الکس تورن: موج چهارم حملات به Coldcard حدود 388.9 بیتکوین منتقل کرد
الکس تورن، سرپرست بخش تحقیقاتی گالاکسی دیجیتال، گزارش کرده طی چند ساعت اخیر 218 تراکنش مشکوک در مجموع حدود 388.9 بیتکوین را از 462 آدرس بالقوه قربانی جابهجا کردهاند. تحلیلها نشان میدهد احتمالاً با موج چهارم سرقت مرتبط با کیفپولهای سختافزاری Coldcard روبهرو هستیم.
الگوی تراکنشها و سرعت پاکسازی
تورن گزارش میدهد میانگین پاکسازی حدود 13.8 تراکنش در هر بلاک بوده که تقریباً 45 برابر نرخ معمول قبل از حادثه است. برخلاف حملات مرسوم که وجوه را به یک کیفپول مرکزی منتقل میکنند، مهاجمان برای هر آدرس قربانی مقصد تازهای ایجاد کردهاند. همچنین برخی مبالغ ابتدا به آدرسهای «پرش دوم» منتقل شدهاند تا ردگیری تراکنشها دشوارتر شود.
فرصت محدود برای کاربران تحتتأثیر
تورن اشاره کرده تراکنشهای مشابهی در ممپول منتظر تأیید هستند. اگر کنترل کلیدهای خصوصی را در اختیار دارید، ممکن است فرصت محدودی برای جلوگیری از سرقت باقی مانده باشد؛ با انتشار تراکنش متعارض و کارمزد بالاتر (مثلاً از طریق RBF) میتوان وجوه را به کیفپولی امنتر منتقل کرد. این اقدام نیازمند سرعت و آشنایی با انتشار تراکنش در شبکهٔ بیتکوین است. اطلاعات پایه دربارهٔ RBF و بیتکوین را در صفحات Replace-by-fee و بیتکوین بیابید.
ریشهٔ مشکل: نقص در تولید سیدها
این موج پس از افشای نقصی در فیرمور Coldcard رخ داد که سیدهای کیفپول را با آنتروپی پایینتر از حد انتظار تولید میکرد. براوردها نشان میدهد بیش از ۱۱۰۰ کیفپول تحتتأثیر قرار گرفته و تا کنون حدود ۹۰ میلیون دلار بیتکوین از دست رفته است؛ مقدار پیشین خسارت حدود ۷۰ میلیون دلار برآورد شده بود و محاسبات جدید از افزایش آن حکایت دارد.
راهنمای کوتاه برای کاربران مشکوک
- آدرسهای خود را در منابع عمومی بررسی و دنبال تراکنشهای تأییدنشده بگردید.
- اگر تراکنش مهاجم در ممپول مشاهده شد و کنترل کلید خصوصی را دارید، فوراً با انتشار تراکنش متعارض و کارمزد بالاتر وجوه را به کیفپولی جدید منتقل کنید. در صورت عدم آشنایی با فرایند، از سرویس یا متخصص معتبر کمک بگیرید.
- از دانلود یا نصب فیرمور و ابزارهای غیررسمی خودداری کنید و اخبار رسمی Coldcard را برای پچها و راهنمای اصلاح دنبال کنید.
- در ابتدا از هر دستگاهی که به آن شک دارید استفاده نکنید؛ اگر ممکن است موجودی باقیمانده را به کیفپول جدیدی که سید و فیرمور آن تأییدشده است منتقل کنید.
- اطلاعات مربوط به آدرسها و تراکنشها را ذخیره کنید و در صورت لزوم موضوع را به نهادهای مرتبط گزارش دهید.
اظهارنظر محققان
تورن نوشته: «این موارد احتمالاً قربانیان Coldcard هستند — الگوی UTXOهای آسیبپذیر و ساختار تراکنشها همخوانی دارد و این الگو به من اطمینان میدهد که با موج دیگری از حملات مواجهیم.» برای شرح ساختار UTXO میتوانید به مطلب UTXO مراجعه کنید.
خلاصه و توصیههای فوری
در صورت استفاده از Coldcard و تولید سید یا نصب فیرمور در بازهٔ زمانی مشکوک، سریع اقدام کنید: اول درجهٔ خطر را بررسی و در صورت امکان با انتشار تراکنش متعارض یا انتقال موجودی، داراییها را ایمن سازید. تحرکات اخیر نشان میدهد مهاجمان برنامهریزیشده و سریع عمل میکنند؛ سرعت و دقت در واکنش تعیینکننده است.





