کیف پول سرد معمولاً امنترین راه نگهداری بلندمدت ارز دیجیتال معرفی میشود؛ دستگاهی که کلید خصوصی را از اینترنت دور نگه میدارد. اما نقص کیف پول سختافزاری Coldcard یک سؤال مهم را دوباره مطرح کرده است: اگر یک کیف پول آفلاین هم آسیبپذیر باشد، آیا هنوز میتوان به آن اعتماد کرد؟
Galaxy Research اعلام کرده است که در حمله روز ۳۰ ژوئیه ۲۰۲۶، حدود ۱٬۰۸۲ بیتکوین به ارزش تقریبی ۷۰ میلیون دلار از ۱٬۱۹۶ آدرس خارج شد. پژوهشگران این تراکنشها را به نقصی در نحوه تولید عبارت بازیابی بعضی نسخههای Coldcard مرتبط دانستهاند.
بااینحال، پیام اصلی این اتفاق فراتر از یک برند یا مدل خاص است: آفلاین بودن فقط یک لایه امنیتی است، نه تضمین کامل امنیت.
کیف پول سرد دقیقاً چه چیزی را امن میکند؟
بیتکوین یا سایر ارزهای دیجیتال داخل کیف پول سختافزاری ذخیره نمیشوند؛ دارایی روی بلاکچین قرار دارد و کیف پول فقط کلید خصوصی لازم برای کنترل آن را نگه میدارد.
مزیت کیف پول سرد این است که این کلید را از موبایل و کامپیوتر متصل به اینترنت جدا میکند. در نتیجه، بدافزارها سختتر میتوانند مستقیماً کلید خصوصی را سرقت کنند. اما این ابزار همچنان در برابر بعضی خطرها مصون نیست:
- نقص نرمافزاری یا ضعف در تولید عبارت بازیابی؛
- دستگاه تقلبی یا دستکاریشده؛
- سرقت نسخه پشتیبان عبارت بازیابی؛
- تأیید آدرس یا تراکنش اشتباه توسط کاربر؛
- بیتوجهی به بهروزرسانیها و هشدارهای امنیتی.
بنابراین جمله دقیقتر این است: کیف پول سرد یک مسیر مهم حمله را میبندد، اما همه مسیرها را نه. برای آشنایی بیشتر میتوانید راهنمای انواع کیف پول ارز دیجیتال را بخوانید.

ماجرای Coldcard چه درسی داشت؟
طبق گزارش فنی تیم مهندسی و امنیت Block، مشکل Coldcard به نحوه تولید اعداد تصادفی هنگام ساخت عبارت بازیابی مربوط بود. در بعضی نسخهها، عبارت تولیدشده به اندازه مورد انتظار غیرقابلپیشبینی نبود.
به زبان ساده، دستگاه میتواند کاملاً آفلاین باشد؛ اما اگر کلید از ابتدا با روش ضعیفی ساخته شود، آفلاین ماندن آن کمکی نمیکند. این وضعیت شبیه گاوصندوق محکمی است که کلیدش از میان تعداد محدودی الگوی قابل حدس انتخاب شده باشد.
انتقال چنین عبارت بازیابیای به دستگاه دیگر نیز مشکل را برطرف نمیکند؛ چون همان کلید ضعیف دوباره استفاده میشود. این حادثه به معنی هکشدن شبکه بیتکوین یا ناامنشدن تمام کیف پولهای سرد نیست، اما نشان میدهد کیفیت تولید کلید بهاندازه آفلاین ماندن آن اهمیت دارد.
برای اعتماد به کیف پول سرد چه چیزهایی را بررسی کنیم؟
امنیت کیف پول سرد بیشتر از آنکه به یک نام تجاری وابسته باشد، به مجموعهای از انتخابهای درست بستگی دارد:
- خرید از منبع معتبر: دستگاه دستدوم یا فروشنده ناشناس میتواند ریسک دستکاریشدن را افزایش دهد.
- بررسی هشدارهای امنیتی: آفلاین بودن به معنی بینیازی از بهروزرسانی نیست. فایل بهروزرسانی را فقط از سایت رسمی سازنده دریافت کنید.
- نگهداری آفلاین عبارت بازیابی: این کلمات را در گالری، فضای ابری، ایمیل یا پیامرسان ذخیره نکنید. مطلب بیتوانا درباره بدافزاری که در گالری دنبال عبارت بازیابی میگردد اهمیت این موضوع را توضیح میدهد.
- بررسی اطلاعات روی نمایشگر دستگاه: آدرس و مبلغ تراکنش را روی خود کیف پول کنترل کنید، نه فقط روی کامپیوتر یا موبایل.
- انجام تراکنش آزمایشی: پیش از جابهجایی مبلغ اصلی، مقدار کمی ارسال و دریافت را آزمایش کنید.
برای سرمایههای بزرگ، تقسیم دارایی میان چند کیف پول میتواند وابستگی به یک دستگاه را کمتر کند. ساختار چندامضایی نیز گزینه دیگری است، اما پیچیدگی آن احتمال خطای کاربر را افزایش میدهد و برای همه مناسب نیست.
کاربران Coldcard چه کاری انجام دهند؟
Coinkite در اطلاعیه رسمی خود تأکید کرده است که بهروزرسانی دستگاه، عبارت بازیابی قدیمی را ترمیم نمیکند. کاربران نسخههای در معرض خطر باید ابتدا نسخه اصلاحشده را نصب کنند، سپس عبارت بازیابی جدید بسازند و پس از یک تراکنش آزمایشی، دارایی را انتقال دهند.
عبارت قبلی حتی اگر به کیف پول دیگری وارد شده باشد، نباید امن در نظر گرفته شود. هنگام انتقال نیز عجله نکنید؛ یک اشتباه در ثبت عبارت یا آدرس مقصد میتواند خطری فوریتر از خود آسیبپذیری ایجاد کند.
جمعبندی
کیف پول سرد همچنان ابزار مهمی برای نگهداری بلندمدت ارز دیجیتال است، اما گاوصندوق شکستناپذیر نیست. امنیت واقعی زمانی شکل میگیرد که دستگاه معتبر، نرمافزار بهروز، عبارت بازیابی امن و رفتار درست کاربر در کنار هم قرار بگیرند.
ماجرای Coldcard پایان اعتماد به کیف پول سرد نیست؛ هشداری است درباره اعتماد بدون بررسی.