یک موج چهارم مشکوک از حملات که کیف پولهای بیتکوین تولیدشده توسط Coldcard آسیبپذیر را هدف قرار داده، ممکن است هماکنون در حال وقوع باشد. پژوهشگر بلاکچین، الکس تورن، در تاریخ ۳ اوت هشدار داد که تقریباً ۴۴۹ بیتکوین طی حدود دو ساعت و نیم از صدها آدرس جارو شده است.
آخرین فعالیت که در زمان ارسال پست توسط تورن همچنان در حال وقوع بود، پس از سه موج قبلی رخ داده که پژوهشگران آنها را به همان آسیبپذیری ضعف انتروپی که برخی نسخههای فرمور Coldcard را تحت تأثیر قرار داده، مرتبط دانستهاند.
جاروهای جدید ادامه دارند
تورن گفت که آخرین تحلیل او ۲۱۸ تراکنش را شناسایی کرده که ۴۶۲ آدرس مشکوک به قربانی را بین بلاکهای بیتکوین ۹۶۰۷۷۸ تا ۹۶۹۷۹۲ تحت تأثیر قرار دادهاند. این تراکنشها ۳۸۸.۹۳ بیتکوین به ارزش تقریبی ۲۴.۴ میلیون دلار با نرخ فعلی را به ۲۱۶ آدرس مقصد منتقل کردند که تقریباً همه آنها به تازگی ایجاد شده و هیچ سابقه تراکنشی نداشتند.
“اینها به احتمال زیاد قربانیان Coldcard هستند — آنها با الگوی utxoهای آسیبپذیر Coldcard مطابقت دارند و الگوی تراکنشهای افزایشیافته به من اطمینان بالایی میدهد که این یک موج دیگر از حمله است،” او نوشت.
این تحلیلگر تأکید کرد که هنوز تأیید مستقیمی از قربانیان دریافت نکرده است، به همین دلیل با احتیاط از واژه “احتمالاً” استفاده کرده است. او همچنین به سرعت فهرست مقصد را اصلاح کرد و شش آدرس را حذف نمود که به گفته او مدتها قبل از شروع حادثه Coldcard در ۳۰ ژوئیه بیتکوین دریافت و خرج کرده بودند. این شش آدرس کمی بیش از ۵ بیتکوین از رقم قبلی محاسبهشده را شامل میشدند.
علاوه بر این، تورن ۸۹ آدرس مولتیسیگ را از فهرست خود حذف کرد، زیرا هیچکدام در سه موج اول ظاهر نشده بودند و هسته باقیمانده به ۷۰۹ آدرس و ۴۴۸.۷۳ بیتکوین (۲۸.۱ میلیون دلار) در هر دو تراکنش تأییدشده و در انتظار تأیید رسید.
او به کاربران توصیه کرد که فوراً وجوه خود را از دستگاههای Coldcard آسیبدیده منتقل کرده و از کارمزدهای بالاتر استفاده کنند و همچنین هشدار داد که برخی از تراکنشهای در انتظار تأیید دارای قابلیت Replace-by-Fee یا RBF هستند، به این معنا که قربانیانی که تراکنشهایشان هنوز در ممپول قرار دارد ممکن است فرصت بسیار کوتاهی برای پیشنهاد کارمزد بالاتر از مهاجم و بازپسگیری وجوه خود پیش از تأیید داشته باشند.
موجهای قبلی هنوز خرج نشدهاند
گالکسی ریسرچ برآورد کرده که سه موج تأییدشده اول ۱۳۶۷ بیتکوین به ارزش تقریبی ۸۵.۷ میلیون دلار را از ۴۵۸۵ آدرس بیتکوین خارج کردهاند. به گفته این شرکت، این وجوه خرج نشدهاند و همچنان در کیف پولهای تحت کنترل مهاجم قرار دارند که نشاندهنده یک عملیات هماهنگ به جای سرقت فرصتطلبانه است.
با این حال، همه بیتکوینهای سرقتشده در جای خود باقی نماندهاند. یک قربانی که نزدیک به ۳۰ بیتکوین داشت، ۱۷ عدد از آنها را از طریق ThorChain به کازینوی آنلاین Duel منتقل کرد که reportedly به قربانی گفته تا پیش از بررسی امکان مسدودسازی، باید گزارش پلیس ارائه دهد.
این حمله ناشی از یک آسیبپذیری است که سیدهای تولیدشده در برخی نسخههای فرمور Coldcard منتشرشده پس از مارس ۲۰۲۱ را تحت تأثیر قرار میدهد. شرکت Coinkite، سازنده کیف پول Coldcard، تأیید کرد که سیدهای ایجادشده روی دستگاههای Mk3، Mk4، Mk5 و Q آسیبپذیر هستند و اگرچه فرمور جدیدتر مشکل را برای سیدهای آینده رفع کرده، اما نمیتواند سیدهای قدیمی را ایمن کند. همچنین اعلام کرد که تمام موجودی آسیبپذیر باقیمانده را نابود کرده، ارسالها را متوقف نموده و در حال همکاری با مشتریان و نیروهای انتظامی برای شناسایی مسئولان سرقت است.
علاوه بر این، شرکت به کاربران توصیه کرد که فوراً به یک سید جدید روی دستگاه غیرآسیبدیده مهاجرت کنند و تورن نیز اشاره کرد که هر آدرس Coldcard تکامضایی که تحت شرایط آسیبپذیر تولید شده باشد، در نهایت تخلیه خواهد شد.


