ارائه توسط
Security

مهاجم کولدکارد با هدف قرار دادن کیف‌پول‌های بزرگ، در ۱۰ دقیقه ۳۰ میلیون دلار سرقت کرد

چینالیسیس دریافت که مهاجمِ کولدکارد پس از اولویت‌بندی بزرگ‌ترین کیف‌پول‌ها، در حدود ۱۰ دقیقه نزدیک به ۳۰ میلیون دلار سرقت کرد. این جاروبِ بیش از ۳۸ میلیون دلاری به ۵۰۰ کیف‌پول رسید و ریسک‌های ماندگاری را برای سیدهایی که روی فریم‌ور آسیب‌پذیر ساخته شده‌اند آشکار کرد.

نویسنده
اشتراک
مهاجم کولدکارد با هدف قرار دادن کیف‌پول‌های بزرگ، در ۱۰ دقیقه ۳۰ میلیون دلار سرقت کرد

نکات کلیدی

  • مهاجم در ۱۰ دقیقه نخست حدود ۳۰ میلیون دلار سرقت کرد.
  • محققان ۵۰۰ کیف‌پول قربانی را شناسایی کردند که ظرف ۲۵ دقیقه جاروب شدند.
  • سیدهای آسیب‌پذیر حتی پس از نصب هات‌فیکس نیز نیاز به جایگزینی دارند.

مهاجم کیف‌پول‌های کولدکارد با بیشترین موجودی را در اولویت قرار داد

شرکت تحلیل بلاک‌چین چینالیسیس در ۳۱ ژوئیه فاش کرد که مهاجم از ابتدا کیف‌پول‌های سخت‌افزاری کولدکارد با ارزش بالا را هدف گرفت و به‌سرعت مقدار کلِ سرقت‌شده را افزایش داد. این شرکت دریافت که سه مورد از ۱۰ کیف‌پولِ بزرگِ آسیب‌دیده دست‌کم ۱۰ بیت‌کوین نگه می‌داشتند که در زمان تحلیل تقریباً ۶۳۶ هزار دلار ارزش داشت.

یکی از قربانیان حدود ۱.۸ میلیون دلار از دست داد، در حالی‌که ارزش تجمعیِ برداشت‌شده در ۱۰ دقیقه نخست عملیات به سمت ۳۰ میلیون دلار بالا رفت. ترتیبِ برداشت‌ها نشان می‌داد مهاجم پیش از آغاز جاروبِ سیستماتیک، جمعیتِ کیف‌پول‌های در دسترس را بررسی کرده بود.

چینالیسیس گزارش داد:

«این الگو نشان می‌دهد مهاجم پیش از ادامه دادن، جمعیتِ کیف‌پول‌های قربانی را مطالعه کرده است.»

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
نمودار: داده‌های چینالیسیس نشان می‌دهد مهاجم ابتدا بیت‌کوین‌های با بالاترین ارزش را جاروب کرده و با گسترش جاروب به کیف‌پول‌های کوچک‌تر، ارزش تراکنش‌ها در گذر زمان به‌سرعت کاهش یافته است. منبع: چینالیسیس.

در حدود ۲۵ دقیقه، مهاجم ۵۰۰ کیف‌پولِ متمایز را تخلیه کرد و پیش از آن‌که به موجودی‌های کوچک‌تر گسترش دهد، جهشی شدید در ارزش سرقت‌شده ایجاد شد. چینالیسیس از پلتفرم تحقیقاتی Reactor خود برای بررسی جریان وجوه، آدرس‌های قربانیان و میزان تمرکز در میان بزرگ‌ترین زیان‌ها استفاده کرد.

این توالی نشان‌دهنده تلاشی عمدی برای بیشینه‌سازی درآمدِ اولیه بود، نه پردازش تصادفی کیف‌پول‌ها یا پیروی از ترتیبِ تولید اولیه آن‌ها. اولویت دادن به موجودی‌های بزرگ‌تر همچنین ریسک این را کاهش داد که هشدارها، کنترل‌های صرافی یا انتقال‌های دفاعی فرصت‌های ارزشمندتر مهاجم را محدود کند.

ردیابی حسابِ سرویسِ پولی بلاک‌چین در جریان جاروب‌ها

تحقیق Block درباره تخلیه‌های کیف‌پول کولدکارد پس از آن آغاز شد که تیم‌های مهندسی بیت‌کوین و امنیت این شرکت گزارش‌هایی دریافت کردند مبنی بر این‌که کیف‌پول‌هایی خارج از پلتفرم Bitkey شرکت در حال تخلیه شدن هستند. کلِی گرت، رهبر مهندسی Bitkey، الگوی غیرمعمولی از درخواست‌ها را توصیف کرد که به محققان کمک کرد یک گردش‌کار عملیاتیِ مشکوک را شناسایی کنند.

