پاسخ منفی به ردیابی هک کلدکارد؛ گلایه کارآگاه مشهور بلاک چین از جامعه بیت کوین!
زک ایکسبیتی (ZachXBT)، کارآگاه شناختهشده بلاک چین، اعلام کرد که قصد ندارد سرقت ۸۸.۶ میلیون دلاری از کیف پولهای سختافزاری کلدکارد (Coldcard) را ردیابی کند.
این حملات که از یک نقص امنیتی در فریمور برخی مدلهای قدیمی کلدکارد ناشی شدهاند، تاکنون به سرقت بیش از ۱,۸۰۰ بیت کوین از ۵,۲۰۰ آدرس در چهار موج جداگانه منجر شدهاند.
زک ایکسبیتی دلیل این تصمیم را حمایتنکردن جامعه بیت کوین از تحقیقات خود عنوان کرد. او گفت تمرکزش را روی اکوسیستمهایی میگذارد که برای فعالیتهایش ارزش قائلاند و از آن حمایت میکنند. با کنار کشیدن او، بخش بیشتری از مسئولیت ردیابی داراییهای سرقتشده بر عهده شرکتهایی مانند گلکسی ریسرچ (Galaxy Research) قرار میگیرد که تاکنون تحرکات مهاجم را موجبهموج دنبال کردهاند.
زکایکسبیتی در حساب خود در شبکه اجتماعی ایکس نوشت:
در حال حاضر برنامهای برای نظارت یا ردیابی حادثه کلدکارد ندارم. وقت خود را روی اکوسیستمهایی متمرکز میکنم که برای کارم ارزش قائلاند. بیت کوین ماکسیمالیستها از تحقیقات من حمایت یا به آن کمک مالی نمیکنند، بنابراین تعهد کمتری برای کمک به آنها احساس میکنم.
نقصی که برخی عبارتهای بازیابی را قابل حدس کرد
این آسیبپذیری به کیف پولهای کلدکارد مدل Mk3 با نسخههای فریمور ۴.۰.۱ تا ۴.۱.۹ مربوط میشود. در این نسخهها، برخی دستگاهها بهجای استفاده از تراشه سختافزاری اختصاصی، آنتروپی لازم برای ساخت عبارت بازیابی را از طریق یک مولد عدد تصادفی نرمافزاری تولید میکردند.
این نقص باعث شد سطح تصادفیبودن برخی عبارتهای بازیابی کاهش پیدا کند و مهاجم بتواند تعدادی از آنها را حدس بزند. نخستین موج حمله در ۳۰ جولای رخ داد و طی کمتر از ۳۰ دقیقه، حدود ۵۹۴ بیت کوین به ارزش تقریبی ۳۸ میلیون دلار از نزدیک به ۵۰۰ آدرس غیرفعال خارج شد. تا ۲ اوت، مجموع سرقت در سه موج به ۱,۳۶۷ بیت کوین رسید.
سرعت و دقت حملات این احتمال را مطرح کرده است که مهاجم از ابزارهای خودکار و شاید فناوریهای مبتنی بر هوش مصنوعی برای شناسایی و تخلیه سریع آدرسهای آسیبپذیر استفاده کرده باشد. با این حال، استفاده از هوش مصنوعی هنوز تأیید نشده و در حد گمانهزنی باقی مانده است.
انتقاد تازه از سیاست نگهداری اطلاعات کوینکایت
همزمان با این حملات، شرکت کوینکایت (Coinkite)، سازنده کلدکارد، به دلیل نحوه نگهداری اطلاعات مشتریان نیز با انتقاد روبهرو شده است. این شرکت برای هشدار درباره آسیبپذیری، به آدرسهای ایمیلی پیام فرستاد که برخی از آنها به خریداران سال ۲۰۱۹ تعلق داشتند.
این موضوع با اظهارات قبلی رودولفو نواک (Rodolfo Novak)، مدیرعامل کوینکایت، در تضاد بود. او پیشتر گفته بود اطلاعات مشتریان ۹۰ روز پس از خرید حذف میشود. کوینکایت بعداً پذیرفت که ایمیلهای ثبتشده هنگام خرید را برای مدتی نامحدود نگهداری میکند و سیاست مشخصی برای حذف این اطلاعات ندارد.
این افشاگری موج دیگری از انتقادها را علیه کوینکایت ایجاد کرده است؛ انتقادهایی که این بار نه فقط به نقص فنی کیف پول، بلکه به شفافیت شرکت درباره حریم خصوصی و نگهداری اطلاعات مشتریان مربوط میشود.

