به گفته توسعهدهندگان و پژوهشگران امنیت، ابزار کلود کد (Claude Code) متعلق به شرکت آنتروپیک (Anthropic)، پس از اینکه تنها از آن خواسته شد کد منبع کیف پول را برای یافتن نقصهای امنیتی بررسی کند، بهطور مستقل آسیبپذیریِ مسئول اکسپلویت در کیفپولهای کولدکارد (Coldcard) را کشف کرد. گفته میشود این هوش مصنوعی برای گزارش این مشکل، تنها به حدود هشت دقیقه تحلیل نیاز داشته است.
به گزارش میهن بلاکچین، یک پست در شبکه اجتماعی ردیت ادعا میکند که «کلود کد» توانسته پس از تنها هشت دقیقه استدلال، بهطور مستقل همان آسیبپذیری کیف پولی را که در این حمله مورد استفاده قرار گرفته بود، شناسایی کند.
یک پژوهشگر با نام مستعار Medusa در شبکه اجتماعی ایکس (X) نوشت:
کلود کد آسیبپذیری کیف پول COLDCARD را تنها با یک دستور (Prompt) و فقط در ۸ دقیقه تفکر پیدا کرد. ما برای آنچه در راه است آماده نیستیم.
بر اساس گزارشها، این آسیبپذیری ناشی از روشی است که فِرموِیر (نرمافزار پایه) آسیبدیده کولدکارد برای تولید اعداد تصادفی رمزنگاریشده (cryptographic randomness) استفاده میکرده است.
تولید اعداد تصادفی یکی از مهمترین اجزای امنیتی در کیف پولهای ارز دیجیتال محسوب میشود. این کیفپولها هنگام ایجاد کلیدهای خصوصی و تولید امضاهای دیجیتال، به مقادیر تصادفی و غیرقابل پیشبینی متکی هستند. اگر این تصادفی بودن قابل پیشبینی شود یا آنتروپی (Entropy) کافی نداشته باشد، کیف پولها آسیبپذیر میشوند.
این نقص به یکی از بزرگترین نفوذها به کیف پولهای سختافزاری در تاریخ شبکه بیتکوین مرتبط شده است. برآوردهای اولیه نشان میدهد که هکرها در کمتر از یک ساعت بیش از ۱,۰۸۰ بیتکوین را به سرقت بردهاند. برآوردهای جدیدتری که در میان اعضای جامعه رمزارزها دست به دست میشود، مجموع خسارات را فراتر از ۱۰۰ میلیون دلار تخمین میزند. آری پال (Ari Paul)، بنیانگذار شرکت بلاکتاور کپیتال (BlockTower Capital)، اخیراً استدلال کرده که نفوذ به کولدکارد، بیش از آنکه یک شکستِ مختص به یک تولیدکننده خاص باشد، یک ضعف بنیادین را فاش کرده است که در سراسر این صنعت مشترک است.
موج دیگری از حملات
متأسفانه برای دارندگان کولدکارد، ممکن است این حمله هنوز به پایان نرسیده باشد.
الکس تورن (Alex Thorn)، مدیر بخش تحقیقات شرکت گلکسی (Galaxy)، در پلتفرم ایکس اعلام کرد که فعالیتهای آنچین (on-chain) نشاندهنده چهارمین موج سازمانیافته از حملات مرتبط با کولدکارد است.
به گفته تورن، بلاکهای بیتکوین شماره ۹۶۰,۷۷۸ تا ۹۶۰,۷۹۲ حاوی ۲۱۸ تراکنش مشکوک بودهاند که ۴۶۲ آدرس قربانی را تحت تأثیر قرار داده و نزدیک به ۳۸۹ بیتکوین را جابهجا کردهاند.
وی تأکید کرد که کاربران کولدکارد باید فوراً هرگونه دارایی باقیمانده را از دستگاههای آسیبپذیر خارج کنند. همچنین به آنها توصیه شده است که برای افزایش شانس خود جهت پیشی گرفتن از مهاجمان در تایید تراکنشها، از کارمزدهای تراکنش استفاده کنند.













