فقط برای اطلاع شما، کیف پول سختافزاری کار خودش را کرد.. جعبهای که داخلش بود این کار را نکرد..... در ۹ اکتبر ۲۰۲۶، لجر تأیید کرد که در حال بررسی از دست رفتن سرمایه مشتریان جنوب شرق آسیا است که دستگاهها را از CryptoBilis، یک فروشنده مجاز ثبتشده برای اندونزی، مالزی و فیلیپین، خریداری کرده بودند... محققان آنچین بیش از ۸۶ میلیون دلار را به آدرسهای مشکوک به سرقت در بیتکوین، اتریوم و ترون ردیابی کردهاند.... لجر میگوید سیستمهای خودش مورد نفوذ قرار نگرفته است. این احتمالاً درست است، و دقیقاً همین مشکل است.
ذخیرهسازی سرد همیشه بهعنوان پایان زنجیره اعتماد فروخته شده است. کلیدهای شما، دستگاه شما، سکههای شما. این حادثه یادآور میشود که زنجیره اعتماد بسیار زودتر شروع میشود، جایی بین یک کارخانه و پیشخوان یک مغازه در پتالینگ جایا... و اینکه یک تراشه کاملاً امن نمیتواند از سیدی محافظت کند که شخص دیگری از قبل آن را میداند.
چه اتفاقی برای دستگاههای لجر CryptoBilis افتاد؟
اولین هشدارها از کاربران در X و Reddit آمد که گزارش میدادند کیف پولهایشان بدون کلیک روی فیشینگ، بدون تأیید امضاشده و بدون اشتباه واضحی خالی شده است. محقق با نام مستعار Specter این گزارشها را جمعآوری کرد، آدرسهای دریافتکننده را ردیابی کرد و مجموع را ۸۶.۹۶ میلیون دلار در ۹۸ آدرس اعلام کرد. محقق امنیتی tanuki42 پیشتر بیش از ۷۲ میلیون دلار را علامتگذاری کرده و از قربانیان خواسته بود با SEAL 911 تماس بگیرند. تا بعدازظهر جمعه، یک موجودیت Arkham Intelligence با برچسب تخلیهکننده لجر حدود ۷۱.۵ میلیون دلار را نشان میداد که هنوز در آدرسهای علامتگذاریشده باقی مانده بود. حقیقت این است که پاسخ لجر سریع و صریح بود. از CryptoBilis خواست همه فروشها و ارسالها را متوقف کند، به هر کسی که در ۹۰ روز گذشته از این فروشنده خریداری کرده بود گفت راهاندازی را شروع نکند. و به هر کسی که قبلاً راهاندازی کرده بود توصیه کرد انتقال داراییها به یک امضاکننده جدید لجر (با سید جدید) را در نظر بگیرد. این شرکت گفت معتقد است ضررها محدود به دستگاههای فروختهشده از طریق همان یک کانال است و هیچ نشانهای از نفوذ به زیرساخت خود ندارد.. CryptoBilis را به دستکاری متهم نکرده و فروشنده تا جمعه هیچ بیانیه عمومی نداده بود.| منبع | برآورد | دامنه | وضعیت |
|---|---|---|---|
| Specter (محقق آنچین) | ۸۶.۹۶ میلیون دلار | ۹۸ آدرس در بیتکوین، اتریوم، ترون | تأییدنشده، تعداد قربانیان نامشخص |
| tanuki42 (محقق امنیتی) | بیش از ۷۲ میلیون دلار | آدرسهای مشکوک به سرقت | رقم قبلی، گفته شده در حال افزایش است |
| موجودیت تخلیهکننده لجر در Arkham | حدود ۷۱.۵ میلیون دلار | وجوهی که اکنون در آدرسهای علامتگذاریشده نگهداری میشود | برچسب موجودیت تأییدنشده |
| لجر | افشا نشده | خریداران CryptoBilis در جنوب شرق آسیا | تحقیقات در جریان است |
Specter پیشتر از عبارت صدها کیف پول قربانی عقبنشینی کرده و پذیرفته است که تعداد واقعی قربانیان مشخص نیست. هیچکس ثابت نکرده که هر آدرس در این شمارش متعلق به یک خریدار CryptoBilis است. ، با ۸۶ میلیون دلار بهعنوان سقفی ساختهشده از گزارشهای عمومی برخورد کنید، نه یک رقم زیان حسابرسیشده.
