تصور کنید سرمایه یک عمر تلاش خود را در امنترین گاوصندوق دیجیتال جهان – که حتی به اینترنت هم متصل نیست – قرار دادهاید. اما یک روز صبح بیدار میشوید و میبینید ترازنامه شما صفر شده است! این سناریوی دلهرهآور، دقیقاً همان چیزی است که برای کاربران کیف پول سختافزاری کلدکارد (Coldcard) در سال ۲۰۲۶ رخ داد و خروج دهها میلیون دلار بیتکوین، زلزلهای در دنیای کریپتوکارنسی ایجاد کرد.
اما چگونه یک کیف پول کاملاً آفلاین (Air-gapped) هک میشود؟ آیا کیف پول شما هم در خطر است؟ در این مقاله جامع، کالبدشکافی دقیقی از هک کلدکارد خواهیم داشت و به شما میآموزیم چگونه داراییهای خود را برای همیشه در برابر این نوع اکسپلویتها بیمه کنید.
کیف پول کلدکارد چیست و چرا نماد امنیت بود؟
کیف پولهای سختافزاری شرکت کانادایی Coinkite، به ویژه مدلهای Coldcard، همواره به عنوان «استاندارد طلایی» امنیت بیتکوین شناخته میشدند. ویژگی بارز آنها عدم نیاز به اتصال بلوتوث، وایفای یا حتی کابل USB به کامپیوتر بود. شما میتوانستید تراکنشها را صرفاً از طریق یک کارت حافظه MicroSD جابهجا کنید.

این ویژگی باعث میشد تا هکرهای آنلاین هیچ راه نفوذی به دستگاه نداشته باشند. اما فاجعه اخیر نشان داد که گاهی اوقات، بزرگترین تهدید نه از بیرون، بلکه از درون خود سیستم نشأت میگیرد.
آناتومی یک فاجعه: هک کلدکارد چگونه رخ داد؟
برخلاف حملات فیشینگ (Phishing) یا بدافزارها، مشکل امنیتی کلدکارد یک باگ بنیادین در نرمافزار پایه (Firmware) دستگاه بود.
برای ساخت یک کیف پول امن، دستگاه باید مجموعهای از کلمات تصادفی به نام عبارت بازیابی (Seed Phrase) تولید کند. این کلمات بر اساس یک الگوریتم تولید اعداد تصادفی (RNG) ساخته میشوند. امنیت شما دقیقاً به میزان «غیرقابل پیشبینی بودن» این اعداد بستگی دارد.
متخصصان امنیت بلاکچین متوجه شدند که در برخی نسخههای فریمور کلدکارد، این الگوریتم به درستی کار نمیکرده است. در واقع، اعداد تولید شده کاملاً تصادفی نبودند و ارتباط معناداری با اطلاعات سختافزاری (مانند شماره سریال قطعات) داشتند.
نتیجه این باگ چه بود؟
هکرهای بسیار حرفهای توانستند با استفاده از قدرت پردازشی بالا و تحلیل الگوهای ریاضی، عبارتهای بازیابی تولید شده توسط این دستگاهها را در فضای آفلاین حدس بزنند و سپس به راحتی دارایی کاربران را روی شبکه اصلی بیتکوین جابهجا کنند.
کدام نسخههای Coldcard در خطر هستند؟
اگر از کاربران این کیف پول هستید، باید بدانید که همه دستگاهها آسیبپذیر نیستند. جدول زیر وضعیت مدلهای مختلف را روشن میکند:
| مدل دستگاه و زمان ساخت | وضعیت امنیت | نیاز به اقدام |
| مدلهای Mk4 و Q (ساخت ۲۰۲۱ تا اواسط ۲۰۲۶) | 🔴 به شدت آسیبپذیر | ساخت ولت جدید و انتقال فوری |
| مدلهای Mk3 و قدیمیتر (قبل از ۲۰۲۱) | 🟢 امن | آپدیت فریمور برای احتیاط |
| ولتهای ساخته شده با روش پرتاب تاس (Dice Roll) | 🟢 امن | نیازی به اقدام فوری نیست |
نکته بسیار مهم: اگر ولت شما در بازه زمانی خطر ساخته شده است، صرفاً بهروزرسانی فریمور (Update Firmware) مشکل شما را حل نمیکند! عبارت بازیابی فعلی شما از اساس ناامن تولید شده و باید دارایی خود را به یک آدرس کاملاً جدید منتقل کنید.
