מופעל ע"י
Crypto News

האקר של Coldcard מקבל הצעה חצופה להלבנת ביטקוין באון-צ'יין

תקרית האבטחה של Coldcard נכנסה לפרק נוסף לאחר שעסקת ביטקוין ציבורית הציעה שירותי הלבנה לגנב שעומד מאחורי אחת מגניבות הביטקוין הגדולות ביותר במשמורת עצמית שתועדו אי פעם, בעוד שמשתמשים דיווחו גם על עדכוני קושחה חירומיים שהותירו חלק מארנקי החומרה בלתי שמישים.

נכתב ע"י
שתף
האקר של Coldcard מקבל הצעה חצופה להלבנת ביטקוין באון-צ'יין

נקודות מפתח

  • גניבות מ-Coinkite הגיעו ל-1,359.8820 BTC לאחר גלי תקיפה חדשים עד 2 באוגוסט.
  • OP_RETURN נשא הצעת הלבנה בשיעור 10% להאקר של Coldcard ב-1 באוגוסט.
  • משתמשי Coldcard ממתינים להנחיות מ-Coinkite בעוד דיווחים על השבתת קושחה (bricking) נמשכים.

ההתפתחויות החדשות מגיעות ימים ספורים לאחר ש-Coinkite חשפה שפגם קושחה רדום במשך זמן רב אפשר לתוקפים לשחזר זרעי ארנק שנוצרו בצורה חלשה ולרוקן באופן שיטתי ארנקי חתימה-יחידה פגיעים. ההערכה הכוללת טיפסה כעת לכ-1,359.8820 BTC, לפי נתונים שנאספו על ידי לוח המחוונים Coldcard Sweep Watch, כאשר רוב המטבעות שזוהו נותרו במספר מצומצם של כתובות תחת שליטת התוקף.

OP_RETURN הופך את בלוקצ’יין הביטקוין ללוח מודעות ציבורי

ב-1 באוגוסט, אחת מכתובות ההחזקה של התוקף קיבלה עסקה חריגה שכללה הודעת OP_RETURN. OP_RETURN הוא פלט מיוחד בעסקת ביטקוין המאחסן טקסט קבוע על הבלוקצ’יין במקום להעביר כספים הניתנים להוצאה.

mempool.space screenshot.
הודעת Onchain שנשלחה לארנקי ההאקר. ספקולנטים תוהים אם זו הצעה רצינית או מלכודת דבש. מקור התמונה: mempool.space.

ההודעה פרסמה באופן גלוי שירותים “לנקות” ביטקוין, לספק סיוע של הכר את הלקוח (KYC), ולהמיר למזומן את המטבעות הגנובים בתמורה לעמלה של 10%, יחד עם איש קשר בטלגרם. זו לא הייתה הודעה טכנית או פנייה מצד קורבן. במקום זאת, היא נראתה כפנייה ישירה המכוונת למי ששולט בביטקוין הגנוב. יש המציעים שזה יכול להיות אכיפת חוק או מישהו שמציב מלכודת.

התקיפה מותירה את רוב הביטקוין הגנוב גלוי לעין

למרות שהגניבה כללה יותר מ-1,300 BTC, חוקרי בלוקצ’יין הבחינו שחלק גדול מהביטקוין נותר ברובו ללא שינוי. התוקף איחד כספים למספר קטן יחסית של כתובות לאחר שסחף ארנקים פגיעים בכמה גלים מתואמים שהחלו ב-30 ביולי.

הנראות הזו הפכה לאחד ההיבטים החריגים יותר של המקרה. ספר החשבונות השקוף של ביטקוין מאפשר לכל אחד לעקוב אחרי כתובות בעלות ערך גבוה, כלומר קורבנות, חוקרים, חוקרי אבטחה ואפילו אופורטוניסטים יכולים כולם לצפות באותן עסקאות מתרחשות בזמן אמת. הודעות OP_RETURN מדגימות שהבלוקצ’יין יכול גם לשמש כמערכת מסרים ציבורית קבועה במהלך אירועים גדולים.

כמה פרויקטים שנפרצו בעבר משתמשים בהודעות OP_RETURN כדי לדון עם האקרים על פרסים ודרישות.

תיקון קושחה חירומי יוצר כאבי ראש חדשים

בעוד שמשתמשים מיהרו לאבטח את הכספים שנותרו להם, צצה בעיה נוספת.

Coinkite שחררה עדכוני קושחה חירומיים שנועדו לבטל את יצירת המספרים האקראיים החלשה שגרמה לפגיעות המקורית. החברה הבהירה שהקושחה החדשה מגנה רק על ארנקים שייוצרו בעתיד ואינה מתקנת זרעים שכבר נוצרו בגרסאות פגיעות.

X screenshot.
מקור התמונה: X

זמן קצר לאחר השחרור, משתמשים החלו לדווח שחלק מהמכשירים נתקעו במסכי שגיאה, לא הצליחו לאתחל או נראו כאילו הושבתו לחלוטין (bricked) לאחר התקנת העדכון. הדיווחים עסקו בעיקר במכשירי Mk4 ו-Q, אם כי גם חלק ממשתמשי Mk3 תיארו בעיות דומות. נכון ל-2 באוגוסט, Coinkite לא אישרה בפומבי תקלה רחבת היקף בקושחה, אך כמה דיווחי משתמשים ליבו דאגה גוברת ברחבי קהילת הביטקוין.

מומחי אבטחה דוחפים את המשתמשים להעביר כספים קודם

אחת ההודעות החזקות ביותר שמסתובבות בקרב תומכי אבטחת ביטקוין מנוסים היא שבעלי ארנקים שעלולים להיות פגיעים צריכים להעביר כספים לפני עדכון קושחה, בכל עת שזה אפשרי.

ההמלצה הזו משקפת מגבלה חשובה של התיקון החירומי. עדכון תוכנה לא יכול לחזק זרע חלש שכבר נוצר לפני שנים. אם הארנק המקורי נוצר עם אקראיות לא מספקת, הפתרון היחיד ארוך הטווח הוא להעביר כספים לארנק חדש לחלוטין שנוצר עם אנטרופיה חזקה.

עבור משתמשים רבים, גיבויים מאומתים של ה-seed הפכו להבדל בין כשל חומרה לבין אובדן קבוע, שכן לעיתים קרובות ניתן להחליף מכשיר פגום בעוד שצירוף מילות השחזור משיב את הגישה לכספים.

האמון עומד בפני המבחן הגדול ביותר שלו עד כה

התקרית Coldcard המתמשכת התפתחה מעבר לפגם קושחה יחיד למבחן רחב יותר של אמון באבטחת ארנקי חומרה. השילוב של באג אנטרופיה היסטורי, פנייה פומבית להלבנה המוטמעת ישירות בבלוקצ’יין של ביטקוין ודיווחים שלפיהם עדכוני חירום עשויים להשבית חלק מהמכשירים, העצים את הדיון סביב תכנון ארנקים, יצירת זרעים ופרקטיקות משמורת עצמית לטווח ארוך.

בעוד המעקב אחר כתובות התוקף המוכרות נמשך, משתמשים עוקבים כעת מקרוב באותה מידה אחרי שתי התפתחויות: האם הביטקוין הגנוב יזוז בסופו של דבר, והאם Coinkite תפרסם הנחיות נוספות ללקוחות שחווים כשלי קושחה.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו