بدأت موجة رابعة من عمليات السحب ضد بيتكوين BTC$62,560.27 تم إنشاؤها بواسطة محفظة Coldcard الباردة في بداية يوم الاثنين، ولا تزال مستمرة بعد ساعات. لكن هذه المرة، يقول الباحثون إن المعاملات يمكن التغلب عليها بينما لا تزال غير مؤكدة.
أليكس ثورن، رئيس أبحاث الشركة في غالاكسي ريسيرتش، أشار إلى الموجة النشطة وقال إن المهاجمين اختاروا استخدام خاصية "استبدال برسوم" (replace-by-fee)، وهي ميزة في البيتكوين تسمح بكتابة معاملة معلقة بواسطة معاملة لاحقة تدفع رسومًا أعلى. حتى تُؤكَّد المعاملة، يمكن للضحية التي تكتشف عنوانها في الميمبول — قائمة المعاملات غير المؤكدة — دفع مبلغ أكبر وسحب العملات أولاً.
بدأ الهجوم في 30 يوليو في عملية شملت سرقة 1,083 بيتكوين من 1,196 عنوانًا خلال 41 دقيقة. وموجتان إضافيتان على مدار عطلة نهاية الأسبوع رفعت الخسائر المسجلة إلى 1,367 بيتكوين عبر 4,585 عنوانًا.
الثغرة التي تسمح باستغلال التتبع إلى بنية برنامج مارس 2021 التي قامت بتحويل توليد البذور إلى مولد عشوائي برمجي قابل للتنبؤ بدلاً من المولد العشوائي المادي في الشريحة، مما جعل المفاتيح الناتجة قابلة لإعادة الإنتاج دون اتصال من قبل أي شخص يحدد النطاق. أصدر مُصنّع Coldcard Coinkite تحديثًا طارئًا لجميع النماذج المتأثرة، وأخبر المستخدمين الذين قاموا بتوليد بذرة على البرنامج المعيب بنقل الأموال إلى عنوان محفظة تم إنشاؤه باستخدام بذرة جديدة.
قال ثور إنه لم يتلق أي تقارير مباشرة من ضحايا، ونشر نتائجه بناءً على التطابق النمطي فقط، مفضلًا السرعة على التأكيد لتحذير الناس بينما كانت المعاملات لا تزال غير مؤكدة.
إذا استمر ذلك، فقد وصل المجموع التراكمي عبر أربعة موجات إلى حوالي 1,816 بيتكوين، ما يقارب 114 مليون دولار، من أكثر من 5,200 عنوانًا منذ 30 يوليو.
أوصى Thorn المستخدمين بالتحقق من الأموال، ونقل أي أصول من الجهاز المتأثر، وزيادة الرسوم.
غطى النمط الكتل من 960,778 إلى 960,792، مع حدوث 218 معاملة أصابت 462 عنوان ضحية بمعدل حوالي 14 مسحات لكل كتلة مقابل 0.3 في نافذة تحكم قبل الحادث، أي حوالي 45 مرة أكثر من المعتاد.
كل عملة مُنفقة وصلت بعد حدود برنامج Coldcard، وكانت الوجهات عناوين جديدة بدون أي سجل سابق، عنوان واحد لكل ضحية بدلاً من المجموعات المشتركة التي جعلت الموجتين الأوليين سهلتي التتبع.
لم تلمس أي من الموجات الثلاث الأولى إعدادات التوقيع المتعدد، وهو ما يتماشى مع العيب الذي يؤثر على البذور ذات المفتاح الواحد. كما ظهرت ستة عناوين وجهة لديها نشاط سابق لسنوات، حيث لا يمكن لعنوان مهاجم تم إنشاؤه حديثًا أن يكون له تاريخ.

