکت کوینکیت نهفته بود. در رمزنگاری، تصادفی بودن واقعی یک رکن حیاتی است؛ اما دستگاههای کلدکارد دارای مکانیزمی بودند که در صورت نیاز، کلیدها را با استفاده از مقادیر قطعی مانند «شماره سریال دستگاه» تولید میکردند. این ویژگی به مهاجمان اجازه داد تا به طور سیستماتیک رمزهای عبور را بازسازی و کیف پولها را خالی کنند.
تحلیل کارشناسان امنیت سایبری
آنیرین فلین، مدیر اجرایی شرکت «فیلسیف» (Failsafe)، در این باره اظهار داشت: «این موضوع باور غلط آفلاین بودن ارز دیجیتال را آشکار میکند. این دستگاه تنها مسئول تولید رمزهای عبور است و اگر محاسبات ریاضی زیرین آن دچار خطا شود، میتوان رمزهای عبور را مهندسی معکوس کرد.»
شرکت کوینکیت در بیانیهای تأیید کرد که وجوه کنترلشده توسط سیدهای (Seeds) تولیدشده روی سیستمعامل آسیبدیده، در معرض خطر قرار دارند.