هکر موج سوم Coldcard حدود 10% از بیت‌کوین‌های سرقت‌شده را به اتر تبدیل کرد

مهاجمی که به موج سوم سرقت کیف‌پول سخت‌افزاری Coldcard نسبت داده می‌شود، حدود 10٪ از دارایی‌های سرقت‌شده را از طریق THORChain به اتر تبدیل کرده است. تحلیلگران زنجیره‌ای این انتقال‌ها را ردیابی کرده و مسیر آنها را تا یک آدرس جدید در شبکه اتریوم دنبال کردند.

تصویر نمادین انتقال رمزارز در شبکه بلاک‌چین

چه رخدادهایی ثبت شد

الکس تورن، رئیس تحقیقات در Galaxy Digital، گزارش داد مهاجم نزدیک به 10% از بیت‌کوین‌های مسروقه را منتقل و به اتر تبدیل کرده است؛ در حالی که تقریباً 90% از دارایی‌ها هنوز بدون جابه‌جایی باقی مانده‌اند. به گفته او، این نخستین بار است که وجوه مرتبط با هر یک از سه موج سرقت از آدرس‌های اولیه هکرها به‌طور درون‌زنجیره‌ای جابه‌جا می‌شوند.

مشکلات مهاجم در تبدیل دارایی‌ها

مهاجم هنگام استفاده از THORChain برای تبدیل کامل دارایی‌ها با مشکل مواجه شده است: برخی تراکنش‌ها با بازپرداخت مواجه شده و مهاجم چندین بار تلاش کرده است. تحلیلگران مسیر دارایی‌ها را تا یک آدرس جدید اتریوم دنبال و این اطلاعات را در اختیار نهادهای ذی‌ربط و شرکت‌های امنیتی قرار داده‌اند تا در صورت اقدام بعدی سریع واکنش نشان دهند.

نمایی از تحلیلگر زنجیره‌ای در حال ردیابی تراکنش‌ها

پیش‌زمینه و حرکات قبلی

  • تحقیقات Galaxy Research بهره‌برداری مذکور را به سرقت دست‌کم 1,789 بیت‌کوین از 8,865 آدرس نسبت داده است؛ ارزش تقریبی در زمان سرقت حدود $114.7 میلیون برآورد شده است.
  • شرکت امنیت بلاک‌چینی CertiK گزارش داده مهاجمان مقادیری از وجوه را به میکسرها و پلتفرم‌های مخفی‌سازی منتقل کرده‌اند، از جمله مبادلاتی به شکل Tornado Cash.
  • پیش از این نیز گزارش شده بود مهاجمان یک کیف‌پول پژوهشی تضعیف‌شده را تخلیه کرده‌اند؛ رویدادی که نشان‌دهنده تسلط مهاجمان بر فرایندهای مربوط به کلیدها بوده است.

چالش‌های تحلیل و سناریوهای احتمالی

تحلیلگران هنوز مطمئن نیستند مهاجم قصد دارد دارایی‌ها را بیشتر مبهم کند یا آنها را به صرافی‌ها وارد کند. استفاده از پل‌های بین‌زنجیره‌ای مانند THORChain می‌تواند مسیرهای پیچیده‌ای ایجاد کند که ردگیری را دشوارتر می‌سازد، اما تیم‌های تحلیل بلاک‌چین اغلب می‌توانند این مسیرها را تا حد زیادی بازسازی کنند. آدرس اتریوم جدید اکنون به نیروهای اجرایی و چند شرکت امنیتی ارائه شده تا در صورت هرگونه جابه‌جایی سریع اقدام شود.

نقشه حرکت دارایی‌های سرقت‌شده در شبکه‌های مختلف

توصیه‌های کاربردی برای دارندگان کیف‌پول سخت‌افزاری

این رخداد بار دیگر ضرورت توجه به مدیریت کلیدها و زنجیره تامین را برجسته می‌کند. پیشنهادهای عمده برای کاربران کیف‌پول سخت‌افزاری:

  • فیرمور دستگاه را از منابع رسمی و تنها از طریق کانال‌های معتبر به‌روزرسانی کنید.
  • از احراز هویت دوگانه و استفاده از عبارت عبور (passphrase) همراه با عبارت بازیابی استفاده کنید.
  • در صورت امکان، راه‌حل‌های چندامضایی (multisig) را به‌کار بگیرید تا ریسک تک‌نقطه‌ای کاهش یابد.
  • از خرید سخت‌افزار از فروشندگان نامعتبر یا منابع دست‌دوم خودداری نمایید تا خطر تغییر سخت‌افزاری یا تزریق بدافزار کاهش یابد.
  • راهنماها و توصیه‌های امنیتی تولیدکننده و جامعه امنیتی را دنبال کنید و نسخه‌های پشتیبان را به‌صورت آفلاین نگهداری کنید.

برای آشنایی بیشتر با مبانی پل‌های بین‌زنجیره‌ای می‌توانید صفحه THORChain را ملاحظه کنید.

چه چیزهایی را باید دنبال کرد

تحرکات آینده مهاجم آزمونی برای واکنش سریع مراجع انتظامی و شرکت‌های امنیتی است. درصورتی‌که مهاجم دارایی‌ها را به صرافی‌ها یا میکسرها منتقل کند، احتمال مسدودسازی یا بازپس‌گیری بخشی از وجوه وجود دارد؛ اما این امر مستلزم همکاری بین‌المللی و هشدارهای سریع است. ادامه رصد زنجیره و اطلاع‌رسانی به صرافی‌ها و نهادهای نظارتی، کلید کاهش احتمال مخفی‌سازی کامل دارایی‌هاست.

جمع‌بندی: رصد هوشمند و هماهنگ میان تحلیلگران زنجیره، صرافی‌ها و مراجع قانونی بهترین شانس را برای شناسایی مسیرهای بعدی مهاجم و جلوگیری از مخفی‌سازی کامل دارایی‌ها فراهم می‌کند.