
أشار رئيس Galaxy Research أليكس ثورن إلى أن Coldcard تعرض لهجوم رابع في 3 أغسطس، وقدر أن المهاجمين نقلوا 448.7 BTC من 709 محفظة تابعة للضحايا.
استند ثور نتائجه إلى تحليل البلوكشين بدلاً من سجلات الأجهزة، ووصف العناوين بأنها "على الأرجح ضحايا كولدكارد".
موجة رابعة؟
وصف ثورن العناوين التي تأثرت بالهجوم المشتبه به بأنها "على الأرجح ضحايا Coldcard"، وأضاف أن المخرجات غير المنفقة والمعاملات تطابق نمط المحفظة المعرضة للخطر. شملت لقطة Galaxy الأولية الكتل من 960,778 إلى 960,792، وحددت 218 معاملة تشمل 388.9 BTC و709 عناوين محتملة للضحايا. ووسع التقدير المحدث الأرقام إلى مئات المعاملات التي تشمل 448.7 BTC و709 عناوين محتملة للضحايا.
نشر تورن النتائج على X:
من المحتمل أن تكون الموجة المنظمة الرابعة لهجوم ColdCard جارية حاليًا، لا تزال هناك معاملات مشابهة في الميمبول تنتظر التأكيد، والمعاملات التي تم تأكيدها سابقًا تشير إلى تفعيل RBF، تحقق من أموالك، وقد تتمكن من التخلص من هذا الموقف باستخدام RBF.
وفقًا لثورن، قاسَت Galaxy 13.8 عملية سحب لكل كتلة، بزيادة قدرها 45 ضعفًا مقارنة بـ 0.3 عمليات سحب لكل كتلة قُيست خلال فترة تحكم قبل الحادث. تم إرسال الأموال المسروقة إلى عنوان جديد بدلاً من محفظة مشتركة. وتم نقل بعض الأموال المسروقة لاحقًا إلى عناوين جديدة، مما جعل تتبعها صعبًا.
الأمواج السابقة
قام Galaxy بتحديد ثلاث موجات سابقة سحبت 1,367.05 BTC من 4,585 عنوانًا، حيث استهدفت الموجة الأولى 1,082.05 BTC عبر 1,196 عنوانًا. وتجعل الموجة الأخيرة الإحصائيات الإجمالية تصل إلى 1,815.75 BTC عبر 5,294 عنوانًا. ومع ذلك، لم تُؤكد هذه الأرقام بعد من قبل السلطات أو Coinkite أو مالكي المحافظ. بالإضافة إلى ذلك، ليس من الواضح ما إذا كانت كيانًا واحدًا هو المسؤول عن جميع الموجات الأربع.
أضاف ثور أيضًا أن هناك معاملات تنتظر الموافقة في مجمع Bitcoin، مما يوفر مسار هروب للمالكين. وفقًا لثور، تنص وثائق Bitcoin Core على أنه يمكن استبدال المعاملات التي تم اختيارها اختياريًا للاستبدال برسوم أعلى قبل تأكيدها. هذا يعني أن المستخدم الذي لا يزال يتحكم في المفتاح المتأثر يمكنه بث معاملة متعارضة برسوم أعلى وإرسال الأموال إلى محفظة آمنة. ومع ذلك، لا يمكن استبدالها بمجرد دخولها إلى الكتلة، ولا يضمن الاستبدال نجاحه.
يجب على مستخدمي Coldcard إنشاء أسرار جديدة
يأتي المشكلة الجارية من خطأ في تكامل RNG حدث أثناء تغيير البرنامج الثابت في مارس 2021. تقدر Coinkite أن البذور المصابة من Mk2 وMk3 لديها حوالي 40 بت من الإنتروبيا الفعالة، بينما تحتوي البذور التي تم إنشاؤها على الإصدارات Mk4 وMk5 وQ المصابة على 72 بت بدلاً من 128.
بالإضافة إلى ذلك، اكتشف فريق هندسي من Block أن البرنامج الثابت استدعى احتياطيًا تحديديًا من MicroPython بدلاً من مولد الأرقام العشوائية الهاردوير. ومع ذلك، أوضح فريق Block أنهم لم يتمكنوا من تأكيد إمكانية الاستغلال دون إجراء اختبارات تجريبية كاملة.
في الوقت نفسه، أطلقت Coinkite الإصدار 4.2.0 لـ Mk2 وMk3، و5.6.0 لـ Mk4 وMk5، و1.5.0Q لـ Q، و6.6.0X أو 6.6.0QX لإصدارات Edge. ومع ذلك، فإن تحديث البرنامج الثابت الحالي لا يعالج الثغرة بالكامل. بعد التحديث، يجب على المستخدمين إنشاء بذرة جديدة والتحقق من عنوان الاستلام. وبعد التحقق، يجب عليهم إرسال معاملة اختبارية قبل نقل الرصيد الكامل.
كما وضّحت Coinkite أن البذور التي تم إنشاؤها باستخدام ما لا يقل عن 50 لفة نرد عادلة وخصوصية ليست معرضة للخطر، وأن عبارة مرور BIP-39 فريدة يمكن أن تخدم كخط دفاع ثانٍ. ومع ذلك، أوصت المستخدمين بإكمال الهجرة. لا يغطي الإشعار TAPSIGNER وOPENDIME وSATSCARD لأنها تستخدم قواعد كود منفصلة.
إخلاء المسؤولية: يتم تقديم هذه المقالة لأغراض إعلامية فقط. فهي لا تُقدَّم ولا يُقصد بها أن تُستخدم كنصيحة قانونية أو ضريبية أو استثمارية أو مالية أو أي نصيحة أخرى.
تم نشر هذه المقالة أصلاً كـ Coldcard تعرضت لموجة هجوم رابعة مشتبه بها مع تزايد الخسائر على Crypto Breaking News – مصداقيك الموثوق لأخبار التشفير، وأخبار البيتكوين، وتحديثات البلوك تشين.


من المحتمل أن تكون الموجة المنظمة الرابعة لهجوم COLDCARD جارية حاليًا