शनिवार के शुरुआत में, कोल्डकार्ड कोल्ड वॉलेट द्वारा उत्पन्न बिटकॉइन BTC$62,560.27 पतों के खिलाफ चौथी लहर शुरू हुई और कई घंटों तक चलती रही। हालाँकि, इस बार शोधकर्ता कहते हैं कि जब तक लेनदेन अनुमोदित नहीं होते, तब तक उन्हें रद्द किया जा सकता है।
एलेक्स थॉर्न, गैलेक्सी रिसर्च के फर्मवाइड रिसर्च के प्रमुख, सक्रिय लहर को चिह्नित किया और कहा कि हमलावरों ने रिप्लेस-बाय-फी का चयन किया, जो बिटकॉइन की एक सुविधा है जो एक लंबित लेनदेन को एक बाद के, अधिक शुल्क भुगतान करने वाले लेनदेन द्वारा ओवरराइट करने की अनुमति देती है। जब तक एक लेनदेन पुष्टि नहीं हो जाता, एक पीड़ित जो अपना पता मेमपूल — अपुष्टि लेनदेनों की कतार — में पाता है, वह अधिक शुल्क भुगतान कर सकता है और पहले कॉइन्स बाहर निकाल सकता है।
हमला 30 जुलाई को शुरू हुआ, जिसमें 41 मिनट में 1,196 पतों से 1,083 बिटकॉइन ले लिए गए। सप्ताहांत के दौरान दो और लहरों ने 4,585 पतों पर देखे गए नुकसान को 1,367 बिटकॉइन तक पहुँचा दिया।
एक दोष जिसके कारण दुरुपयोग का पता लगाया जा सकता है, वह मार्च 2021 के फर्मवेयर बिल्ड से जुड़ा हुआ है, जिसने बीज उत्पादन को चिप के हार्डवेयर रैंडमाइज़र के बजाय एक भविष्यवाणीयोग्य सॉफ्टवेयर रैंडमाइज़र पर रीडायरेक्ट कर दिया, जिससे परिणामी कुंजियाँ किसी भी व्यक्ति द्वारा ऑफलाइन पुनः उत्पन्न की जा सकती हैं जो सीमा की गणना कर लेता है। कोल्डकार्ड निर्माता कोइनकाइट ने प्रभावित मॉडल के लिए आपातकालीन फर्मवेयर जारी किया और उन उपयोगकर्ताओं को सलाह दी कि जिन्होंने दोषपूर्ण सॉफ्टवेयर पर बीज उत्पन्न किया है, वे अपनी राशि को एक नए बीज के साथ बनाए गए वॉलेट एड्रेस पर स्थानांतरित कर दें।
थॉर्न ने कहा कि उन्हें कोई सीधा पीड़ित रिपोर्ट नहीं मिला और उन्होंने केवल पैटर्न मैचिंग पर अपनी खोजें प्रकाशित कीं, ताकि लोगों को चेतावनी दी जा सके जबकि लेनदेन अभी अनुमोदित नहीं हुए थे।
हालांकि, यदि यह सच है, तो 30 जुलाई के बाद से अधिक से अधिक 5,200 पतों से चार लहरों का कुल योग लगभग 1,816 बिटकॉइन, यानी $114 मिलियन तक पहुंच चुका है।
थॉर्न ने उपयोगकर्ताओं को धनराशि की जांच करने, प्रभावित उपकरण से कुछ भी निकालने और शुल्क बढ़ाने की सलाह दी।
पैटर्न ने 960,778 से 960,792 तक के ब्लॉक्स को कवर किया, जिसमें 218 लेनदेन 462 पीड़ित पतों पर 0.3 की प्री-इंसिडेंट नियंत्रण खिड़की के विपरीत लगभग प्रति ब्लॉक 14 स्वीप्स की दर से हुए, जो लगभग सामान्य की 45 गुना है।
जिन सिक्कों का खर्च किया गया था, वे Coldcard फर्मवेयर सीमा के बाद आए थे, और गंतव्य ऐसे नए पते थे जिनका पहले कोई इतिहास नहीं था, प्रति पीड़ित एक पता, जिससे पहले दो लहरों को मैप करना आसान बनाने वाले साझा कलेक्टर्स से अलग था।
पहली तीन लहरों में से कोई भी मल्टीसिग्नेचर सेटअप को नहीं छूआ, जो एकल-की सीड्स को प्रभावित करने वाली खामी के साथ सुसंगत है। पिछले वर्षों से गतिविधि वाले छह गंतव्य पते भी सामने आए, क्योंकि हाल ही में उत्पन्न हमलावर पता के पास इतिहास नहीं हो सकता।

