وفقًا لبحث جالاكسي، نقل المهاجم المرتبط بالموجة الثالثة من الهجمات على محافظ Coldcard 45% من العملات المسروقة.
قالت الشركة إن الأموال تم تحويلها إما إلى Ethereum عبر THORChain أو إلى Coinjoin، في محاولة لغسل الأصول المسروقة. خلال الموجة الثالثة، أنشأ المهاجم 293 صندوقًا متعدد التوقيعات 2 من 2 لعملات الضحايا.
الدفعة 3
الحركات الأولى في 2 سبتمبر نقلت الأموال عبر THORChain إلى Ethereum، بينما انتقلت النشاطات الأخيرة إلى جولات Coinjoin. قالت Galaxy Research إن المشغل قد قام بإنفاق أكبر حصة من السرقات وفقًا لترتيبها حسب الحجم. تم نقل المراتب من 1 إلى 11 بالفعل.
تحتوي الصناديق العشرة التالية غير المُنقولَة على 30.81 BTC، بينما تحتفظ المراكز من 61 إلى 293 بمجموع 33.77 وحدة. وقد أدى آخر المعاملات إلى تحديد صندوق غير معروف سابقًا مرتبط بـ 58 عنوانًا من المحتمل أن تكون مرتبطة بضحايا Coldcard.
ما زال معظم الأموال المسروقة في استغلال Coldcard غير متحركة. في الواقع، ما زال حوالي 82% من الأموال عبر جميع الموجات مخزنة في العناوين الخاضعة لسيطرة المهاجم حيث تم تخزين العملات في الأصل. وقد تم بالفعل نقل الـ 18% المتبقية، وتبدو هذه التحويلات مرتبطة بجهود غسل عائدات الاستغلال.
النتائج
بدأ الهجوم في 30 يوليو 2026، واستهدف محافظ Coldcard التي تحتوي على عيب في البرنامج الثابت كان موجودًا لسنوات. جاءت المشكلة من تحديث مارس 2021 وخطأ في البناء. أدى ذلك إلى استخدام المحافظ لمولد عشوائي برمجي ضعيف بدلاً من مصدرها القائم على الأجهزة. وهذا قلل من أمان البذرة من 128 بت كما هو متوقع إلى ما يصل إلى 40 بت على الأجهزة الأقدم. ثم استطاع المهاجمون تنفيذ هجوم قوة خشنة على المفاتيح دون الحاجة إلى الوصول المادي إلى المحافظ.
نشطت بيتكوين بصورة حادة بعد الاستغلال، حيث نقل المستخدمون المتأثرون ودمجوا ممتلكاتهم لتقليل التعرض، ودفع ذلك العناوين النشطة إلى أعلى مستوى لها منذ ثمانية أشهر. لكن الحادث لم يكن له تأثير ملحوظ على السعر للأصل الرقمي. بدلاً من ذلك، سجلت بيتكوين موجة صعودية مذهلة، واقتربت من 82,000 دولار الشهر الماضي.
لقد انخفض الأصل منذ ذلك الحين، لكنه يتداول بالقرب من 79,500 دولارًا في وقت كتابة هذا التقرير.
ظهرت المقالة مهاجم Coldcard ينقل 45% من غنائم الموجة 3 مع دخول البيتكوين المسروق إلى CoinJoins لأول مرة على CryptoPotato.

