دیروز یه خبر عجیب از دنیای بیتکوین منتشر شد چندین کیفپول سختافزاری Coldcard هک شدن و دهها میلیون دلار بیتکوین از دست رفت. نکته ترسناک ماجرا اینه که هکرها دستگاهها رو نشکستن؛ مشکل از جایی بود که فکر میکردیم امنترین بخش ماجراست: ساختن کلید خصوصی.
ماجرا اینه که هر کیفپول بیتکوین اول یه عدد کاملاً تصادفی میسازه و از اون Seed Phrase (همون 12 یا 24 کلمه بازیابی) تولید میکنه. اگر این تصادفیسازی ضعیف باشه، فضای حدس زدن کوچیک میشه و مهاجم میتونه Seedهای احتمالی رو یکییکی امتحان کنه تا به کیفپولهای دارای موجودی برسه.
یعنی هکر لازم نیست دستگاه رو بدزده، PIN رو پیدا کنه یا رمزنگاری بیتکوین رو بشکنه. فقط کافیه Seedهای ضعیف رو بازسازی کنه، آدرسها رو روی بلاکچین چک کنه و اگر پولی داخلش بود، با کلید خصوصی اون رو منتقل کنه.
درس بزرگ این اتفاق اینه که امنیت فقط به آفلاین بودن کیفپول بستگی نداره. اگر ریشه کلید اشتباه ساخته بشه، حتی یک Cold Wallet هم میتونه تبدیل به یک گاوصندوق با قفل قابل حدس بشه. برای کاربران آسیبدیده، ساختن Seed جدید و انتقال دارایی تنها راه امنه.
@Linuxor
Post #4719
8.64K
