مدعوم من
Security

مهاجم «كولدكارد» سرق 30 مليون دولار في غضون 10 دقائق باستهداف المحافظ الكبيرة

كشفت شركة «تشيناليزيس» أن المهاجم الذي استهدف «كولدكارد» سرق ما يقارب 30 مليون دولار في غضون 10 دقائق بعد أن ركز هجومه على أكبر المحافظ. وبلغت قيمة المسروقات أكثر من 38 مليون دولار، وشملت 500 محفظة، وكشفت عن مخاطر مستمرة تتهدد «بذور» المحافظ التي تم إنشاؤها على برامج ثابتة معرضة للثغرات الأمنية.

بقلم
مشاركة
مهاجم «كولدكارد» سرق 30 مليون دولار في غضون 10 دقائق باستهداف المحافظ الكبيرة

النقاط الرئيسية

  • سرق المهاجم ما يقارب 30 مليون دولار خلال أول 10 دقائق.
  • حدد المحققون 500 محفظة للضحايا تم سرقة محتوياتها في غضون 25 دقيقة.
  • تتطلب بذور التشفير المعرضة للخطر الاستبدال، حتى بعد تثبيت التصحيح العاجل.

أعطى المهاجم الأولوية لمحافظ Coldcard التي تحتوي على أكبر أرصدة

كشفت شركة تحليلات البلوكشين Chainalysis في 31 يوليو أن المهاجم استهدف في وقت مبكر محافظ Coldcard المادية ذات القيمة العالية، مما أدى إلى زيادة سريعة في المبلغ الإجمالي المسروق. ووجدت الشركة أن ثلاثًا من أكبر 10 محافظ متضررة كانت تحتوي على ما لا يقل عن 10 بيتكوين، بقيمة تقارب 636,000 دولار أثناء التحليل.

خسر أحد الضحايا حوالي 1.8 مليون دولار، في حين ارتفعت القيمة الإجمالية المسروقة إلى ما يقارب 30 مليون دولار خلال أول 10 دقائق من العملية. ويشير هذا التسلسل إلى أن المهاجم قد درس مجموعة المحافظ المتاحة قبل الشروع في الهجوم المنهجي.

وأفادت Chainalysis بما يلي:

«يشير هذا النمط إلى أن المهاجم درس مجموعة محافظ الضحايا قبل الشروع في العملية.»

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
الرسم البياني: تُظهر بيانات Chainalysis أن المهاجم استهدف أولاً عملات البيتكوين ذات القيمة الأعلى، مع انخفاض قيم المعاملات بسرعة بمرور الوقت مع توسع عملية الاستنزاف لتشمل المحافظ الأصغر. المصدر: Chainalysis.

على مدار حوالي 25 دقيقة، استنزف المهاجم 500 محفظة مختلفة، مما أدى إلى زيادة حادة في القيمة المسروقة قبل التوسع إلى الأرصدة الأصغر. استخدمت Chainalysis منصة التحقيق Reactor الخاصة بها لفحص تدفق الأموال وعناوين الضحايا وتركيز الخسائر الأكبر.

يشير هذا التسلسل إلى جهد متعمد لتعظيم العائدات المبكرة بدلاً من معالجة المحافظ بشكل عشوائي أو اتباع ترتيب إنشائها الأصلي. كما أدى إعطاء الأولوية للأرصدة الأكبر إلى تقليل مخاطر أن تؤدي التحذيرات أو ضوابط الصرف أو التحويلات الدفاعية إلى الحد من الفرص الأكثر قيمة للمهاجم.

تتبع حساب خدمة بلوكتشين مدفوعة الأجر أثناء عمليات المسح

بدأ تحقيق شركة Block في عمليات استنزاف محفظة Coldcard بعد أن تلقت فرق هندسة وأمن البيتكوين التابعة للشركة تقارير تفيد بأن محافظًا خارج منصة Bitkey الخاصة بالشركة تتعرض للاستنزاف. ووصف كلاي غاريت، رئيس قسم الهندسة في Bitkey، نمطًا غير عادي للطلبات ساعد المحققين على تحديد سير عمل تشغيلي مشتبه به.

