
جزئیات آسیبپذیری در تولید کلمات بازیابی
بر اساس گزارشهای منتشر شده، نقص امنیتی شناسایی شده در نسخههای فریمور ۴.۰.۱ تا ۵.۰.۳ کیف پولهای کلدکارت، فرآیند تولید کلمات بازیابی (Seed Phrase) را تحت تأثیر قرار داده است. تحلیلگران امنیتی معتقدند ضعف در آنتروپی یا تصادفیسازی هنگام تولید کلیدهای خصوصی، امکان پیشبینی این کلیدها را برای نفوذگران فراهم کرده است.
بررسی تراکنشهای مشکوک
در پی این نقص، ۱,۳۲۴ خروجی تراکنش در بازهای کوتاه جابهجا شدهاند که منجر به تخلیه ۵۹۴ واحد بیتکوین به ارزش حدود ۳۸.۲ میلیون دلار شده است. راب همیلتون، مدیرعامل انکور واچ، با اشاره به الگوهای انتقال داراییها، احتمال وجود نقص در فرآیند تولید تصادفی اعداد را مطرح کرده است.
توصیههای امنیتی برای کاربران
- کاربران مدلهای تحت تأثیر باید بلافاصله یک عبارت بازیابی جدید در دستگاهی امن ایجاد کنند.
- انجام یک تراکنش آزمایشی کوچک پیش از انتقال کل موجودی ضروری است.
- استفاده از عبارت عبور (Passphrase) اضافی ریسک امنیتی را کاهش میدهد، اما جایگزین انتقال داراییها نیست.
شرکت سازنده تأکید کرده است که مدلهای جدیدتر نظیر Mk۴، Q و Mk۵ تحت تأثیر این آسیبپذیری قرار ندارند. اگرچه ارتباط مستقیم سرقت ۳۸ میلیون دلاری با این نقص هنوز به طور رسمی تأیید نشده، اما الگوهای مشاهده شده با آسیبپذیریهای کلاسیک در تولید کلیدهای خصوصی ضعیف مطابقت دارد.