الکس تورن: موج چهارم حملات به Coldcard حدود 388.9 بیت‌کوین منتقل کرد

الکس تورن، سرپرست بخش تحقیقاتی گالاکسی دیجیتال، گزارش کرده طی چند ساعت اخیر 218 تراکنش مشکوک در مجموع حدود 388.9 بیت‌کوین را از 462 آدرس بالقوه قربانی جابه‌جا کرده‌اند. تحلیل‌ها نشان می‌دهد احتمالاً با موج چهارم سرقت مرتبط با کیف‌پول‌های سخت‌افزاری Coldcard روبه‌رو هستیم.

نمایی از کیف‌پول سخت‌افزاری Coldcard در دست کاربر

الگوی تراکنش‌ها و سرعت پاک‌سازی

تورن گزارش می‌دهد میانگین پاک‌سازی حدود 13.8 تراکنش در هر بلاک بوده که تقریباً 45 برابر نرخ معمول قبل از حادثه است. برخلاف حملات مرسوم که وجوه را به یک کیف‌پول مرکزی منتقل می‌کنند، مهاجمان برای هر آدرس قربانی مقصد تازه‌ای ایجاد کرده‌اند. همچنین برخی مبالغ ابتدا به آدرس‌های «پرش دوم» منتقل شده‌اند تا ردگیری تراکنش‌ها دشوارتر شود.

فرصت محدود برای کاربران تحت‌تأثیر

تورن اشاره کرده تراکنش‌های مشابهی در ممپول منتظر تأیید هستند. اگر کنترل کلیدهای خصوصی را در اختیار دارید، ممکن است فرصت محدودی برای جلوگیری از سرقت باقی مانده باشد؛ با انتشار تراکنش متعارض و کارمزد بالاتر (مثلاً از طریق RBF) می‌توان وجوه را به کیف‌پولی امن‌تر منتقل کرد. این اقدام نیازمند سرعت و آشنایی با انتشار تراکنش در شبکهٔ بیت‌کوین است. اطلاعات پایه دربارهٔ RBF و بیت‌کوین را در صفحات Replace-by-fee و بیت‌کوین بیابید.

نمودار جریان تراکنش‌ها در ممپول و بلاک‌چین

ریشهٔ مشکل: نقص در تولید سیدها

این موج پس از افشای نقصی در فیرمور Coldcard رخ داد که سیدهای کیف‌پول را با آنتروپی پایین‌تر از حد انتظار تولید می‌کرد. براوردها نشان می‌دهد بیش از ۱۱۰۰ کیف‌پول تحت‌تأثیر قرار گرفته و تا کنون حدود ۹۰ میلیون دلار بیت‌کوین از دست رفته است؛ مقدار پیشین خسارت حدود ۷۰ میلیون دلار برآورد شده بود و محاسبات جدید از افزایش آن حکایت دارد.

راهنمای کوتاه برای کاربران مشکوک

  • آدرس‌های خود را در منابع عمومی بررسی و دنبال تراکنش‌های تأییدنشده بگردید.
  • اگر تراکنش مهاجم در ممپول مشاهده شد و کنترل کلید خصوصی را دارید، فوراً با انتشار تراکنش متعارض و کارمزد بالاتر وجوه را به کیف‌پولی جدید منتقل کنید. در صورت عدم آشنایی با فرایند، از سرویس یا متخصص معتبر کمک بگیرید.
  • از دانلود یا نصب فیرمور و ابزارهای غیررسمی خودداری کنید و اخبار رسمی Coldcard را برای پچ‌ها و راهنمای اصلاح دنبال کنید.
  • در ابتدا از هر دستگاهی که به آن شک دارید استفاده نکنید؛ اگر ممکن است موجودی باقی‌مانده را به کیف‌پول جدیدی که سید و فیرمور آن تأییدشده است منتقل کنید.
  • اطلاعات مربوط به آدرس‌ها و تراکنش‌ها را ذخیره کنید و در صورت لزوم موضوع را به نهادهای مرتبط گزارش دهید.
نمونهٔ نمایش ممپول و تراکنش‌های در انتظار تأیید

اظهارنظر محققان

تورن نوشته: «این موارد احتمالاً قربانیان Coldcard هستند — الگوی UTXOهای آسیب‌پذیر و ساختار تراکنش‌ها همخوانی دارد و این الگو به من اطمینان می‌دهد که با موج دیگری از حملات مواجهیم.» برای شرح ساختار UTXO می‌توانید به مطلب UTXO مراجعه کنید.

خلاصه و توصیه‌های فوری

در صورت استفاده از Coldcard و تولید سید یا نصب فیرمور در بازهٔ زمانی مشکوک، سریع اقدام کنید: اول درجهٔ خطر را بررسی و در صورت امکان با انتشار تراکنش متعارض یا انتقال موجودی، دارایی‌ها را ایمن سازید. تحرکات اخیر نشان می‌دهد مهاجمان برنامه‌ریزی‌شده و سریع عمل می‌کنند؛ سرعت و دقت در واکنش تعیین‌کننده است.