کاربرانی که تراکنشهایشان هنوز در حالت انتظار قرار دارد، ممکن است با استفاده از قابلیت Replace-by-Fee (RBF) بیتکوین، برای مدت کوتاهی فرصت داشته باشند با افزایش کارمزد، تراکنش مهاجم را کنار بزنند و دارایی خود را نجات دهند.
به گفته الکس تورن (Alex Thorn)، پژوهشگر حوزه بلاکچین، موج چهارمی از حملات علیه کیف پولهای بیتکوینی تولیدشده توسط Coldcard که دارای آسیبپذیری هستند، در حال انجام است. او در تاریخ ۳ آگوست هشدار داد که نزدیک به ۴۴۹ بیتکوین از صدها آدرس در مدت حدود دو ساعت و نیم منتقل شده است.
این فعالیت جدید پس از سه موج قبلی رخ داده که محققان آنها را به یک آسیبپذیری مربوط به ضعف تولید تصادفی (Weak Entropy) در برخی نسخههای فریمور Coldcard مرتبط دانستهاند.
ادامه انتقال داراییها از کیف پولهای آسیبپذیر
تورن اعلام کرد بررسیهای جدید او نشان داده که بین بلاکهای 960778 تا 969792 بیتکوین، تعداد ۲۱۸ تراکنش روی ۴۶۲ آدرس مشکوک به قربانی انجام شده است.
این تراکنشها در مجموع ۳۸۸.۹۳ بیتکوین به ارزش حدود ۲۴.۴ میلیون دلار را منتقل کردهاند. مقصد این داراییها، ۲۱۶ آدرس جدید بوده که تقریباً همه آنها هیچ سابقه تراکنشی قبلی نداشتند.
تورن نوشت:
«اینها احتمالاً قربانیان Coldcard هستند؛ زیرا الگوی آنها با UTXOهای آسیبپذیر Coldcard مطابقت دارد و الگوی بالای تراکنشها، احتمال وقوع موج دیگری از حمله را افزایش میدهد.»
او تأکید کرد که هنوز تأیید مستقیمی از سوی قربانیان دریافت نکرده و به همین دلیل از واژه «احتمالاً» استفاده کرده است.
همچنین تورن بعداً فهرست آدرسهای مقصد را اصلاح کرد و ۶ آدرس را حذف کرد، زیرا مشخص شد این آدرسها پیش از شروع حملات Coldcard در تاریخ ۳۰ جولای، فعالیت داشتهاند. این ۶ آدرس بیش از ۵ بیتکوین از مجموع رقم اولیه را شامل میشدند.
علاوه بر این، او ۸۹ آدرس چندامضایی (Multisig) را نیز از بررسی حذف کرد، زیرا در سه موج قبلی حملات مشاهده نشده بودند. در نهایت، هسته اصلی حمله به ۷۰۹ آدرس و حدود ۴۴۸.۷۳ بیتکوین (نزدیک به ۲۸.۱ میلیون دلار) در تراکنشهای تأییدشده و در انتظار کاهش یافت.
فرصت کوتاه برای برخی قربانیان
تورن از کاربران خواست فوراً داراییهای خود را از دستگاههای آسیبپذیر Coldcard منتقل کنند و برای تراکنشهای خود کارمزد بیشتری تعیین کنند.
او همچنین هشدار داد برخی تراکنشهای در انتظار تأیید، قابلیت Replace-by-Fee (RBF) را فعال دارند. این موضوع به قربانیان اجازه میدهد در صورتی که تراکنش مهاجم هنوز در حافظه موقت شبکه (Mempool) تأیید نشده باشد، با پرداخت کارمزد بالاتر، تراکنش جدیدی ثبت کنند و شانس بازگرداندن بیتکوینهای خود را افزایش دهند.
بیتکوینهای سرقتشده در موجهای قبلی همچنان خرج نشدهاند
طبق برآورد شرکت Galaxy Research، سه موج اول حملات باعث تخلیه حدود ۱۳۶۷ بیتکوین از ۴۵۸۵ آدرس بیتکوینی شدهاند که ارزش آنها حدود ۸۵.۷ میلیون دلار بوده است.
بر اساس گزارش این شرکت، این داراییها هنوز خرج نشده و در کیف پولهایی تحت کنترل مهاجمان باقی ماندهاند؛ موضوعی که نشان میدهد احتمالاً با یک عملیات هماهنگ روبهرو هستیم، نه سرقتهای پراکنده.
با این حال، همه بیتکوینهای سرقتشده دستنخورده باقی نماندهاند. یکی از قربانیان که حدود ۳۰ بیتکوین از دست داده بود، نزدیک به ۱۷ بیتکوین را از طریق شبکه ThorChain به یک کازینوی آنلاین به نام Duel منتقل کرده است. این پلتفرم اعلام کرده برای بررسی امکان مسدود کردن داراییها، قربانی باید ابتدا گزارش پلیس ارائه کند.
دلیل اصلی آسیبپذیری Coldcard چیست؟
این حمله به دلیل یک آسیبپذیری در تولید Seed کیف پولها رخ داده که برخی نسخههای فریمور Coldcard منتشرشده پس از مارس ۲۰۲۱ را تحت تأثیر قرار داده است.
شرکت سازنده Coldcard یعنی Coinkite تأیید کرده که Seedهای ساختهشده روی برخی دستگاههای:
در معرض خطر قرار دارند.
این شرکت اعلام کرده فریمورهای جدید این مشکل را برای Seedهای آینده برطرف کردهاند، اما امکان ایمنسازی Seedهای قدیمی وجود ندارد.
اطلاعات ارائه شده در این مقاله صرفاً برای اهداف اطلاعاتی و آموزشی است و نباید به عنوان مشاوره مالی، سرمایهگذاری یا حقوقی تلقی شود. ما توصیه میکنیم قبل از انجام هر گونه سرمایهگذاری، تحقیقات مستقل انجام دهید و با یک مشاور مالی یا حقوقی مشورت کنید.
Coinkite همچنین اعلام کرده:
-
تمام موجودی آسیبپذیر باقیمانده را از بین برده است.
-
ارسال دستگاههای مشکلدار را متوقف کرده است.
-
با مشتریان و نیروهای قانونی برای شناسایی عاملان همکاری میکند.
این شرکت به کاربران توصیه کرده فوراً داراییهای خود را به یک Seed جدید روی دستگاهی امن منتقل کنند.
الکس تورن نیز هشدار داده است که هر آدرس تکامضایی (Single-Signature) که تحت شرایط آسیبپذیر Coldcard ساخته شده باشد، در نهایت احتمالاً توسط مهاجمان تخلیه خواهد شد.
اطلاعات ارائه شده در این مقاله صرفاً برای اهداف اطلاعاتی و آموزشی است و نباید به عنوان مشاوره مالی، سرمایهگذاری یا حقوقی تلقی شود. ما توصیه میکنیم قبل از انجام هر گونه سرمایهگذاری، تحقیقات مستقل انجام دهید و با یک مشاور مالی یا حقوقی مشورت کنید.