Loading...
LIVE WINS
NFTape91 won $1.75🍌
🎰
CloneXChad won $273.52🥇💰
✨💰
ApeGang won $1.94🍌
🎰
TrezorTony won $180.93🥇
✨
JackpotJosh won $0.86🍌
🎰
NeonNeko won $9.09🥉
🎰
GasSaver won $5.05🥉
🎰
MintMonster won $180.21🥇
✨
ETHWhale_09 won $2.96🥉
🎰
VegasSlinger won $4.18🥉
🎰
ETHApe24 won $0.12🍌
🎰
LuckyLiamX won $36.26🥈
💫
Player667 won $1.96🍌
🎰
MetaHustle won $9.14🥉
🎰
LuckyLuna88 won $1.70🍌
🎰
TheApeFather won $43.45🥈
💫
MutantMarty won $4.72🥉
🎰
AirdropWolf won $49.30🥈
💫
HODL4Life won $1.08🍌
🎰
MutantMinder won $1.17🍌
🎰
TokenTrixie won $7.49🥉
🎰
NFTQueen_13 won $37.80🥈
💫
GasGuzzler won $21.73🥈
💫
FomoFiona won $0.64🍌
🎰
MutantMarty won $118.95🥇
✨
VaultVera won $0.29🍌
🎰
PaperWalletPam won $7.97🥉
🎰
ApeZone47 won $45.30🥈
💫
Player667 won $16.82🥈
💫
SatoshiDreams won $1.65🍌
🎰
LuckySpinner won $28.22🥈
💫
NeoRunner won $4.17🥉
🎰
OG777Ape won $1.36🍌
🎰
LuckyLuke won $1.61🍌
🎰
CryptoJules won $203.55🥇💰
✨💰
DegenDante won $38.71🥈
💫
VegasSlinger won $289.95🥇💰
✨💰
AirdropWolf won $10.12🥈
💫
BoredLuke91 won $83.35🥇
✨
OGMiner_82 won $44.85🥈
💫
NFTape91 won $1.75🍌
🎰
CloneXChad won $273.52🥇💰
✨💰
ApeGang won $1.94🍌
🎰
TrezorTony won $180.93🥇
✨
JackpotJosh won $0.86🍌
🎰
NeonNeko won $9.09🥉
🎰
GasSaver won $5.05🥉
🎰
MintMonster won $180.21🥇
✨
ETHWhale_09 won $2.96🥉
🎰
VegasSlinger won $4.18🥉
🎰
ETHApe24 won $0.12🍌
🎰
LuckyLiamX won $36.26🥈
💫
Player667 won $1.96🍌
🎰
MetaHustle won $9.14🥉
🎰
LuckyLuna88 won $1.70🍌
🎰
TheApeFather won $43.45🥈
💫
MutantMarty won $4.72🥉
🎰
AirdropWolf won $49.30🥈
💫
HODL4Life won $1.08🍌
🎰
MutantMinder won $1.17🍌
🎰
TokenTrixie won $7.49🥉
🎰
NFTQueen_13 won $37.80🥈
💫
GasGuzzler won $21.73🥈
💫
FomoFiona won $0.64🍌
🎰
MutantMarty won $118.95🥇
✨
VaultVera won $0.29🍌
🎰
PaperWalletPam won $7.97🥉
🎰
ApeZone47 won $45.30🥈
💫
Player667 won $16.82🥈
💫
SatoshiDreams won $1.65🍌
🎰
LuckySpinner won $28.22🥈
💫
NeoRunner won $4.17🥉
🎰
OG777Ape won $1.36🍌
🎰
LuckyLuke won $1.61🍌
🎰
CryptoJules won $203.55🥇💰
✨💰
DegenDante won $38.71🥈
💫
VegasSlinger won $289.95🥇💰
✨💰
AirdropWolf won $10.12🥈
💫
BoredLuke91 won $83.35🥇
✨
OGMiner_82 won $44.85🥈
💫
Bored Limited Logo
کریپتو، بازی، اخبار
جوایز رایگان!
Login
خانه اهدای رایگان بازی‌های کریپتو کازینو جدول رتبه‌بندی آخرین اخبار
آخرین اخبار اخبار کریپتو اخبار کازینو اخبار گیمینگ استراتژی کازینو آکادمی کازینو وبلاگ
اخبار کریپتو / نشت ۸۶ میلیون دلاری فروشنده مجاز لجر نشان می‌دهد امنیت کیف پول سخت‌افزاری کجا می‌شکند