ارز دیجیتال دزدیدهشده کجا رفت؟
تفکیک Arkham از رقم تیتر جالبتر است، چون نشان میدهد مهاجم واقعاً چه چیزی جمع میکرد.

| دارایی | ارزش تقریبی در آدرسهای علامتگذاریشده | سهم از مجموع ردیابیشده |
|---|---|---|
| اتر (ETH) | ۲۹.۴ میلیون دلار | ۴۱٪ |
| بیتکوین (BTC) | ۱۷.۵ میلیون دلار | ۲۵٪ |
| USDD (استیبلکوین ترون) | ۱۳.۶ میلیون دلار | ۱۹٪ |
| تتر (USDT) | ۱۰.۸ میلیون دلار | ۱۵٪ |
حدود یکسوم این غنیمت استیبلکوین است، و USDD یک دارایی بومی ترون است و فهرست آدرسهای Specter هم به ترون تکیه دارد... ، این با منطقه جور است. USDT ترون ریل تسویه پیشفرض در بیشتر جنوب شرق آسیا است، و قربانیان دقیقاً همان چیزی را ذخیره میکردند که کاربران محلی ذخیره میکنند. سهم USDT به دلیل دیگری هم مهم است: تتر میتواند آن را مسدود کند، و بارها به درخواست مجریان قانون این کار را کرده است. USDD سابقه قابلمقایسهای از مسدودی توسط صادرکننده ندارد. ، اگر مهاجم باهوش باشد، استیبلکوینها اول سواپ میشوند و پنجره مسدودسازی بسته میشود... تا گزارشهای جمعه، وجوه بهطور قابلمشاهدهای بریج، میکس یا به صرافیها واریز نشده بود.
چگونه یک کیف پول سختافزاری اصل میتواند تخلیه شود؟
صادقانه بگویم، یک کیف پول سختافزاری از یک چیز محافظت میکند: کلید خصوصی، پس از اینکه بهطور امن روی دستگاه تولید شد. هر چیزی قبل از آن لحظه خارج از مدل تهدید آن است... سه راه واقعبینانه وجود دارد که مهاجم از طریق زنجیره تأمین وارد میشود، و هر کدام به دفاعهای بسیار متفاوتی نیاز دارند.
دستگاه با سید از پیش واردشده. قدیمیترین حقه... یک فروشنده دستگاه را مقداردهی اولیه میکند، ۲۴ کلمه را روی کارت بازیابی مینویسد، جعبه را دوباره مهر و موم میکند و آن را بهعنوان نو میفروشد... خریدار یک کیف پول آماده استفاده میبیند، وجوه واریز میکند، و مهاجم با استفاده از کپی سیدی که نگه داشته آنها را جارو میکند. راهنمای خود لجر صریح است که یک دستگاه واقعی هرگز با عبارت بازیابی از پیش پرشده نمیرسد. هر خریداری که یک سید تازه تولید کند این را کاملاً خنثی میکند.
