قد يكون الموجة الرابعة المشتبه بها من الهجمات المستهدفة للمحفظات المولدة من Coldcard التي تحتوي على بيتكوين قيد التنفيذ بالفعل، حيث حذر باحث البلوكشين أليكس ثورن في 3 أغسطس أن ما يقرب من 449 بيتكوين قد تم نقلها من مئات العناوين في حوالي ساعتين ونصف.
النشاط الأحدث، الذي كان لا يزال قيد التطور عندما نشر ثورن، يلي ثلاث موجات سابقة ربطها الباحثون بنفس ثغرة الإنتروبيا الضعيفة التي تؤثر على إصدارات معينة من برنامج Coldcard.
استمرار عمليات السحب الجديدة
قال ثور إن تحليله الأخير حدد 218 معاملة أثرت على 462 عنوانًا مشتبهًا بكونه ضحية بين كتل البيتكوين 960778 و969792. نقلت هذه المعاملات 388.93 BTC، بقيمة حوالي 24.4 مليون دولار حسب الأسعار الحالية، إلى 216 عناوين وجهة، معظمها تم إنشاؤها للتو ولا تمتلك أي سجل معاملات سابق.
"هذه ضحايا محتملين لجهاز Coldcard — فهي تتطابق مع شكل UTXOs المعرضة للخطر في Coldcard، ونمط المعاملات المرتفع يمنحني ثقة عالية أنها موجة أخرى من الهجوم،" كما كتب.
أكد المحلل أنه لم يحصل بعد على تأكيد مباشر من الضحايا، وهو السبب في أنه استخدم عمداً كلمة "على الأرجح" بحذر. كما قام بتصحيح قائمة الوجهات بسرعة، وحذف ستة عناوين، قال إنها كانت تتلقى وتنفق بيتكوين منذ فترة طويلة قبل أن يبدأ حادث Coldcard في 30 يوليو. وشكلت هذه العناوين الستة أكثر من 5 بيتكوين من الرقم المحسوب سابقاً.
علاوة على ذلك، قام ثور بإزالة 89 عنوانًا متعدد التوقيعات من قائمته، نظرًا لعدم ظهور أي منها في الموجات الثلاث الأولى، مما خفض العدد الأساسي المتبقي إلى 709 عناوين و448.73 ($28.1 مليون) عبر المعاملات المؤكدة وما زالت قيد الانتظار.
حث المستخدمين على نقل أموالهم فورًا من أجهزة Coldcard المتأثرة واستخدام رسوم معاملات أعلى، كما حذر من أن بعض المعاملات المعلقة كانت مفعّلة بها ميزة استبدال بالرسوم (RBF)، مما يعني أن الضحايا الذين لا تزال معاملاتهم معلقة في الميمبول قد يمتلكون فرصة قصيرة جدًا لتقديم عرض أعلى من المهاجم واستعادة أموالهم قبل التأكيد.
لا تزال الأمواج السابقة غير منفقة
قدرت Galaxy Research أن الموجات الثلاث الأولى المؤكدة استنزفت 1,367 BTC، بقيمة حوالي 85.7 مليون دولار، من 4,585 عنوانًا للبيتكوين. ووفقًا للشركة، لم تُنفق هذه الأموال ولا تزال موجودة في محافظ يسيطر عليها المهاجمون، مما يشير إلى عملية منسقة بدلاً من سرقة انتهازية.
ومع ذلك، لم يبقَ كل BTC المسروق في مكانه. كان لدى أحد الضحايا ما يقارب 30 BTC، وتم توجيه 17 منها عبر ThorChain إلى كازينو Duel الإلكتروني، والذي أفاد بأنه طلب من الضحية تقديم شكوى للشرطة قبل أن ينظر في تجميدها.
ينبع الهجوم من ثغرة تؤثر على البذور المولدة على إصدارات معينة من برنامج Coldcard تم إصدارها بعد مارس 2021. أكد Coinkite، مُصنّع محفظة Coldcard، أن البذور المنشأة على الأجهزة المتأثرة Mk3 وMk4 وMk5 وQ معرضة للخطر، وعلى الرغم من أن الإصدار الجديد المُصلح قد أوقف المشكلة للبذور المستقبلية، فإنه لا يمكنه تأمين البذور القديمة. كما أفاد بأنه دمر جميع المخزون المتبقي المعرض للخطر، وأوقف الشحنات، ويعمل مع العملاء وقوات إنفاذ القانون في محاولة لتحديد المسؤولين عن السرقة.
بالإضافة إلى ذلك، نصحت الشركة المستخدمين بالانتقال فورًا إلى بذرة جديدة على جهاز غير متأثر، مع الإشارة إلى ثور أن كل عنوان Coldcard ذو توقيع واحد تم إنشاؤه تحت الظروف المعرضة للخطر سيُستنزف في النهاية.
ظهرت المقالة هجمات محفظة Coldcard تدخل الموجة الرابعة، وتعرض 449 BTC للخطر لأول مرة على CryptoPotato.