نشت ۸۶ میلیون دلاری فروشنده مجاز لجر نشان می‌دهد امنیت کیف پول سخت‌افزاری کجا می‌شکند

October 9, 2026
One-Piece-Monte Play Now

فقط برای اطلاع شما، کیف پول سخت‌افزاری کار خودش را کرد.. جعبه‌ای که داخلش بود این کار را نکرد..... در ۹ اکتبر ۲۰۲۶، لجر تأیید کرد که در حال بررسی از دست رفتن سرمایه مشتریان جنوب شرق آسیا است که دستگاه‌ها را از CryptoBilis، یک فروشنده مجاز ثبت‌شده برای اندونزی، مالزی و فیلیپین، خریداری کرده بودند... محققان آن‌چین بیش از ۸۶ میلیون دلار را به آدرس‌های مشکوک به سرقت در بیت‌کوین، اتریوم و ترون ردیابی کرده‌اند.... لجر می‌گوید سیستم‌های خودش مورد نفوذ قرار نگرفته است. این احتمالاً درست است، و دقیقاً همین مشکل است.

ذخیره‌سازی سرد همیشه به‌عنوان پایان زنجیره اعتماد فروخته شده است. کلیدهای شما، دستگاه شما، سکه‌های شما. این حادثه یادآور می‌شود که زنجیره اعتماد بسیار زودتر شروع می‌شود، جایی بین یک کارخانه و پیشخوان یک مغازه در پتالینگ جایا... و اینکه یک تراشه کاملاً امن نمی‌تواند از سیدی محافظت کند که شخص دیگری از قبل آن را می‌داند.

چه اتفاقی برای دستگاه‌های لجر CryptoBilis افتاد؟

اولین هشدارها از کاربران در X و Reddit آمد که گزارش می‌دادند کیف پول‌هایشان بدون کلیک روی فیشینگ، بدون تأیید امضاشده و بدون اشتباه واضحی خالی شده است. محقق با نام مستعار Specter این گزارش‌ها را جمع‌آوری کرد، آدرس‌های دریافت‌کننده را ردیابی کرد و مجموع را ۸۶.۹۶ میلیون دلار در ۹۸ آدرس اعلام کرد. محقق امنیتی tanuki42 پیش‌تر بیش از ۷۲ میلیون دلار را علامت‌گذاری کرده و از قربانیان خواسته بود با SEAL 911 تماس بگیرند. تا بعدازظهر جمعه، یک موجودیت Arkham Intelligence با برچسب تخلیه‌کننده لجر حدود ۷۱.۵ میلیون دلار را نشان می‌داد که هنوز در آدرس‌های علامت‌گذاری‌شده باقی مانده بود. حقیقت این است که پاسخ لجر سریع و صریح بود. از CryptoBilis خواست همه فروش‌ها و ارسال‌ها را متوقف کند، به هر کسی که در ۹۰ روز گذشته از این فروشنده خریداری کرده بود گفت راه‌اندازی را شروع نکند. و به هر کسی که قبلاً راه‌اندازی کرده بود توصیه کرد انتقال دارایی‌ها به یک امضاکننده جدید لجر (با سید جدید) را در نظر بگیرد. این شرکت گفت معتقد است ضررها محدود به دستگاه‌های فروخته‌شده از طریق همان یک کانال است و هیچ نشانه‌ای از نفوذ به زیرساخت خود ندارد.. CryptoBilis را به دستکاری متهم نکرده و فروشنده تا جمعه هیچ بیانیه عمومی نداده بود.

منبعبرآورددامنهوضعیت
Specter (محقق آن‌چین)۸۶.۹۶ میلیون دلار۹۸ آدرس در بیت‌کوین، اتریوم، ترونتأییدنشده، تعداد قربانیان نامشخص
tanuki42 (محقق امنیتی)بیش از ۷۲ میلیون دلارآدرس‌های مشکوک به سرقترقم قبلی، گفته شده در حال افزایش است
موجودیت تخلیه‌کننده لجر در Arkhamحدود ۷۱.۵ میلیون دلاروجوهی که اکنون در آدرس‌های علامت‌گذاری‌شده نگهداری می‌شودبرچسب موجودیت تأییدنشده
لجرافشا نشدهخریداران CryptoBilis در جنوب شرق آسیاتحقیقات در جریان است

Specter پیش‌تر از عبارت صدها کیف پول قربانی عقب‌نشینی کرده و پذیرفته است که تعداد واقعی قربانیان مشخص نیست. هیچ‌کس ثابت نکرده که هر آدرس در این شمارش متعلق به یک خریدار CryptoBilis است. ، با ۸۶ میلیون دلار به‌عنوان سقفی ساخته‌شده از گزارش‌های عمومی برخورد کنید، نه یک رقم زیان حسابرسی‌شده.

