چینالیسیس دریافت که مهاجمِ کولدکارد پس از اولویتبندی بزرگترین کیفپولها، در حدود ۱۰ دقیقه نزدیک به ۳۰ میلیون دلار سرقت کرد. این جاروبِ بیش از ۳۸ میلیون دلاری به ۵۰۰ کیفپول رسید و ریسکهای ماندگاری را برای سیدهایی که روی فریمور آسیبپذیر ساخته شدهاند آشکار کرد.
مهاجم کولدکارد با هدف قرار دادن کیفپولهای بزرگ، در ۱۰ دقیقه ۳۰ میلیون دلار سرقت کرد

نکات کلیدی
- مهاجم در ۱۰ دقیقه نخست حدود ۳۰ میلیون دلار سرقت کرد.
- محققان ۵۰۰ کیفپول قربانی را شناسایی کردند که ظرف ۲۵ دقیقه جاروب شدند.
- سیدهای آسیبپذیر حتی پس از نصب هاتفیکس نیز نیاز به جایگزینی دارند.
مهاجم کیفپولهای کولدکارد با بیشترین موجودی را در اولویت قرار داد
شرکت تحلیل بلاکچین چینالیسیس در ۳۱ ژوئیه فاش کرد که مهاجم از ابتدا کیفپولهای سختافزاری کولدکارد با ارزش بالا را هدف گرفت و بهسرعت مقدار کلِ سرقتشده را افزایش داد. این شرکت دریافت که سه مورد از ۱۰ کیفپولِ بزرگِ آسیبدیده دستکم ۱۰ بیتکوین نگه میداشتند که در زمان تحلیل تقریباً ۶۳۶ هزار دلار ارزش داشت.
یکی از قربانیان حدود ۱.۸ میلیون دلار از دست داد، در حالیکه ارزش تجمعیِ برداشتشده در ۱۰ دقیقه نخست عملیات به سمت ۳۰ میلیون دلار بالا رفت. ترتیبِ برداشتها نشان میداد مهاجم پیش از آغاز جاروبِ سیستماتیک، جمعیتِ کیفپولهای در دسترس را بررسی کرده بود.
چینالیسیس گزارش داد:
«این الگو نشان میدهد مهاجم پیش از ادامه دادن، جمعیتِ کیفپولهای قربانی را مطالعه کرده است.»

در حدود ۲۵ دقیقه، مهاجم ۵۰۰ کیفپولِ متمایز را تخلیه کرد و پیش از آنکه به موجودیهای کوچکتر گسترش دهد، جهشی شدید در ارزش سرقتشده ایجاد شد. چینالیسیس از پلتفرم تحقیقاتی Reactor خود برای بررسی جریان وجوه، آدرسهای قربانیان و میزان تمرکز در میان بزرگترین زیانها استفاده کرد.
این توالی نشاندهنده تلاشی عمدی برای بیشینهسازی درآمدِ اولیه بود، نه پردازش تصادفی کیفپولها یا پیروی از ترتیبِ تولید اولیه آنها. اولویت دادن به موجودیهای بزرگتر همچنین ریسک این را کاهش داد که هشدارها، کنترلهای صرافی یا انتقالهای دفاعی فرصتهای ارزشمندتر مهاجم را محدود کند.
ردیابی حسابِ سرویسِ پولی بلاکچین در جریان جاروبها
تحقیق Block درباره تخلیههای کیفپول کولدکارد پس از آن آغاز شد که تیمهای مهندسی بیتکوین و امنیت این شرکت گزارشهایی دریافت کردند مبنی بر اینکه کیفپولهایی خارج از پلتفرم Bitkey شرکت در حال تخلیه شدن هستند. کلِی گرت، رهبر مهندسی Bitkey، الگوی غیرمعمولی از درخواستها را توصیف کرد که به محققان کمک کرد یک گردشکار عملیاتیِ مشکوک را شناسایی کنند.