محققان تعیین کردند که اپراتور از یک حساب پولی در یک ارائه‌دهنده شناخته‌شده خدمات بلاک‌چین برای پرس‌وجو درباره آدرس‌های مبدأ و انجام فعالیت‌های مرتبط استفاده کرده است. بنا بر گزارش‌ها، سوابق داخلی ارائه‌دهنده، تعداد مشکوک، زمان‌بندی و توالیِ درخواست‌ها را با چیزی که گرت آن را «دقتی خارق‌العاده» توصیف کرد مطابقت داده است.

گرت گفت:

«ارائه‌دهنده در پاسخ به درخواست‌هایی که هدف گسترده‌ترشان را آشکار نمی‌کرد، خدمات استاندارد خود را ارائه می‌داد.»

Block هیچ شواهدی نیافت که ارائه‌دهنده نام‌برده‌نشده آگاهانه در سرقتِ مشکوک مشارکت کرده یا عمداً به اپراتور برای انجام آن کمک کرده باشد. شرکت مستقیماً با ارائه‌دهنده تماس گرفت و در حالی‌که افشاگری‌هایی را که می‌توانست تحقیق را مختل کند محدود می‌کرد، شروع به اشتراک‌گذاری اطلاعات مرتبط با مراجع ذی‌صلاح کرد.

هشدار Coinkite فریم‌ور آسیب‌دیده کولدکارد را مشخص می‌کند

هم‌زمان با ردیابی وجوهِ سرقت‌شده توسط محققان، Coinkite دوباره تأکید کرد کدام دستگاه‌ها تحت تأثیر آسیب‌پذیریِ زمینه‌ای قرار گرفته‌اند. هشدار امنیتی Coldcard Mk3 این شرکت دستگاه‌هایی را پوشش می‌داد که سید را روی نسخه‌های فریم‌ور ۴.۰.۱ تا ۵.۰.۳ تولید کرده بودند. یافته‌های اولیه نشان می‌داد مدل‌های Mk4، Q و Mk5 تحت تأثیر نیستند، در حالی‌که گزارش‌ها حدود ۵۹۴ بیت‌کوین، به ارزش نزدیک به ۳۸ میلیون دلار، را به حدود ۵۰۰ کیف‌پولِ غیرفعال که ظرف تقریباً ۲۵ دقیقه جاروب شدند مرتبط می‌دانست.

بسیاری از آدرس‌های آسیب‌دیده سال‌ها غیرفعال مانده بودند و معمولاً موجودی‌هایی در بازه ۰.۱۵ بیت‌کوین تا ۰.۲۶ بیت‌کوین داشتند. Coinkite توصیه کرد یک سید جایگزین روی یک دستگاهِ غیرآسیب‌دیده ایجاد شود، یک تراکنش آزمایشی کوچک ارسال گردد، آدرس دریافت روی صفحه نمایش سخت‌افزار تأیید شود و تا زمانی که مهاجرت با موفقیت انجام شود، از نسخه پشتیبان قبلی نگه‌داری شود.

سیدهای آسیب‌پذیر پس از به‌روزرسانی فریم‌ور همچنان در معرض خطر می‌مانند

مالکان کولدکاردی که سیدها را با استفاده از فریم‌ور آسیب‌پذیر تولید کرده‌اند با ریسک‌هایی روبه‌رو هستند که نصبِ صرفِ آخرین هات‌فیکس به‌تنهایی آن‌ها را برطرف نمی‌کند. چینالیسیس به کاربران آسیب‌دیده توصیه کرد پیش از انتقال بیت‌کوین‌های خود از کیف‌پول‌های آسیب‌دیده، یک سید کاملاً جدید روی سخت‌افزارِ وصله‌شده ایجاد کنند.

این شرکت همچنین برای محافظت بیشتر، استفاده از یک عبارت عبور (Passphrase) قوی BIP-39 را توصیه کرد. چینالیسیس همچنان کیف‌پولِ بهره‌بردار، یک آدرس تجمیع (consolidation address) و گزارش‌های مربوط به احتمالِ تداوم حملات علیه آدرس‌هایی را که مشکوک‌اند از کلیدهای خصوصی آسیب‌پذیر مشتق شده باشند پایش می‌کند. Block گفت پس از آن‌که انتشار یافته‌های بیشتر دیگر خطرِ اختلال در تحقیق را نداشته باشد، نتایج اضافی را منتشر خواهد کرد.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان