هک کیف پول سختافزاری Coldcard در چهار موج جداگانه به ۱۱۶ میلیون دلار (و احتمالاً بیشتر) رسیده است و Coinkite میگوید سه روز گذشته از سختترین روزهای تاریخ این شرکت بودهاند.
هک کولدکارد همین حالا به ۱۱۶ میلیون دلار رسید. موج چهارم همچنان در حال تخلیه است

نکات کلیدی
- هک Coldcard تعداد ۱,۸۱۶ بیتکوین (BTC) به ارزش حدود ۱۱۶ میلیون دلار را از بیش از ۵,۲۰۰ آدرس به سرقت برده است.
- Galaxy Research میگوید نرخ «sweep» موج چهارم در ۳ اوت، به ۴۵ برابر خط پایه پیش از حادثه رسید.
- Coinkite پس از آشکار شدن نقص RNG در فریمور ۲۰۲۱، از کاربران Coldcard میخواهد فوراً داراییها را جابهجا کنند.
چهار موج در چهار روز
آنچه بهعنوان سرقتی با برآورد ۳۰ میلیون دلار آغاز شد، در کمتر از یک هفته بیش از سه برابر شده است. Bitcoin.com News نخستینبار این اکسپلویت را گزارش کرد؛ در حالیکه با هر موج جدید از تراکنشهایی که مهاجمان از کیفپولهای تولیدشده توسط Coldcard خارج کردهاند، رقم بالاتر رفته است: از یک جهش اولیه که در ده دقیقه نخست ۳۰ میلیون دلار را جابهجا کرد، تا حدود ۷۵ میلیون دلار پس از موج دوم، و تا نزدیک ۸۹ میلیون دلار وقتی سرقت به ۴,۵۰۰ آدرس گسترش یافت.
اکنون این رقم در حدود ۱۱۶ میلیون دلار در قالب ۱,۸۱۶ بیتکوین است که از بیش از ۵,۲۰۰ آدرس مجزا برداشت شدهاند. Galaxy Research که این اکسپلویت را بهصورت لحظهای رصد کرده است، موج چهارم را در ۳ اوت تأیید کرد؛ موجی که بهتنهایی پس از اصلاح ارقام قبلی، حدود ۴۴۹ بیتکوین را جابهجا کرد.
الکس ثورن، رئیس این شرکت، فعالیت اخیر را احتمالاً «چهارمین موج سازمانیافته» سرقتها توصیف کرد و به نرخ sweep معادل ۱۳.۸ انتقال در هر بلاک در برابر پنجره کنترلی پیش از حادثه که تنها ۰.۳ انتقال در هر بلاک بود اشاره کرد؛ یعنی حدود ۴۵ برابر فعالیت پایه معمول.

تحلیل ثورن نشان میدهد این الگو بیشتر به چند گروه اشاره دارد که بهصورت موازی در فضای کلید آسیبپذیر رقابت میکنند، نه یک مهاجم واحد که بهطور روشمند عملیات خود را گسترش میدهد؛ جزئیاتی که اهمیت دارد، چون نشان میدهد سرقت میتواند بهصورت جهشی ادامه پیدا کند، زیرا بازیگران مختلف بهطور مستقل کشف میکنند کدام آدرسها هنوز در معرض خطر هستند.
چرا نقص اعداد تصادفی مهم است
ریشه مشکل به همین هفته محدود نمیشود؛ بهروزرسانی فریمور سال ۲۰۲۱ در برخی دستگاههای Coldcard، فرایند تولید seed کیفپول را از یک منبع تصادفیِ قویِ مبتنی بر سختافزار به یک الگوی نرمافزاری تغییر داد که در نهایت قابل پیشبینی از آب درآمد؛ یعنی هر seed کیفپولی که روی فریمورِ آسیبدیده ساخته شده باشد، در تئوری میتواند حدس زده شود، نه اینکه صرفاً با brute-force مورد حمله قرار گیرد.
در آشفتگی اولیه، ZachXBT از کمک برای ردیابی وجوه سرقتشده خودداری کرد و قربانیان و پژوهشگران مستقل را در رقابت با مهاجمانی گذاشت که از قبل دقیقاً میدانستند کدام آدرسها آسیبپذیر هستند.
این پیشی گرفتن توضیح میدهد چرا ابتدا بزرگترین کیفپولها هدف قرار گرفتند. مهاجمان طی چند دقیقه موجودیهای بزرگتر را هدف گرفتند پس از فعال شدن اکسپلویت، و ظرف حدود ۲۵ دقیقه، پیش از آنکه اکثر دارندگان حتی نشانهای از در معرض خطر بودن داراییهایشان داشته باشند، صدها بیتکوین را از کیفپولهای تکامضایی بیرون کشیدند.
تمام آدرسهای بهخطر افتاده به seedهای کیفپولی برمیگردند که پس از عرضه فریمور معیوب در مارس ۲۰۲۱ تولید شدهاند؛ یعنی پنجره آسیبپذیری بیش از پنج سال وجود داشته است—بیسروصدا—تا اینکه کسی این ماه آن را پیدا کرد و شروع به سوءاستفاده از آن کرد.
واکنش Coinkite و آنچه در ادامه میآید
Coinkite، تولیدکننده کانادایی پشت Coldcard، مستقیماً به ابعاد خسارت اذعان کرده است. این شرکت گفت در بیانیهای درباره سرقتهای ادامهدار: «سه روز گذشته از سختترین روزهای تاریخ این شرکت بودهاند و برای بسیاری از افرادی که این را میخوانند، چیزی بسیار بدتر بوده است»، و با تأکید توصیه کرد هر کسی که روی یک دستگاه Coldcard seed کیفپول تولید کرده است، هرچه سریعتر داراییهای خود را به یک کیفپول جدید که بهطور ایمن تولید شده منتقل کند.
قربانیانی که هنوز درگیر انجام این فرایند هستند، پنجره زمانی محدودی برای تلاش جهت انجام تراکنشهای Replace-By-Fee روی انتقالهای تأییدنشده دارند، هرچند این گزینه فقط زمانی کمک میکند که sweep مهاجم هنوز روی زنجیره تأیید نشده باشد.
در نهایت، افرادی در صنعت مانند آنتونی پومپلیانو با روایتِ اینکه هک مربوط به خود بیتکوین بوده مخالفت کردهاند و استدلال میکنند که نقص دقیقاً در فریمور Coldcard قرار داشته است، نه در پروتکل BTC.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.










