نقص RNG کیفپول سختافزاری Coldcard به سرقت ۸۸ میلیون دلار Bitcoin از ۴٬۵۸۵ آدرس منجر شد

یک آسیبپذیری حیاتی در کیفپولهای سختافزاری Coldcard به سرقت تقریباً ۸۸.۶ میلیون دلار Bitcoin مرتبط دانسته شده است؛ مهاجمان در دو رویداد سرقت جداگانه، ۴٬۵۸۵ آدرس به خطر افتاده را تخلیه کردند. این آسیبپذیری که ریشه در یک خطای یکپارچهسازی در فریمور اسفند ۱۳۹۹ (مارس ۲۰۲۱) دارد، بهطور مؤثری تصادفیبودن رمزنگاری محافظ کلیدهای خصوصی را به سطحی کاهش داد که میتوان آن را بهصورت آفلاین شکست — بدون آنکه کوچکترین دسترسی فیزیکی به کیفپول سختافزاری لازم باشد.
چه اتفاقی افتاد
نقص در نحوه مدیریت تولید seed در فریمور Mk3 شرکت Coldcard نهفته بود. هنگامی که بهروزرسانی فریمور در مارس ۲۰۲۱ یک ماژول جدید را یکپارچه کرد، فرایند استخراج seed بهاشتباه از طریق یک مولد اعداد شبهتصادفی (PRNG) نرمافزاری قطعی هدایت شد، نه از طریق RNG سختافزاری STM32 که مقصود اصلی بود. نتیجه فاجعهبار بود: آنتروپی مؤثر در دستگاههای آسیبدیده از ۱۲۸ بیت مورد نیاز به حدود ۴۰ بیت سقوط کرد.
با تنها حدود ۴۰ بیت آنتروپی، مهاجمی که از UID دستگاه، وضعیت تایمر و تاریخچه فراخوانیهای قبلی RNG آگاه باشد، میتواند کاندیداهای seed را کاملاً بهصورت آفلاین بازسازی کند. سپس این کاندیداها از طریق استخراج آدرسهای Bitcoin متناظر و تطبیق آنها با دادههای بلاکچین که بهصورت عمومی قابل مشاهدهاند بررسی میشوند — بدون نیاز به دسترسی به دستگاه و بدون هیچ تعاملی با قربانی.
جزئیات سرقت
در ۳۰ ژوئیه ۲۰۲۶، مهاجم با سرعتی جراحانه عمل کرد: ۱٬۱۹۶ آدرس Bitcoin تنها در ۴۱ دقیقه تخلیه شد و ۱٬۰۸۲.۶۵ BTC به ارزش تقریبی ۷۰.۲ میلیون دلار به یغما رفت. تحلیلهای بعدی این رقم را به ۱٬۳۶۷.۰۵ BTC در ۴٬۵۸۵ آدرس — معادل تقریباً ۸۸.۶ میلیون دلار — افزایش دادند که نشان میدهد مهاجم به پیمایش فهرست کیفپولهای آسیبپذیر ادامه داده است.
این آسیبپذیری در ۳۱ ژوئیه ۲۰۲۶، یک روز پس از اولین سرقت، بهصورت عمومی افشا شد. شرکت مادر Coldcard یک بهروزرسانی اضطراری فریمور منتشر کرد و اطلاعرسانی به کاربران آسیبدیده را آغاز نمود. هر کسی که seed خود را روی دستگاه Mk3 با فریمور از مارس ۲۰۲۱ به بعد تولید کرده، بهطور بالقوه در معرض خطر است.
کاربران چه اقدامی باید انجام دهند
Coldcard به تمام دارندگان کیفپول Mk3 اکیداً توصیه کرده است که بلافاصله با استفاده از دستگاهی با آخرین بهروزرسانی، یک seed جدید تولید کنند، وجوه خود را به seed جدید انتقال دهند و هر seed موجود در Mk3 که در دوره آسیبدیده تولید شده را در معرض خطر بدانند. دستگاههای جایگزین و راهنمای بازیابی نیز به مشتریان آسیبدیده ارائه میشود.
کیفپولهای سختافزاری دقیقاً به این دلیل از امنترین روشهای نگهداری ارز دیجیتال به شمار میروند که تولید کلید خصوصی را از دستگاههای متصل به اینترنت جدا میکنند. این رویداد یادآوری است که ایزولاسیون سختافزاری تنها در برابر حملات از راه دور محافظت میکند — یک مولد اعداد تصادفی معیوب این محافظت را کاملاً از بین میبرد، چراکه آسیبپذیری در منطق ریاضی نهفته است، نه در شبکه.
به گزارش BleepingComputer، محققان هنوز در حال ارزیابی این هستند که آیا آدرسهای بیشتری در معرض خطر قرار دارند یا خیر.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source