ملخص
- نقل المهاجم الخاص بـ Coldcard 97.09 BTC عبر CoinJoin، وهو ما يمثل 45% من الأصول المسروقة خلال الموجة الثالثة المحددة ضمن الحملة.
- خلل في البرنامج الثابت عام 2021 أضعف عشوائية تسلسل المحافظ، مما سمح للمهاجمين بمحاولة قوة خشنة لعبارات الخاصة وتفريغ محافظ البيتكوين ذات التوقيع الواحد عن بُعد.
- ربطت Galaxy 1,806 BTC بقيمة 143.9 مليون دولار بالاستغلال، بينما لا يزال 82% داخل العناوين الخاضعة لسيطرة المهاجم الأصلي تحت المراقبة البلوكشينية.
المهاجم وراء استغلالات محفظة Coldcard المادية نقل 45% من البيتكوين المسروق خلال الموجة الثالثة من الهجمات. وفقًا لبحث غالاكسي، قام مشغل الموجة 3 بنقل 97.09 بيتكوين (BTC)، بقيمة حوالي 7.8 مليون دولار.
قام المُستغل بمعالجة هذه الأصول من خلال معاملات CoinJoin، مما جعل تتبع حركة الأموال المسروقة أكثر صعوبة. يجمع CoinJoin عدة مدفوعات بيت كوين داخل معاملة واحدة، مما يقلل من وضوح الروابط بين المرسلين والمستلمين.
ومع ذلك، تشير تحليلات Galaxy إلى أن المهاجم يتبع ترتيبًا محسوبًا عند اختيار المحافظ المخترقة. وقد استهدف المشغل الصناديق المتضررة وفقًا لأرصدة هذه الصناديق، بدءًا من المحافظ التي تحتوي على أكبر الكميات.
تم تسجيل حركات مرتبطة بعملية غسل الأموال في الصناديق المصنفة بين واحد و أحد عشر. في الوقت نفسه، تحتوي الصناديق العشرة التالية غير الملامسة على 30.81 BTC مجتمعة، وفقًا لنتائج غالاكسي.
مجموعة أخرى من الصناديق الأصغر، المرتبة بين 61 و293، تحتفظ مجتمعة بـ 33.77 BTC. هذا النمط من التحويلات يوفر للمحققين مؤشرات محتملة حول المحافظ المخترقة التي يمكن أن يستهدفها المهاجم.
قبل استخدام CoinJoin، قام المهاجم بتحويل البيتكوين المسروق (BTC) إلى الإيثيريوم (ETH) عبر THORChain في 2 سبتمبر. يسمح THORChain للمستخدمين بتبادل الأصول عبر سلاسل كتل مختلفة دون الاعتماد على بورصة عملات رقمية مركزية.
أشار التحويل إلى جهد آخر لفصل الأصول المسروقة عن عناوين Coldcard الأصلية. أفادت Galaxy أن 82% من جميع الأموال المسروقة لا تزال محتفظًا بها داخل المحافظ الأصلية للمهاجم. وبالتالي، لم ينتقل سوى 18% من خلال معاملات تبدو مرتبطة بأنشطة غسل الأموال أو تحويل الأصول.
اقرأ أيضًا: توقعات سعر PYTH 2026–2030: هل يمكن لشبكة Pyth الوصول إلى 0.20 دولار قريبًا؟
ثغرة في برنامج Coldcard أضعفت توليد بذور المحفظة
لقد بدأت سرقات Coldcard في 30 يوليو ونجمت عن عيب في البرنامج الثابت قامت Coinkite بإرساله في عام 2021. وقد أثرت هذه الثغرة على الطريقة التي استخدمتها بعض أجهزة Coldcard لتوليد بذور المحافظ لمالكينها.
أنتجت هذه الأجهزة عبارات بذور بعشوائية غير كافية، مما أضعف الأمان الذي يحمي المفاتيح الخاصة المقابلة. وبالتالي، كان يمكن للمهاجمين تنفيذ هجمات قوة خشنة على عبارات البذور الضعيفة وتحديد عناوين البيتكوين المرتبطة بهذه العبارات.
بشكل كبير، قام المهاجمون بتفريغ محافظ التوقيع الواحد دون الحصول فعليًا على أجهزة Coldcard المتأثرة أو التفاعل معها. بحلول منتصف أغسطس، ربطت Galaxy حوالي 1,779 BTC المسروقة بـ 190 ضحية وأكثر من 8,600 عنوانًا.
قام الباحثون بتصنيف الحوادث إلى موجات هجوم منفصلة باستخدام سلوك المعاملات، والعناوين المخترقة، وأنماط حركة المحافظ. كما حددت جالاكسي احتمال وجود موجة هجوم رابعة، على الرغم من أن الشركة البحثية لم تؤكدها.
خزنة غير معروفة سابقًا ترفع تقديرات خسائر البيتكوين
علاوة على ذلك، قام مستغل الموجة 3 بدمج الأموال من صندوق غير معروف سابقًا يحتوي على 58 عنوانًا. تعتقد جالاكسي أن هذه العناوين تنتمي على الأرجح إلى ضحايا إضافيين لـ Coldcard تأثروا بنفس ضعف توليد البذور.
إضافة ذلك الصندوق سترفع تقدير السرقة إلى 1,806 BTC، بقيمة حوالي 143.9 مليون دولار. يوسع الرقم المعدل كلاً من مجموعة الضحايا المشتبه بهم وحجم البيتكوين المرتبط بالاستغلال.
لا يزال باحثو البلوكشين قادرين على ملاحظة حركات من عناوين محددة، على الرغم من أن CoinJoin يعقد نسب المعاملات مباشرة. قد يفحص المحققون توقيت التحويلات، المدخلات المشتركة، المبالغ المتكررة، والروابط بين المحافظ لمتابعة الأصول المسروقة.
يُظهر تفضيل المهاجم للصناديق الأكبر أيضًا نهجًا منظمًا نحو نقل وغسل الأصول المخترقة. لا يزال معظم البيتكوين المسروق داخل عناوين معروفة يسيطر عليها المهاجم، مما يترك كمية كبيرة مرئية للمحققين في سلسلة الكتل. ومع ذلك، فقد تؤثر الحركات الإضافية على الصناديق المتبقية أثناء قيام المشغل بمعالجة الأموال من الأرصدة الأكبر نحو المحافظ الأصغر.
اقرأ أيضًا: قراصنة Liquid يعرضون إرجاع معظم 4,000 BTC بمجرد إصلاح الثغرة
ظهرت المنشورة Coldcard Attacker Moves 45% of Wave 3 Bitcoin Through CoinJoin لأول مرة على 36Crypto.

