چرا هک های شبکه Coldcard و Liquid بدترین در تاریخ بیت کوین بودند؟
خرابیهای امنیتی اخیر در سیستمهای بیتکوین بسیار قابل اعتماد، حساب دردناکی را مجبور کرده است، و نشان میدهد که حتی کاربرانی که اکثرا همه کارها را به درستی انجام میدهند، ممکن است ضرر کنند.
هنگام ارزیابی مقدار انبوه بیت کوین از دست رفته، سوء استفاده های اخیر کیف پول سخت افزاری Coldcard و زنجیره جانبی Liquid Network به عنوان جدی ترین حوادث امنیتی در تاریخ ارزهای دیجیتال رتبه بندی نمی شوند. با این حال، آنها توسعه بسیار خطرناکتری را نسبت به هکهای تبادلی نسبتا رایج گذشته نشان میدهند.
در بلایای رمزنگاری قبلی، وفاداران میتوانستند به بهانههای قابل قبولی که شامل خطای کاربر است، اشاره کنند، مانند استفاده از صرافیهای متمرکز و غیرقانونی یا تعامل با قراردادهای هوشمند پیچیده که میتواند باگ باشد و منجر به از دست دادن سرمایه شود. برای مثال، بسیاری نگران بودند که هک Mt. Gox و ورشکستگی متعاقب آن در اوایل سال 2014، فناوری نوپای مالی را از بین ببرد، و پدیده مشابهی با فروپاشی FTX تقریبا هشت سال پس از آن رخ داد.
اما این صرافیها از آن زمان با گزینههای جدیتر و تنظیمشده جایگزین شدهاند که در نهایت به تصویب و راهاندازی صندوقهای قابل معامله در مبادلات بیتکوین (ETF) از امثال BlackRock و Fidelity ختم شد.
با احترام، فکر نمیکنم "نه کلیدهای شما، نه سکههای شما" حلقه مشابهی داشته باشد، بعد از اینکه اخیرا کشف کردیم "بله کلیدهای شما، نه سکههای شما"
— Star Heartsong · $ASST ALL-IN⛳ · WAGMI 😜🏆✝️🔥🕊️ (@DrStarHeartsong) 10 سپتامبر 2026
با این اوصاف، این خرابیهای امنیتی اخیر در پلتفرمهای کاملا متمرکز و نگهبانی رخ ندادند، جایی که یک معتقد به بیتکوین سختکوین میتوانست به راحتی با «نه کلیدهای شما، نه سکههای شما» در عواقب هک به صدا درآید. در عوض، این موقعیتها شامل سیستمهای بسیار قابل اعتمادی میشد که توسط کاربران سختکوشی که از شیوههای امنیتی به خوبی تثبیت شده پیروی میکردند استفاده میشدند.
وضعیت Coldcard و Liquid Network اساسا متفاوت است. این سوء استفادهها، که منجر به انتقالهای غیرمجاز به ارزش نزدیک به نیم میلیارد دلار شده است (اگرچه بسیاری از وجوه برداشتشده از Liquid بازگردانده شده است)، در همان سیستمهایی که برای محافظت از کاربران در برابر مسائل مربوط به استفاده از یک متولی شخص ثالث طراحی شدهاند، رخ داده است، به این معنی که آنها مستقیما ارزش اصلی خود بیتکوین را تهدید میکنند.
کیف پول های سخت افزاری به طور گسترده ای استاندارد طلایی برای ایمن سازی دارایی های دیجیتال در نظر گرفته می شوند، زیرا آنها کلیدهای رمزنگاری حساس را در دستگاه ایزوله جدا شده از اینترنت ذخیره می کنند. با این حال، آسیب پذیری Coldcard ثابت کرد که مسئولیت شخصی برای ذخیره سازی غیرقانونی به طور کامل اعتماد شخص ثالث را از معادله حذف نمی کند.