ارز دیجیتال دزدیده‌شده کجا رفت؟

تفکیک Arkham از رقم تیتر جالب‌تر است، چون نشان می‌دهد مهاجم واقعاً چه چیزی جمع می‌کرد.

داراییارزش تقریبی در آدرس‌های علامت‌گذاری‌شدهسهم از مجموع ردیابی‌شده
اتر (ETH)۲۹.۴ میلیون دلار۴۱٪
بیت‌کوین (BTC)۱۷.۵ میلیون دلار۲۵٪
USDD (استیبل‌کوین ترون)۱۳.۶ میلیون دلار۱۹٪
تتر (USDT)۱۰.۸ میلیون دلار۱۵٪

حدود یک‌سوم این غنیمت استیبل‌کوین است، و USDD یک دارایی بومی ترون است و فهرست آدرس‌های Specter هم به ترون تکیه دارد... ، این با منطقه جور است. USDT ترون ریل تسویه پیش‌فرض در بیشتر جنوب شرق آسیا است، و قربانیان دقیقاً همان چیزی را ذخیره می‌کردند که کاربران محلی ذخیره می‌کنند. سهم USDT به دلیل دیگری هم مهم است: تتر می‌تواند آن را مسدود کند، و بارها به درخواست مجریان قانون این کار را کرده است. USDD سابقه قابل‌مقایسه‌ای از مسدودی توسط صادرکننده ندارد. ، اگر مهاجم باهوش باشد، استیبل‌کوین‌ها اول سواپ می‌شوند و پنجره مسدودسازی بسته می‌شود... تا گزارش‌های جمعه، وجوه به‌طور قابل‌مشاهده‌ای بریج، میکس یا به صرافی‌ها واریز نشده بود.

چگونه یک کیف پول سخت‌افزاری اصل می‌تواند تخلیه شود؟

صادقانه بگویم، یک کیف پول سخت‌افزاری از یک چیز محافظت می‌کند: کلید خصوصی، پس از اینکه به‌طور امن روی دستگاه تولید شد. هر چیزی قبل از آن لحظه خارج از مدل تهدید آن است... سه راه واقع‌بینانه وجود دارد که مهاجم از طریق زنجیره تأمین وارد می‌شود، و هر کدام به دفاع‌های بسیار متفاوتی نیاز دارند.

دستگاه با سید از پیش واردشده. قدیمی‌ترین حقه... یک فروشنده دستگاه را مقداردهی اولیه می‌کند، ۲۴ کلمه را روی کارت بازیابی می‌نویسد، جعبه را دوباره مهر و موم می‌کند و آن را به‌عنوان نو می‌فروشد... خریدار یک کیف پول آماده استفاده می‌بیند، وجوه واریز می‌کند، و مهاجم با استفاده از کپی سیدی که نگه داشته آن‌ها را جارو می‌کند. راهنمای خود لجر صریح است که یک دستگاه واقعی هرگز با عبارت بازیابی از پیش پرشده نمی‌رسد. هر خریداری که یک سید تازه تولید کند این را کاملاً خنثی می‌کند.

