هکر موج سوم Coldcard حدود 10% از بیتکوینهای سرقتشده را به اتر تبدیل کرد
مهاجمی که به موج سوم سرقت کیفپول سختافزاری Coldcard نسبت داده میشود، حدود 10٪ از داراییهای سرقتشده را از طریق THORChain به اتر تبدیل کرده است. تحلیلگران زنجیرهای این انتقالها را ردیابی کرده و مسیر آنها را تا یک آدرس جدید در شبکه اتریوم دنبال کردند.
چه رخدادهایی ثبت شد
الکس تورن، رئیس تحقیقات در Galaxy Digital، گزارش داد مهاجم نزدیک به 10% از بیتکوینهای مسروقه را منتقل و به اتر تبدیل کرده است؛ در حالی که تقریباً 90% از داراییها هنوز بدون جابهجایی باقی ماندهاند. به گفته او، این نخستین بار است که وجوه مرتبط با هر یک از سه موج سرقت از آدرسهای اولیه هکرها بهطور درونزنجیرهای جابهجا میشوند.
مشکلات مهاجم در تبدیل داراییها
مهاجم هنگام استفاده از THORChain برای تبدیل کامل داراییها با مشکل مواجه شده است: برخی تراکنشها با بازپرداخت مواجه شده و مهاجم چندین بار تلاش کرده است. تحلیلگران مسیر داراییها را تا یک آدرس جدید اتریوم دنبال و این اطلاعات را در اختیار نهادهای ذیربط و شرکتهای امنیتی قرار دادهاند تا در صورت اقدام بعدی سریع واکنش نشان دهند.
پیشزمینه و حرکات قبلی
- تحقیقات Galaxy Research بهرهبرداری مذکور را به سرقت دستکم 1,789 بیتکوین از 8,865 آدرس نسبت داده است؛ ارزش تقریبی در زمان سرقت حدود $114.7 میلیون برآورد شده است.
- شرکت امنیت بلاکچینی CertiK گزارش داده مهاجمان مقادیری از وجوه را به میکسرها و پلتفرمهای مخفیسازی منتقل کردهاند، از جمله مبادلاتی به شکل Tornado Cash.
- پیش از این نیز گزارش شده بود مهاجمان یک کیفپول پژوهشی تضعیفشده را تخلیه کردهاند؛ رویدادی که نشاندهنده تسلط مهاجمان بر فرایندهای مربوط به کلیدها بوده است.
چالشهای تحلیل و سناریوهای احتمالی
تحلیلگران هنوز مطمئن نیستند مهاجم قصد دارد داراییها را بیشتر مبهم کند یا آنها را به صرافیها وارد کند. استفاده از پلهای بینزنجیرهای مانند THORChain میتواند مسیرهای پیچیدهای ایجاد کند که ردگیری را دشوارتر میسازد، اما تیمهای تحلیل بلاکچین اغلب میتوانند این مسیرها را تا حد زیادی بازسازی کنند. آدرس اتریوم جدید اکنون به نیروهای اجرایی و چند شرکت امنیتی ارائه شده تا در صورت هرگونه جابهجایی سریع اقدام شود.
توصیههای کاربردی برای دارندگان کیفپول سختافزاری
این رخداد بار دیگر ضرورت توجه به مدیریت کلیدها و زنجیره تامین را برجسته میکند. پیشنهادهای عمده برای کاربران کیفپول سختافزاری:
- فیرمور دستگاه را از منابع رسمی و تنها از طریق کانالهای معتبر بهروزرسانی کنید.
- از احراز هویت دوگانه و استفاده از عبارت عبور (passphrase) همراه با عبارت بازیابی استفاده کنید.
- در صورت امکان، راهحلهای چندامضایی (multisig) را بهکار بگیرید تا ریسک تکنقطهای کاهش یابد.
- از خرید سختافزار از فروشندگان نامعتبر یا منابع دستدوم خودداری نمایید تا خطر تغییر سختافزاری یا تزریق بدافزار کاهش یابد.
- راهنماها و توصیههای امنیتی تولیدکننده و جامعه امنیتی را دنبال کنید و نسخههای پشتیبان را بهصورت آفلاین نگهداری کنید.
برای آشنایی بیشتر با مبانی پلهای بینزنجیرهای میتوانید صفحه THORChain را ملاحظه کنید.
چه چیزهایی را باید دنبال کرد
تحرکات آینده مهاجم آزمونی برای واکنش سریع مراجع انتظامی و شرکتهای امنیتی است. درصورتیکه مهاجم داراییها را به صرافیها یا میکسرها منتقل کند، احتمال مسدودسازی یا بازپسگیری بخشی از وجوه وجود دارد؛ اما این امر مستلزم همکاری بینالمللی و هشدارهای سریع است. ادامه رصد زنجیره و اطلاعرسانی به صرافیها و نهادهای نظارتی، کلید کاهش احتمال مخفیسازی کامل داراییهاست.
جمعبندی: رصد هوشمند و هماهنگ میان تحلیلگران زنجیره، صرافیها و مراجع قانونی بهترین شانس را برای شناسایی مسیرهای بعدی مهاجم و جلوگیری از مخفیسازی کامل داراییها فراهم میکند.





