
نقل مشغّلو القبعة البيضاء 52.37 بيتكوين مرتبطة باختراق محفظة Coldcard في يوليو إلى عنوان مرتبط بصندوق استرداد أُنشئ لإعادة البيتكوين المُنقذ إلى المالكين الذين تم التحقق منهم.
قال أليكس ثورن، رئيس الأبحاث في Galaxy Digital، إن البيتكوين جاءت من عنقود الموجة الثانية المتتبَّع وآثارٍ موسومة بـ AA وAU وAX، مع تسجيل عملية الدمج في كتلة بيتكوين رقم 967,948. وأضاف ثورن أن هذا المبلغ مثّل 2.8% من أموال الاستغلال التي كان فريقه يتتبعها.
وبحسب ثورن، حملت معاملة الوجهة رسالة OP_RETURN تشير إلى “claim:cryptorecoverytrust dot com”. كما حدّدت Galaxy Research بشكل منفصل نشاطًا في الكتلة نفسها شمل 20 مُدخلًا و480 مخرجًا، ونشرت معرّف المعاملة 38b524ccb8ca260ec705ab980982144857c477658fa39591870ee8cb09bcea47.
يضع هذا التحويل جزءًا من البيتكوين المسترد تحت مظلة Crypto Recovery Trust، وهو صندوق ائتماني قانوني في ولاية وايومنغ أُنشئ للاحتفاظ بالأصول الرقمية المستردة من المحافظ المخترقة أثناء التحقق من مطالبات الملكية.
ويقول Crypto Recovery Trust إن دوره يتمثل في إعادة الأصول المستردة إلى أصحابها الشرعيين عبر عملية مطالبات رسمية. ويحدّد موقعه الإلكتروني الكيان القانوني على أنه Recovered Digital Asset Statutory Trust of Wyoming، ويسمّي Agentic Trace LLC بصفته الوصي.
وكان Digital Asset Recovery Trust، أو DART، قد كشف بالفعل عن أعمال استرداد مرتبطة بحادثة Coldcard قبل عملية الدمج الأخيرة. وأفاد DART بأنه، إلى جانب باحثين مستقلين من ذوي القبعة البيضاء، أمّن ما يزيد قليلًا على 50 بيتكوين من عناوين ضعيفة حتى 17 أغسطس، ونقل الأموال قبل أن يتمكن الفاعلون الخبيثون من الوصول إليها.
وقال DART إن البيتكوين المسترد وُضع في الصندوق الائتماني بدلًا من محافظ يسيطر عليها الباحثون أو حسابات تشغيلية. وتشمل عمليته تحليل البلوكتشين، والتحقق من إثبات الملكية، وفحص العقوبات قبل إعادة الأصول. أما الأموال التي تنطوي على مطالبات متنافسة أو قيود عقوبات أو إجراءات جنائية فقد تخضع لإجراءات قانونية منفصلة.
وتوفر الحركة المسجلة في 21 سبتمبر رؤية أحدث على السلسلة لتلك الجهود الاستردادية. وربط ثورن 52.37 بيتكوين تحديدًا بعناقيد استغلال جرى تحديدها سابقًا، واصفًا إياها بأنها أموال تحت سيطرة القبعة البيضاء. ويشير حسابه البالغ 2.8% إلى إجمالي الاستغلال الذي تتبعه Galaxy، ولا ينبغي اعتباره رقمًا رسميًا لخسائر Coinkite.
بدأت حادثة Coldcard في 30 يوليو بعد أن استغل مهاجمون بذور محافظ بيتكوين ضعيفة أُنشئت بواسطة برنامج ثابت متأثر. ويوضح سجل الحادثة الحالي لدى Coinkite أن خللًا في دمج البرنامج الثابت تسبب في أن ينتهي مسار توليد البذور إلى مولد الأرقام شبه العشوائية البرمجي Yasmarang الخاص بـ MicroPython بدلًا من مولد الأرقام العشوائية العتادي المقصود.
ولم يحتج المهاجمون إلى السيطرة على المحافظ العتادية عن بُعد. وتقول Coinkite إنهم أعادوا توليد المفاتيح الخاصة الضعيفة دون اتصال بالإنترنت بعدما جعل انخفاض العشوائية عبارات البذور المتأثرة أسهل في البحث. وتصف الشركة الحادثة بأنها فشل في توليد البذور على مستوى البرنامج الثابت، وليس استيلاءً عن بُعد على أجهزة Coldcard.