آموزش قدمبهقدم: چگونه دارایی خود را نجات دهیم؟
اگر متوجه شدید دستگاه شما در لیست نسخههای آسیبپذیر است، خونسردی خود را حفظ کنید و مراحل زیر را با دقت و به سرعت انجام دهید:
- دریافت آخرین نسخه فریمور
- ابتدا به وبسایت رسمی Coinkite مراجعه کرده و جدیدترین پچ امنیتی (Firmware) مربوط به مدل دستگاه خود را دانلود کنید. دستگاه را طبق دستورالعمل رسمی آپدیت کنید.
- ساخت کیف پول با روش Entropy آفلاین
- پس از آپدیت، یک کیف پول کاملاً جدید روی دستگاه بسازید. این بار به الگوریتم دستگاه اعتماد نکنید! از ویژگی Dice Roll استفاده کنید؛ یک تاس فیزیکی بیاورید و حداقل ۵۰ بار آن را بیندازید و اعداد را وارد دستگاه کنید تا بالاترین سطح تصادفی بودن (Entropy) را برای Seed Phrase جدید خود بسازید.
- ارسال داراییها به آدرس جدید
- آدرس دریافت (Receive Address) کیف پول جدید را یادداشت کنید. اکنون با استفاده از عبارت بازیابی قدیمی وارد ولت قبلی خود شوید و تمام موجودی خود را (با پرداخت کارمزد شبکه) به آدرس جدیدی که در مرحله قبل ساختید منتقل کنید.
- نابود کردن سید فریز قدیمی
- پس از تایید نهایی تراکنش روی بلاکچین بیتکوین و اطمینان از نشستن دارایی در ولت جدید، کلمات بازیابی قدیمی را به طور کامل از بین ببرید (بسوزانید).
آینده امنیت کریپتو: آیا کیف پول سختافزاری بمانیم؟
هک کلدکارد درس بزرگی به سرمایهگذاران کریپتو داد: هیچکس و هیچچیز ۱۰۰ درصد امن نیست. اما این به معنای بازگشت به صرافیهای متمرکز (مثل بایننس) یا استفاده از کیف پولهای نرمافزاری (مثل تراست ولت) نیست. کیف پولهای سختافزاری همچنان بهترین گزینه هستند، به شرطی که رویکرد خود را تغییر دهید.
معرفی جایگزینها و راهکارهای پیشرفته
اگر اعتماد خود را به کلدکارد از دست دادهاید، برندهای معتبری مانند Trezor (مدل Safe 3 و Safe 5) و BitBox02 به دلیل متنباز (Open-Source) بودن کامل و ممیزیهای امنیتی سختگیرانه، گزینههای ایدهآلی برای جایگزینی هستند.
اما راهکار نهایی برای هولدرهای بزرگ (نهنگها)، استفاده از سیستمهای چند امضایی (Multi-Signature) است. در این ساختار، شما دارایی خود را بین ۲ تا ۳ کیف پول سختافزاری از برندهای مختلف تقسیم میکنید. اگر یک برند (مثل فاجعه کلدکارد) دچار مشکل شود، هکر نمیتواند دارایی شما را جابهجا کند، زیرا به تایید فیزیکی دستگاههای دیگر از برندهای رقیب نیاز دارد.
نتیجهگیری نهایی
فاجعه امنیتی کلدکارد در سال ۲۰۲۶ نقطه عطفی در تاریخ امنیت ارزهای دیجیتال بود. این اتفاق به ما یادآوری کرد که مفهوم «شما بانک خودتان هستید» شوخیبردار نیست. برای تامین امنیت کیف پول سخت افزاری، دیگر نمیتوان به تبلیغات شرکتها بسنده کرد. استفاده از روشهای تولید کلمات تصادفی دستی (تاس)، بررسی مداوم اخبار امنیتی و مهاجرت به سیستمهای چند امضایی، استراتژیهای الزامی برای بقا در بازار پرنوسان کریپتوکارنسی هستند.




