- تتبع Galaxy 1,082.65 BTC المسروقة من 1,196 عنوانًا مرتبطًا بـ Coldcard.
- ربطت أنماط المعاملات الثابتة الهجوم الذي استمر 41 دقيقة بمشغل واحد.
- أصدر Coinkite تحديثات طارئة للبرمجيات الثابتة بعد تأكيد العيب.
قالت Galaxy Research إنها حددت 1,196 عنوانًا لـ Bitcoin تم تفريغها من 1,082.65 BTC، بقيمة حوالي 70.2 مليون دولار، خلال فترة مدتها 41 دقيقة في 30 يوليو. وفقًا لـ Galaxy Research، وقعت المعاملات بين 01:10:20 UTC و01:51:26 UTC عبر ست كتل من Bitcoin قبل أن تكشف Coinkite علنًا عن ثغرة في البرنامج الثابت تؤثر على بعض محافظ Coldcard المادية. كما قالت الشركة إنها لم تجد أي معاملات مطابقة إضافية خلال الأيام الـ30 الماضية.
النمط على السلسلة مرتبط بالمعاملات
وفقًا لبحث جالاكسي، فإن كل معاملة دفعت نفس رسوم الشبكة البالغة 30.0 سات/ف بي ولم تُنشئ أي مخرج تغيير. وقال الباحثون إن الرسوم الثابتة تميزت عن عمليات تجميع البيتكوين العادية وأشارت إلى مشغل آلي واحد.
أشار التقرير إلى أن 1,183 عنوانًا من SegWit الأصلي، وسبعة عناوين BIP-49، وستة عناوين BIP-44 تم تفريغها. Galaxy Research قالت إن التوزيع يتوافق مع المسح التلقائي عبر مسارات استنباط محفظة متعددة.
كما وجد الباحثون أن المعاملات ظهرت في مجموعات بدلاً من الاستمرارية. لم تحتوِ ثلاث كتل متوسطة على أي نشاط سحب خلال الفترة البالغة 41 دقيقة. في الوقت نفسه، قالت Galaxy Research إن أربعة عناوين بيت كوين تلقت الأموال المسروقة. وأضافت أن هذه الممتلكات لم تتحرك منذ التجميع الأولي.
خطأ في البرنامج أدى إلى استجابة طارئة
حذّرت Coinkite أولًا المستخدمين من مشكلة تؤثر على البذور المولدة على أجهزة Coldcard Mk3 التي تعمل بالإصدار 4.0.1 من البرنامج الثابت وما بعده. وقامت الشركة لاحقًا بتوسيع التحذير ليشمل إصدارات معينة من Mk4 وMk5 وColdcard Q، مع إصدار تحديثات طارئة للبرنامج الثابت.
قبل الرئيس التنفيذي لشركة Coinkite، رودولفو نوفاك، المسؤولية عن عيب البرنامج الثابت واعتذر للمستخدمين. كما أشار إلى أن عملية مراجعة الشركة فشلت في اكتشاف المشكلة قبل الإصدار.
اقترح نوفاك أن الذكاء الاصطناعي ربما ساعد في كشف الثغرة. وقال إن مراجعة الكود المدعومة بالذكاء الاصطناعي يمكنها تحديد نقاط الضعف في البرنامج بشكل أسرع من المراجعات اليدوية التقليدية.
الباحثون يحذرون من احتمال وقوع هجمات إضافية
قالت Galaxy Research إن الهجمات المستقبلية لا تزال ممكنة إذا أبقى المستخدمون الأموال في عناوين Coldcard ذات التوقيع الفردي المتأثرة. ومع ذلك، شددت الشركة على أن الحوادث المستقبلية قد لا تتبع نفس نمط المعاملات على السلسلة.
وفقًا لبحث جالاكسي، فإن النمط القابل للتحديد يربط فقط المهاجم الأولي. إنه لا يكشف عن السرقات المستقبلية لأن هذه المعاملات قد تبدو متطابقة مع تحويلات المحافظ المشروعة.
حثت الشركة المستخدمين على نقل الأموال إلى خدمات الاحتفاظ الموثوق بها أو إعدادات التوقيع المتعدد للتحكم الذاتي. كما نصحت Coinkite المستخدمين بتثبيت البرنامج الثابت المحدث، وإنشاء بذرة جديدة، واختبار المحفظة عبر تحويل صغير، والاحتفاظ بالنسخ الاحتياطية القديمة حتى اكتمال الهجرة.