دستگاه تقلبی. در سال ۲۰۲۳ کسپرسکی یک Trezor Model T جعلی را که از یک سایت آگهی با مهر و موم‌های ظاهراً سالم خریداری شده بود کالبدشکافی کرد. فریمور دستکاری‌شده‌اش سید تصادفی را با یکی از ۲۰ عبارت هاردکدشده توسط مهاجم جایگزین کرد و بی‌صدا همه کاراکترهای هر عبارت عبور به‌جز اولین کاراکتر را نادیده گرفت. کاربر همه کار را درست انجام داد و یک سید جدید روی دستگاه تولید کرد.... فقط هرگز جدید نبود. اینجا، تولید سید خودتان هیچ کاری نمی‌کند.... چیزی که نجاتتان می‌دهد بررسی گواهی سازنده است، که یک تراشه کلون‌شده نمی‌تواند از آن عبور کند. یعنی، ایمپلنت.. این یکی ترسناک است، و نظریه‌ای است که اکنون به CryptoBilis چسبیده. مارک کارپلس، مدیرعامل سابق Mt. Gox، عکس‌های کالبدشکافی یک لجر را منتشر کرد که می‌گوید در مالزی خریده، هنوز در بسته‌بندی حرارتی سالم.... او یک برد دوم را توصیف می‌کند که در جایی که معمولاً پد نمایشگر قرار دارد پنهان شده، با یک آنتن سیمی، یک ماژول LTE و یک eSIM داده. طبق گزارش او، ایمپلنت نمایشگر ۱۲۸ در ۶۴ پیکسل را می‌خواند، صفحه راه‌اندازی را تشخیص می‌دهد و کلمات سید را به‌صورت متن از طریق شبکه سلولی ارسال می‌کند. عنصر امن اصل دست‌نخورده می‌ماند. فریمور دست‌نخورده می‌ماند... بررسی گواهی عبور می‌کند، چون دستگاه اصل است. فقط یک مسافر دارد.

کارپلس نگفته که دستگاهش از CryptoBilis آمده، و یافته‌هایش مربوط به دستگاه یک محقق است، نه یک علت ریشه‌ای تأییدشده. اما اگر این مکانیزم درست باشد، توضیح می‌دهد چرا قربانیان هیچ تأیید مشکوکی گزارش نکردند سید در لحظه‌ای که نمایش داده شد از دستگاه خارج شد. و مهاجم فقط منتظر واریزها ماند.

آیا Genuine Check لجر دستگاه‌های دستکاری‌شده را می‌گیرد؟

تا حدی، و همان تا حدی کل ماجراست. تحلیل ما از مسیرهای حمله مستندشده نشان می‌دهد که هیچ دفاع واحدی همه موارد را پوشش نمی‌دهد. تنها کنترلی که هر سه حمله زنجیره تأمین را لمس می‌کند این است که دستگاه را از کجا خریده‌اید.

مسیر حملهGenuine Check آن را می‌گیرد؟تولید سید خودتان کمک می‌کند؟خرید مستقیم کمک می‌کند؟
کارت بازیابی با سید از پیش واردشدهخیر (دستگاه اصل است)بله، کاملاًبله
دستگاه تقلبی با سیدهای هاردکدشدهبله، اگر از طریق نرم‌افزار رسمی اجرا شودخیربله
ایمپلنت سخت‌افزاری که نمایشگر را می‌خواندخیر (عنصر امن اصل است)خیربله، تا حد زیادی
اپ کیف پول جعلی یا صفحه فیشینگمرتبط نیستخیرخیر

ردیف آخر برای دیدگاه است..... در آوریل یک موسیقی‌دان حدود ۴۲۴,۰۰۰ دلار بیت‌کوین را پس از دانلود یک اپ Ledger Live جعلی از Mac App Store اپل از دست داد. بیشتر هک‌های کیف پول سخت‌افزاری هنوز افرادی هستند که ۲۴ کلمه را در نرم‌افزاری که مؤدبانه درخواست کرده تایپ می‌کنند. چیزی که پرونده CryptoBilis را متفاوت می‌کند این است که قربانیان ظاهراً هیچ کار اشتباهی نکرده‌اند، جز اعتماد به یک فروشگاه مجاز.

آیا این مشکل لجر است یا مشکل فروشنده؟

هر دو، بسته به اینکه چه کسی پاسخ می‌دهد... چانگ‌پنگ ژائو گفت شواهد به یک حمله زنجیره تأمین محدود به یک فروشنده اشاره دارد و با زمان‌بندی زیر سؤال، اضافه کرد که حضانت شخصی مسئولیت‌های اضافی به همراه دارد........ راب همیلتون، مدیرعامل AnchorWatch، هشدار داد که شعاع انفجار می‌تواند فراتر از لجر برود، چون CryptoBilis همچنین Trezor، Tangem، SafePal، OneKey، Ellipal و CoolWallet می‌فروشد. Bitcoin Malaya همین سؤال را علناً مطرح کرده است.

