مطالب این بخش از سایر خبرگزاری‌ها جمع‌آوری شده است و صرفا جهت افزایش آگاهی شما قرار گرفته است و لزوما به معنای تایید آن توسط چنج‌کن نیست.

پاسخ منفی به ردیابی هک کلدکارد؛ گلایه کارآگاه مشهور بلاک چین از جامعه بیت کوین!

زک‌ ایکس‌بی‌تی (ZachXBT)، کارآگاه شناخته‌شده بلاک چین، اعلام کرد که قصد ندارد سرقت ۸۸.۶ میلیون دلاری از کیف پول‌های سخت‌افزاری کلدکارد (Coldcard) را ردیابی کند.

این حملات که از یک نقص امنیتی در فریم‌ور برخی مدل‌های قدیمی کلدکارد ناشی شده‌اند، تاکنون به سرقت بیش از ۱,۸۰۰ بیت کوین از ۵,۲۰۰ آدرس در چهار موج جداگانه منجر شده‌اند.

زک‌ ایکس‌بی‌تی دلیل این تصمیم را حمایت‌نکردن جامعه بیت کوین از تحقیقات خود عنوان کرد. او گفت تمرکزش را روی اکوسیستم‌هایی می‌گذارد که برای فعالیت‌هایش ارزش قائل‌اند و از آن حمایت می‌کنند. با کنار کشیدن او، بخش بیشتری از مسئولیت ردیابی دارایی‌های سرقت‌شده بر عهده شرکت‌هایی مانند گلکسی ریسرچ (Galaxy Research) قرار می‌گیرد که تاکنون تحرکات مهاجم را موج‌به‌موج دنبال کرده‌اند.

زک‌ایکس‌بی‌تی در حساب خود در شبکه اجتماعی ایکس نوشت:

در حال حاضر برنامه‌ای برای نظارت یا ردیابی حادثه کلدکارد ندارم. وقت خود را روی اکوسیستم‌هایی متمرکز می‌کنم که برای کارم ارزش قائل‌اند. بیت کوین ماکسیمالیست‌ها از تحقیقات من حمایت یا به آن کمک مالی نمی‌کنند، بنابراین تعهد کمتری برای کمک به آن‌ها احساس می‌کنم.

نقصی که برخی عبارت‌های بازیابی را قابل حدس کرد

این آسیب‌پذیری به کیف پول‌های کلدکارد مدل Mk3 با نسخه‌های فریم‌ور ۴.۰.۱ تا ۴.۱.۹ مربوط می‌شود. در این نسخه‌ها، برخی دستگاه‌ها به‌جای استفاده از تراشه سخت‌افزاری اختصاصی، آنتروپی لازم برای ساخت عبارت بازیابی را از طریق یک مولد عدد تصادفی نرم‌افزاری تولید می‌کردند.

این نقص باعث شد سطح تصادفی‌بودن برخی عبارت‌های بازیابی کاهش پیدا کند و مهاجم بتواند تعدادی از آن‌ها را حدس بزند. نخستین موج حمله در ۳۰ جولای رخ داد و طی کمتر از ۳۰ دقیقه، حدود ۵۹۴ بیت کوین به ارزش تقریبی ۳۸ میلیون دلار از نزدیک به ۵۰۰ آدرس غیرفعال خارج شد. تا ۲ اوت، مجموع سرقت در سه موج به ۱,۳۶۷ بیت کوین رسید.

سرعت و دقت حملات این احتمال را مطرح کرده است که مهاجم از ابزارهای خودکار و شاید فناوری‌های مبتنی بر هوش مصنوعی برای شناسایی و تخلیه سریع آدرس‌های آسیب‌پذیر استفاده کرده باشد. با این حال، استفاده از هوش مصنوعی هنوز تأیید نشده و در حد گمانه‌زنی باقی مانده است.

انتقاد تازه از سیاست نگهداری اطلاعات کوین‌کایت

هم‌زمان با این حملات، شرکت کوین‌کایت (Coinkite)، سازنده کلدکارد، به دلیل نحوه نگهداری اطلاعات مشتریان نیز با انتقاد روبه‌رو شده است. این شرکت برای هشدار درباره آسیب‌پذیری، به آدرس‌های ایمیلی پیام فرستاد که برخی از آن‌ها به خریداران سال ۲۰۱۹ تعلق داشتند.

این موضوع با اظهارات قبلی رودولفو نواک (Rodolfo Novak)، مدیرعامل کوین‌کایت، در تضاد بود. او پیش‌تر گفته بود اطلاعات مشتریان ۹۰ روز پس از خرید حذف می‌شود. کوین‌کایت بعداً پذیرفت که ایمیل‌های ثبت‌شده هنگام خرید را برای مدتی نامحدود نگهداری می‌کند و سیاست مشخصی برای حذف این اطلاعات ندارد.

این افشاگری موج دیگری از انتقادها را علیه کوین‌کایت ایجاد کرده است؛ انتقادهایی که این بار نه فقط به نقص فنی کیف پول، بلکه به شفافیت شرکت درباره حریم خصوصی و نگهداری اطلاعات مشتریان مربوط می‌شود.