Zayıf Coldcard tarafından oluşturulan bitcoin cüzdanlarını hedef alan dördüncü dalga saldırılar zaten başlamış olabilir; blok zinciri araştırmacısı Alex Thorn, 3 Ağustos'ta yaklaşık iki buçuk saat içinde yüzlerce adresten 449 BTC'nin alındığını bildirdi.
Thorn tarafından gönderildiğinde hâlâ devam eden en son faaliyet, araştırmacıların belirli Coldcard firmware sürümlerini etkileyen aynı zayıf-entropi açıklamasıyla ilişkilendirdiği üç önceki dalga sonrasında gelmektedir.
Yeni Temizlemeler Devam Ediyor
Thorn, en son analizinde, Bitcoin blokları 960778 ile 969792 arasında 462 şüpheli mağdura ait adresi etkileyen 218 işlem tespit etti. Bu işlemler, mevcut kurlarla yaklaşık 24,4 milyon dolar değerinde olan 388,93 BTC'yi, neredeyse tamamı yeni oluşturulmuş ve geçmişte hiçbir işlem geçmişi olmayan 216 hedef adrese aktardı.
“Bu, muhtemelen Coldcard mağdurları — Coldcard'e karşı hassas UTXO'ların şekliyle uyumlu ve artan işlem deseni, bunların başka bir saldırı dalgası olduğuna yüksek güven veriyor,” yazdı.
Analist, henüz mağdurlardan doğrudan bir onay almadığını vurguladı ve bu nedenle dikkatli olmak amacıyla bilinçli olarak “muhtemelen” ifadesini kullandı. Ayrıca, 30 Temmuz'da başlayan Coldcard olayından çok önce BTC alım ve harcama yapmaya başlamış olan altı adresi çıkararak hedef listesini hızla düzeltti. Bu altı adres, daha önce hesaplanan rakamın sadece 5 BTC'sini oluşturuyordu başladı.
Ayrıca, Thorn, ilk üç dalga içinde hiçbirisi görünmeyen 89 çok imzalı adresi listeden çıkardı ve hem onaylanan hem de hâlâ bekleyen işlemler boyunca kalan temel adres sayısı 709 ve 448,73 ($28,1 milyon) oldu.
Kullanıcıları, etkilenen Coldcard cihazlarından fonlarını hemen taşırmaya ve daha yüksek işlem ücretleri kullanmaya çağırdı ve aynı zamanda bazı bekleyen işlemlerin Replace-by-Fee (RBF) özelliğinin etkin olduğunu, yani hala mempool'da bekleyen mağdurların, onaylanmadan önce saldırganı geçip fonlarını geri alma şanslarının çok kısa olabileceğini uyardı.
Daha Önceki Dalgalar Hâlâ Harcanmadı
Galaxy Research, kesten ilk üç onaylanan dalga tarafından 4.585 bitcoin adresinden 1.367 BTC (yaklaşık 85,7 milyon dolar değerinde) çekildiğini belirtti. Şirkete göre, bu fonlar harcanmadı ve hâlâ saldırganın kontrolündeki cüzdanlarda bulunuyor; bu da rastgele hırsızlık değil, koordine edilmiş bir operasyonu gösteriyor.
Ancak, her çalınan BTC yerinde kalmadı. Yaklaşık 30 BTC tutarında sahip olan bir mağdurun 17 BTC'si yönlendirildi ThorChain aracılığıyla Duel çevrimiçi kumarhanesine, ki bu kumarhanenin mağdura dondurma işlemi yapmadan önce bir polis raporu vermesini istediği bildirildi.
Saldırı, Mart 2021'den sonra yayınlanan bazı Coldcard firmware sürümlerinde oluşturulan tohumların bir zafiyetinden kaynaklanmaktadır. Coldcard cüzdanının üreticisi Coinkite, onayladı ki etkilenen Mk3, Mk4, Mk5 ve Q cihazlarda oluşturulan tohumlar açıktır ve yeni düzeltilmiş firmware, gelecekteki tohumlar için sorunu durdurmuştur, ancak eski tohumları güvence altına alamaz. Ayrıca, tüm kalan hassas envanteri imha ettiklerini, gönderimleri durdurduklarını ve hırsızlığın sorumlularını belirlemeye çalışırken müşterilerle ve yasal yetkililerle iş birliği yaptıklarını belirtti.
Ayrıca, şirket kullanıcıları, etkilenmeyen bir cihazda hemen yeni bir seed'e geçmeye yönlendirdi ve Thorn, zayıf koşullar altında oluşturulan her tek imzalı Coldcard adresinin nihayetinde boşaltılacağını belirtti.
Soğuk Cüzdan Saldırıları Dördüncü Dalga Girdi, 449 BTC Risk Altına Girdi makalesi önce CryptoPotato'da yayınlandı.