دستگاه تقلبی. در سال ۲۰۲۳ کسپرسکی یک Trezor Model T جعلی را که از یک سایت آگهی با مهر و مومهای ظاهراً سالم خریداری شده بود کالبدشکافی کرد. فریمور دستکاریشدهاش سید تصادفی را با یکی از ۲۰ عبارت هاردکدشده توسط مهاجم جایگزین کرد و بیصدا همه کاراکترهای هر عبارت عبور بهجز اولین کاراکتر را نادیده گرفت. کاربر همه کار را درست انجام داد و یک سید جدید روی دستگاه تولید کرد.... فقط هرگز جدید نبود. اینجا، تولید سید خودتان هیچ کاری نمیکند.... چیزی که نجاتتان میدهد بررسی گواهی سازنده است، که یک تراشه کلونشده نمیتواند از آن عبور کند. یعنی، ایمپلنت.. این یکی ترسناک است، و نظریهای است که اکنون به CryptoBilis چسبیده. مارک کارپلس، مدیرعامل سابق Mt. Gox، عکسهای کالبدشکافی یک لجر را منتشر کرد که میگوید در مالزی خریده، هنوز در بستهبندی حرارتی سالم.... او یک برد دوم را توصیف میکند که در جایی که معمولاً پد نمایشگر قرار دارد پنهان شده، با یک آنتن سیمی، یک ماژول LTE و یک eSIM داده. طبق گزارش او، ایمپلنت نمایشگر ۱۲۸ در ۶۴ پیکسل را میخواند، صفحه راهاندازی را تشخیص میدهد و کلمات سید را بهصورت متن از طریق شبکه سلولی ارسال میکند. عنصر امن اصل دستنخورده میماند. فریمور دستنخورده میماند... بررسی گواهی عبور میکند، چون دستگاه اصل است. فقط یک مسافر دارد.
کارپلس نگفته که دستگاهش از CryptoBilis آمده، و یافتههایش مربوط به دستگاه یک محقق است، نه یک علت ریشهای تأییدشده. اما اگر این مکانیزم درست باشد، توضیح میدهد چرا قربانیان هیچ تأیید مشکوکی گزارش نکردند سید در لحظهای که نمایش داده شد از دستگاه خارج شد. و مهاجم فقط منتظر واریزها ماند.
آیا Genuine Check لجر دستگاههای دستکاریشده را میگیرد؟
تا حدی، و همان تا حدی کل ماجراست. تحلیل ما از مسیرهای حمله مستندشده نشان میدهد که هیچ دفاع واحدی همه موارد را پوشش نمیدهد. تنها کنترلی که هر سه حمله زنجیره تأمین را لمس میکند این است که دستگاه را از کجا خریدهاید.
| مسیر حمله | Genuine Check آن را میگیرد؟ | تولید سید خودتان کمک میکند؟ | خرید مستقیم کمک میکند؟ |
|---|---|---|---|
| کارت بازیابی با سید از پیش واردشده | خیر (دستگاه اصل است) | بله، کاملاً | بله |
| دستگاه تقلبی با سیدهای هاردکدشده | بله، اگر از طریق نرمافزار رسمی اجرا شود | خیر | بله |
| ایمپلنت سختافزاری که نمایشگر را میخواند | خیر (عنصر امن اصل است) | خیر | بله، تا حد زیادی |
| اپ کیف پول جعلی یا صفحه فیشینگ | مرتبط نیست | خیر | خیر |
ردیف آخر برای دیدگاه است..... در آوریل یک موسیقیدان حدود ۴۲۴,۰۰۰ دلار بیتکوین را پس از دانلود یک اپ Ledger Live جعلی از Mac App Store اپل از دست داد. بیشتر هکهای کیف پول سختافزاری هنوز افرادی هستند که ۲۴ کلمه را در نرمافزاری که مؤدبانه درخواست کرده تایپ میکنند. چیزی که پرونده CryptoBilis را متفاوت میکند این است که قربانیان ظاهراً هیچ کار اشتباهی نکردهاند، جز اعتماد به یک فروشگاه مجاز.
آیا این مشکل لجر است یا مشکل فروشنده؟
هر دو، بسته به اینکه چه کسی پاسخ میدهد... چانگپنگ ژائو گفت شواهد به یک حمله زنجیره تأمین محدود به یک فروشنده اشاره دارد و با زمانبندی زیر سؤال، اضافه کرد که حضانت شخصی مسئولیتهای اضافی به همراه دارد........ راب همیلتون، مدیرعامل AnchorWatch، هشدار داد که شعاع انفجار میتواند فراتر از لجر برود، چون CryptoBilis همچنین Trezor، Tangem، SafePal، OneKey، Ellipal و CoolWallet میفروشد. Bitcoin Malaya همین سؤال را علناً مطرح کرده است.