این حادثه یادآور وابستگیهای پنهانی است که حتی در صورت استفاده از کیفپولهای خودسرپرستی ادامه مییابد. برای مثال، کاربران باید اطمینان داشته باشند که سختافزار دستگاه امن است، سفتافزار آن عاری از باگهای مهم است و هیچ گونه دستکاری در زنجیره تأمین در طول حمل و نقل رخ نداده است. در همین راستا، از آنجا که خرید یک کیف پول سختافزاری تخصصی نشان میدهد که مالک احتمالا داراییهای رمزنگاری قابل توجهی را در اختیار دارد، برخی از دارندگان بیتکوین تا آنجا پیش میروند که استدلال میکنند این دستگاهها یک پارادوکس ذاتی برای امنیت عملیاتی ایجاد میکنند.
کد بسیار قابل اعتماد بار دیگر در اوایل این ماه در جریان بهره برداری از شبکه Liquid، که یک زنجیره جانبی فدرال طراحی شده توسط ارائه دهنده فناوری بیت کوین Blockstream است، افشا شد که به طور موثر بر روی یک لایه بالاتر از بلاک چین پایه بیت کوین کار می کند و توسط فدراسیونی از اعضا با استفاده از کیف پول مولتی سیگ 11 از 15 پشتیبانی می شود. به عبارت دیگر، این سیستم هنوز هم محفوظ است اما تصور می شود به دلیل توزیع کلیدهای مرتبط بین پانزده طرف، درجه بالاتری از امنیت را ارائه می دهد. برای روشن بودن، کلیدهای بیت کوین فدراسیون هرگز در حادثه امنیتی اخیر به خطر نیفتادند.
اعتبار شرکت پشت Liquid این اکسپلویت را بسیار چشمگیر می کند. Blockstream در سال 2014 توسط برخی از معتبرترین چهره های فنی مرتبط با بیت کوین، از جمله سایفرپانک قدیمی آدام بک، که در وایت پیپر اصلی بیت کوین ساتوشی ناکاموتو ذکر شده بود، و تعدادی از اولین توسعه دهندگانی که روی حیاتی ترین نرم افزار نرم افزار و نرم افزار کیف پول بیت کوین، معروف به بیت کوین کار می کردند، تاسیس شد. علیرغم این پیشزمینه، این نقص در 1 سپتامبر در طی تلاشی برای رفع مشکل جداگانه در مخزن مرتبط ادغام شد.
از زبان های برنامه نویسی قرارداد هوشمند موجود ناامید شده اید؟ #Simplicity که به زودی در #Elements عرضه می شود، به توسعه دهندگان این امکان را می دهد تا به طور رسمی ایمنی، امنیت و هزینه قراردادهای هوشمند پیچیده را تأیید کنند. سادگی آنقدر ساده است که روی تی شرت جا می شود. در حال حاضر در دسترس است! 📝🔒 https://t.co/PAVOr208ye pic.twitter.com/v0vnGmR6NL
Liquid همچنین سادهتر و ایمنتر از پلتفرمهای قراردادهای هوشمند همهمنظوره مانند اتریوم یا سولانا طراحی شده است و پایگاه کد اصلی خود را مستقیما از بیتکوین استخراج میکند، که مدتها از یک روند توسعه آهسته و روشمند و عملکرد ساده و واضح بهره میبرد. یک زبان برنامه نویسی پیشرفته تر که برای بیت کوین توسعه یافته و قبلا در Liquid مستقر شده بود، حتی Simplicity نام داشت.
برای بسیاری از کاربران، دیدگاه این بود که Liquid بخش زیادی از امنیت مرتبط با توسعه لایه پایه خود بیت کوین را به ارث خواهد برد. شبکه Liquid همچنین انتقادات زیادی را از طرف متخصصان پاک دریافت کرده است که به مدل امنیتی فدرال ساخته شده در بالای یک آدرس چند علامتی اعتقادی نداشتند. با این حال، قابل توجه است که مدل حضانت فدرال مشکل اساسی در اینجا نبود.