توصل المحققون إلى أن المشغل استخدم حسابًا مدفوعًا لدى مزود خدمات بلوكتشين معروف لاستعلام عناوين المصدر والقيام بالأنشطة ذات الصلة. وأفادت التقارير أن السجلات الداخلية للمزود تطابقت مع العدد والتوقيت وتسلسل الطلبات المشتبه بها، وهو ما وصفه غاريت بأنه دقة استثنائية.

صرح غاريت قائلاً:

«كان المزود يقدم خدماته القياسية استجابةً لطلبات لم تكشف عن الغرض الأوسع منها.»

لم تعثر «بلوك» على أي دليل يشير إلى أن المزود، الذي لم يُذكر اسمه، شارك عن علم في السرقة المشتبه بها أو ساعد المشغل عمدًا في تنفيذها. اتصلت الشركة بالمزود مباشرة وبدأت في مشاركة المعلومات ذات الصلة مع السلطات المختصة، مع الحد من الكشف عن المعلومات التي قد تعرقل التحقيق.

تنبيه Coinkite يحدد برامج Coldcard الثابتة المتأثرة

بينما كان المحققون يتتبعون الأموال المسروقة، أكدت شركة Coinkite مجددًا الأجهزة التي تأثرت بالثغرة الأمنية الكامنة. شمل التقرير الاستشاري الأمني الصادر عن الشركة بشأن Coldcard Mk3 الأجهزة التي أنشأت بذورًا على إصدارات البرامج الثابتة من 4.0.1 إلى 5.0.3. وأشارت النتائج الأولية إلى أن طرازات Mk4 وQ وMk5 لم تتأثر، في حين ربطت التقارير ما يقارب 594 بيتكوين، بقيمة تقارب 38 مليون دولار، بحوالي 500 محفظة خاملة تم استنزافها في غضون 25 دقيقة تقريبًا.

وكانت العديد من العناوين المتأثرة قد ظلت غير نشطة لسنوات، وعادةً ما كانت تحتوي على أرصدة تتراوح بين 0.15 بيتكوين و0.26 بيتكوين. وأوصت Coinkite بإنشاء مفتاح أساسي بديل على جهاز غير متأثر، وإرسال معاملة اختبارية صغيرة، والتأكد من عنوان الاستلام على شاشة الجهاز، والاحتفاظ بالنسخة الاحتياطية السابقة حتى تنجح عملية الترحيل.

تظل البذور المعرضة للخطر مكشوفة بعد تحديثات البرامج الثابتة

يواجه مالكو Coldcard الذين أنشأوا بذورًا باستخدام برامج ثابتة معرضة للخطر مخاطر لا يمكن حلها بمجرد تثبيت أحدث تصحيح. نصحت Chainalysis المستخدمين المتضررين بإنشاء بذرة جديدة تمامًا على الأجهزة التي تم تصحيحها قبل تحويل عملات البيتكوين الخاصة بهم من المحافظ المتضررة.

كما أوصت الشركة باستخدام عبارة مرور قوية وفقًا لمعيار BIP-39 لتوفير حماية إضافية. تواصل Chainalysis مراقبة محفظة المستغل، وعنوان التجميع، والتقارير المتعلقة بالهجمات التي يُحتمل أن تكون مستمرة ضد العناوين التي يُشتبه في أنها مشتقة من مفاتيح خاصة معرضة للخطر. وأعلنت شركة Block أنها ستنشر نتائج إضافية بمجرد أن يصبح ذلك لا يشكل خطرًا على سير التحقيق.

تمت ترجمة هذه المقالة من الإنجليزية باستخدام الذكاء الاصطناعي. النسخة الإنجليزية الأصلية هي المصدر الموثوق؛ وقد تحتوي الترجمات الآلية على أخطاء، لا سيما في المصطلحات القانونية والتنظيمية.

وسوم في هذه القصة