محققان تعیین کردند که اپراتور از یک حساب پولی در یک ارائهدهنده شناختهشده خدمات بلاکچین برای پرسوجو درباره آدرسهای مبدأ و انجام فعالیتهای مرتبط استفاده کرده است. بنا بر گزارشها، سوابق داخلی ارائهدهنده، تعداد مشکوک، زمانبندی و توالیِ درخواستها را با چیزی که گرت آن را «دقتی خارقالعاده» توصیف کرد مطابقت داده است.
گرت گفت:
«ارائهدهنده در پاسخ به درخواستهایی که هدف گستردهترشان را آشکار نمیکرد، خدمات استاندارد خود را ارائه میداد.»
Block هیچ شواهدی نیافت که ارائهدهنده نامبردهنشده آگاهانه در سرقتِ مشکوک مشارکت کرده یا عمداً به اپراتور برای انجام آن کمک کرده باشد. شرکت مستقیماً با ارائهدهنده تماس گرفت و در حالیکه افشاگریهایی را که میتوانست تحقیق را مختل کند محدود میکرد، شروع به اشتراکگذاری اطلاعات مرتبط با مراجع ذیصلاح کرد.
هشدار Coinkite فریمور آسیبدیده کولدکارد را مشخص میکند
همزمان با ردیابی وجوهِ سرقتشده توسط محققان، Coinkite دوباره تأکید کرد کدام دستگاهها تحت تأثیر آسیبپذیریِ زمینهای قرار گرفتهاند. هشدار امنیتی Coldcard Mk3 این شرکت دستگاههایی را پوشش میداد که سید را روی نسخههای فریمور ۴.۰.۱ تا ۵.۰.۳ تولید کرده بودند. یافتههای اولیه نشان میداد مدلهای Mk4، Q و Mk5 تحت تأثیر نیستند، در حالیکه گزارشها حدود ۵۹۴ بیتکوین، به ارزش نزدیک به ۳۸ میلیون دلار، را به حدود ۵۰۰ کیفپولِ غیرفعال که ظرف تقریباً ۲۵ دقیقه جاروب شدند مرتبط میدانست.
بسیاری از آدرسهای آسیبدیده سالها غیرفعال مانده بودند و معمولاً موجودیهایی در بازه ۰.۱۵ بیتکوین تا ۰.۲۶ بیتکوین داشتند. Coinkite توصیه کرد یک سید جایگزین روی یک دستگاهِ غیرآسیبدیده ایجاد شود، یک تراکنش آزمایشی کوچک ارسال گردد، آدرس دریافت روی صفحه نمایش سختافزار تأیید شود و تا زمانی که مهاجرت با موفقیت انجام شود، از نسخه پشتیبان قبلی نگهداری شود.
سیدهای آسیبپذیر پس از بهروزرسانی فریمور همچنان در معرض خطر میمانند
مالکان کولدکاردی که سیدها را با استفاده از فریمور آسیبپذیر تولید کردهاند با ریسکهایی روبهرو هستند که نصبِ صرفِ آخرین هاتفیکس بهتنهایی آنها را برطرف نمیکند. چینالیسیس به کاربران آسیبدیده توصیه کرد پیش از انتقال بیتکوینهای خود از کیفپولهای آسیبدیده، یک سید کاملاً جدید روی سختافزارِ وصلهشده ایجاد کنند.
این شرکت همچنین برای محافظت بیشتر، استفاده از یک عبارت عبور (Passphrase) قوی BIP-39 را توصیه کرد. چینالیسیس همچنان کیفپولِ بهرهبردار، یک آدرس تجمیع (consolidation address) و گزارشهای مربوط به احتمالِ تداوم حملات علیه آدرسهایی را که مشکوکاند از کلیدهای خصوصی آسیبپذیر مشتق شده باشند پایش میکند. Block گفت پس از آنکه انتشار یافتههای بیشتر دیگر خطرِ اختلال در تحقیق را نداشته باشد، نتایج اضافی را منتشر خواهد کرد.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.

