برای روشن بودن، این شکست ها لزوما پایان بیت کوین به عنوان یک فناوری یا دارایی رمزنگاری مرتبط با آن را نشان نمی دهد. اما آنها به مدافعان خود حضانت نیاز دارند تا استراتژی های خود را به طور چشمگیری بازنگری کنند. برای کسانی که متعهد به حفظ کنترل مستقل بدون تکیه بر یک فروشنده واحد هستند، پیکربندیهای چند علامتی در سختافزارهای چند تولیدکننده نشاندهنده مسیری رو به جلو است. پلتفرمهای سرپرستی مشترک مانند Casa و Unchained جایگزین دیگری را ارائه میکنند که در آن کاربران میتوانند داراییهای خود را با کمک متخصصان بدون واگذاری سطح کنترلی نگهبانی ایمن کنند.
برای من به طور فزاینده ای روشن می شود که انتظار از مردم برای پذیرش مستقیم بیت کوین مشابه این است که مردم به جای استفاده از جی میل سرور ایمیل خود را اجرا کنند.
ارائه دهندگان خدمات بیت کوین راه رو به جلو هستند، حداقل برای آینده قابل پیش بینی. پایان این نیست…
البته، سایر کاربران ممکن است تصمیم بگیرند که به طور کامل از طریق ETF بیت کوین، سهام یک شرکت خزانه داری بیت کوین یا برخی دیگر از مشتقات حافظ بیت کوین، از حضانت شخصی خودداری کنند. سناریوهای زیادی وجود دارد که در آن افراد ممکن است در نهایت در معرض بیت کوین قرار بگیرند بدون اینکه لزوما زیاد بدانند یا درباره آن فکر کنند. به عنوان مثال، STRC استراتژی و محصولات USDT تتر قبلا این کار را تا حدی انجام می دهند. در سناریویی که بیت کوین همچنان به عنوان یک دارایی ذخیره جهانی و غیرسیاسی در طول زمان به اعتبار خود ادامه می دهد، در آینده چنین محصولات بیشتری وجود خواهند داشت.
با این اوصاف، این رویکرد در میان متخصصان بیتکوین بسیار بحثبرانگیز باقی میماند، که در مورد خطرات تمرکز سیستمی نگهداری و سابقه تاریخی مصادرههای دولتی، مانند دستور اجرایی 6102 در سال 1933 هشدار میدهند.
دنیای قدیم در حال مرگ است و دنیای جدید برای تولد تلاش می کند: اکنون زمان هیولاها است.
— الکتروم (@ElectrumWallet) 7 سپتامبر 2026
تصویر برای کریپتو به طور کلی کمتر واضح نیست، زیرا تعداد زیادی از هکهایی که در فضا همراه با سطوح حمله بزرگتر درگیر با سیستمهای رمزنگاری پیچیدهتر صورت گرفته است، این سوال را مطرح میکند که آیا مالی غیرمتمرکز واقعی (DeFi) در آزمون زمان مقاومت خواهد کرد یا خیر. برخی از کارشناسان امنیت بلاک چین قبلا در مورد استفاده از DeFi در این «زمان هیولاها» هشدار دادهاند. در ماه آوریل، صنعت کریپتو بدترین ماه ثبت شده خود را از نظر اکسپلویت تجربه کرد که به طور متوسط تقریبا یک حمله در روز بود.
در حالی که مهاجمان در حال حاضر از هوش مصنوعی برای یافتن و سوء استفاده از باگ ها استفاده می کنند، بسیاری از تیم های امنیتی انتظار دارند که همین ابزارها به بخشی عادی از بررسی کدهای دفاعی تبدیل شوند و به مرور زمان، شکستن نرم افزارهای به خوبی نگهداری شده را سخت تر کنند. در پایان روز، همچنان مهم است که لایه پایه بیت کوین و کد هسته بیت کوین حیاتی اجماع با موفقیت در این موج حملات مبتنی بر هوش مصنوعی مورد سوء استفاده قرار نگرفته است.
متن اصلی (انگلیسی)
Why the Coldcard and Liquid Network Hacks Were the Worst in Bitcoin’s History
Recent security failures in highly trusted Bitcoin systems have forced a painful reckoning, showing that even users who mostly do everything right can lose money.