موضع لجر از نظر فنی درست است. تراشههایش نشکسته و سرورهایش نفوذ نکرده است. اما این شرکت CryptoBilis را در صفحه فروشندگان مجاز رسمی خود فهرست میکند، که دقیقاً همان سیگنالی است که یک خریدار در کوالالامپور یا مانیل برای تشخیص امن بودن یک فروشگاه استفاده میکند. برنامه فروشنده مجاز یک تفویض اعتماد است. وقتی شکست میخورد، سیستمهای ما مورد نفوذ قرار نگرفتند یک جمله درست است که ETH هیچکس را برنمیگرداند.. این همچنین در سال سختی برای برند رخ میدهد. در ژانویه یک نفوذ در پردازشگر پرداخت Global e نامها و اطلاعات تماس خریداران Ledger.com را افشا کرد، و نفوذ کتابخانه Conect Kit در سال ۲۰۲۳ هنوز در خاطرهها تازه است.
صاحبان کیف پول سختافزاری همین حالا چه باید بکنند؟
صادقانه، اگر در ۹۰ روز گذشته از CryptoBilis خریداری کردهاید، بدون بحث از توصیه لجر پیروی کنید. آن را راهاندازی نکنید... اگر قبلاً راهاندازی شده، همه چیز را به یک دستگاه جدید که مستقیماً از سازنده خریداری شده منتقل کنید، با سیدی که روی همان دستگاه جدید تولید شده. سید قدیمی را روی سختافزار جدید دوباره استفاده نکنید. آن سید چیزی است که ممکن است در معرض خطر باشد.
برای بقیه، نتیجهگیریها ساده و خستهکنندهاند، به همین دلیل مردم از آنها رد میشوند: مطمئناً، از فروشگاه خود سازنده بخرید. نه از یک آگهی در مارکتپلیس، نه از یک فروشنده تخفیفدار، نه یک دستگاه مهر و مومشده از یک فروم. جدول بالا نشان میدهد این تنها دفاعی است که هر سه مسیر زنجیره تأمین را پوشش میدهد.
هر دستگاهی که با کلمات از پیش نوشتهشده میرسد را رد کنید. هیچ کیف پول قانونی با سید از پیش واردشده ارسال نمیشود. هرگز.
بررسی گواهی را از طریق نرمافزار رسمی اجرا کنید، هر بار. ایمپلنت را نمیگیرد، اما تقلبیها را از بین میبرد. با این حال، از عبارت عبور استفاده کنید. این بهتنهایی یک کارت بازیابی لو رفته را خنثی میکند.... ، یک ایمپلنت که نمایشگر را تماشا میکند هنوز میتواند آن را در حین ورود ثبت کند، پس آن را بهعنوان یک لایه اضافی که هزینه حمله را بالا میبرد در نظر بگیرید، نه یک راهحل.
داراییهای بزرگ را تقسیم کنید. اگر یک دستگاه در معرض خطر باشد، نباید همه چیز را نگه دارد.
این برای هر کسی که مرتباً وجوه را بین پلتفرمها و ذخیرهسازی سرد جابهجا میکند مهم است، از جمله بازیکنان کازینو کریپتو. پلتفرمهای پرداخت سریع مانند CryptoCasino.Vegas برداشتها را بهطور خودکار به هر آدرسی که بدهید پردازش میکنند، یعنی امنیت آن بردها کاملاً به دستگاهی بستگی دارد که آن آدرس را تولید کرده است. یک کیف پول سختافزاری تمیز و مستقیممنبع، آخرین حلقه در آن زنجیره است. همانطور که خریداران CryptoBilis تازه فهمیدند، این همچنین حلقهای است که بیشتر مردم هرگز به فکر بررسی آن نمیافتند.
لجر وعده بهروزرسانیها را در ادامه تحقیقات داده است.... تا زمانی که علت ریشهای را نام نبرد، امنترین فرض همان فرض ناخوشایند است: یک دستگاه اصل از یک فروشنده مجاز هنوز میتواند در معرض خطر باشد..... و تنها زنجیره تأمین کاملاً قابل اعتماد، کوتاهترین آن است.