موضع لجر از نظر فنی درست است. تراشه‌هایش نشکسته و سرورهایش نفوذ نکرده است. اما این شرکت CryptoBilis را در صفحه فروشندگان مجاز رسمی خود فهرست می‌کند، که دقیقاً همان سیگنالی است که یک خریدار در کوالالامپور یا مانیل برای تشخیص امن بودن یک فروشگاه استفاده می‌کند. برنامه فروشنده مجاز یک تفویض اعتماد است. وقتی شکست می‌خورد، سیستم‌های ما مورد نفوذ قرار نگرفتند یک جمله درست است که ETH هیچ‌کس را برنمی‌گرداند.. این همچنین در سال سختی برای برند رخ می‌دهد. در ژانویه یک نفوذ در پردازشگر پرداخت Global e نام‌ها و اطلاعات تماس خریداران Ledger.com را افشا کرد، و نفوذ کتابخانه Conect Kit در سال ۲۰۲۳ هنوز در خاطره‌ها تازه است.

صاحبان کیف پول سخت‌افزاری همین حالا چه باید بکنند؟

صادقانه، اگر در ۹۰ روز گذشته از CryptoBilis خریداری کرده‌اید، بدون بحث از توصیه لجر پیروی کنید. آن را راه‌اندازی نکنید... اگر قبلاً راه‌اندازی شده، همه چیز را به یک دستگاه جدید که مستقیماً از سازنده خریداری شده منتقل کنید، با سیدی که روی همان دستگاه جدید تولید شده. سید قدیمی را روی سخت‌افزار جدید دوباره استفاده نکنید. آن سید چیزی است که ممکن است در معرض خطر باشد.

برای بقیه، نتیجه‌گیری‌ها ساده و خسته‌کننده‌اند، به همین دلیل مردم از آن‌ها رد می‌شوند: مطمئناً، از فروشگاه خود سازنده بخرید. نه از یک آگهی در مارکت‌پلیس، نه از یک فروشنده تخفیف‌دار، نه یک دستگاه مهر و موم‌شده از یک فروم. جدول بالا نشان می‌دهد این تنها دفاعی است که هر سه مسیر زنجیره تأمین را پوشش می‌دهد.

هر دستگاهی که با کلمات از پیش نوشته‌شده می‌رسد را رد کنید. هیچ کیف پول قانونی با سید از پیش واردشده ارسال نمی‌شود. هرگز.

بررسی گواهی را از طریق نرم‌افزار رسمی اجرا کنید، هر بار. ایمپلنت را نمی‌گیرد، اما تقلبی‌ها را از بین می‌برد. با این حال، از عبارت عبور استفاده کنید. این به‌تنهایی یک کارت بازیابی لو رفته را خنثی می‌کند.... ، یک ایمپلنت که نمایشگر را تماشا می‌کند هنوز می‌تواند آن را در حین ورود ثبت کند، پس آن را به‌عنوان یک لایه اضافی که هزینه حمله را بالا می‌برد در نظر بگیرید، نه یک راه‌حل.

دارایی‌های بزرگ را تقسیم کنید. اگر یک دستگاه در معرض خطر باشد، نباید همه چیز را نگه دارد.

این برای هر کسی که مرتباً وجوه را بین پلتفرم‌ها و ذخیره‌سازی سرد جابه‌جا می‌کند مهم است، از جمله بازیکنان کازینو کریپتو. پلتفرم‌های پرداخت سریع مانند CryptoCasino.Vegas برداشت‌ها را به‌طور خودکار به هر آدرسی که بدهید پردازش می‌کنند، یعنی امنیت آن بردها کاملاً به دستگاهی بستگی دارد که آن آدرس را تولید کرده است. یک کیف پول سخت‌افزاری تمیز و مستقیم‌منبع، آخرین حلقه در آن زنجیره است. همان‌طور که خریداران CryptoBilis تازه فهمیدند، این همچنین حلقه‌ای است که بیشتر مردم هرگز به فکر بررسی آن نمی‌افتند.

لجر وعده به‌روزرسانی‌ها را در ادامه تحقیقات داده است.... تا زمانی که علت ریشه‌ای را نام نبرد، امن‌ترین فرض همان فرض ناخوشایند است: یک دستگاه اصل از یک فروشنده مجاز هنوز می‌تواند در معرض خطر باشد..... و تنها زنجیره تأمین کاملاً قابل اعتماد، کوتاه‌ترین آن است.