وقد تتبعت أبحاث تقنية مستقلة هذا الضعف إلى تغييرات في البرنامج الثابت تعود إلى عام 2021. وقدّرت إحدى التحقيقات العامة أن أجهزة Mk3 الأقدم يمكن أن تنتج نحو 40 بت من الإنتروبيا الفعالة في الظروف المتأثرة، بينما احتفظت طرازات Mk4 وMk5 وQ بنحو 72 بت تقريبًا بدلًا من مستوى الأمان المقصود.
وكانت الخسائر المبكرة أقل من الإجماليات التي ارتبطت لاحقًا بموجات هجوم متعددة. وكما أفاد crypto.news سابقًا، فإن خطأ بناء البرنامج الثابت لـ Coldcard وخسائر البيتكوين في الموجة الأولى شملت نحو 594 بيتكوين جرى أخذها من حوالي 500 محفظة خلال نحو 25 دقيقة.
وفي وقت لاحق، حدّد التتبع محافظ إضافية وموجات هجوم أخرى. وقدّر تحقيق منفصل لـ crypto.news حول خلل الإنتروبيا في Coldcard الممتد لخمس سنوات وأربع موجات هجوم أن 1,816 بيتكوين قد تحركت من أكثر من 5,200 عنوان مع توسع المحللين في نطاق الحالات المحددة.
ولذلك تختلف تقديرات الخسائر بحسب موجات الهجوم والعناقيد ومعاملات الاسترداد التي يتم تضمينها. ولا تنشر صفحة الحالة الأمنية الحالية لدى Coinkite إجماليًا نهائيًا واحدًا لكل البيتكوين المسروق.
أصدرت Coinkite إصلاحات طارئة في 31 يوليو لخطوط البرنامج الثابت المتأثرة. ويُظهر أرشيف تنزيلات الشركة أن الإصدار 5.6.0 لأجهزة Mk4/Mk5 والإصدار 1.5.0Q لأجهزة Q كانا أول إصدارين قياسيين يصححان توليد البذور مستقبلًا، بينما غطّت ترقيعات منفصلة أجهزة Mk2/Mk3 الأقدم وبرنامج Edge الثابت.
واستمر العمل الأمني بعد التصحيح الأولي. والإصدارات القياسية الموصى بها حاليًا هي 5.6.2 لأجهزة Mk4/Mk5 و1.5.2Q لأجهزة Q، وكلاهما صدر في 3 سبتمبر. ويُوجَّه مستخدمو Edge إلى الإصدار 6.6.1X لأجهزة Mk4/Mk5 و6.6.1QX لأجهزة Q.
وتؤكد Coinkite أن تثبيت برنامج ثابت مُصحَّح لا يغيّر بذرة موجودة بالفعل. فقد تظل المحفظة التي أُنشئت ببرنامج ثابت ضعيف معرضة للخطر حتى بعد تلقي الجهاز أحدث تحديث، لأن الضعف موجود في البذرة نفسها.
ويُطلب من المستخدمين الذين لديهم بذور متأثرة إنشاء بذرة بديلة مصححة ونقل الأموال إليها، ما لم يكونوا ضمن الاستثناء الذي حددته الشركة والمتعلق بالنرد المستقل. وتقول Coinkite إن ما لا يقل عن 50 رمية عادلة ومستقلة وموثقة بشكل خاص لنرد سداسي الأوجه، عند إضافتها وفق مسار العمل ذي الصلة، توفر ما لا يقل عن 128 بت إضافية من الإنتروبيا، إلا أن المستخدمين غير المتأكدين من استيفاء الشروط يُنصحون بالنقل.
تركّز عملية الاسترداد الآن على التحقق ممن كان يسيطر على العناوين التي قام منها أصحاب القبعة البيضاء بسحب البيتكوين. ويتيح Crypto Recovery Trust للمطالبين البحث عن معلومات الاسترداد، وتتبع مطالبة مقدمة، وتقديم أدلة داعمة إضافية عبر موقعه الإلكتروني.
ويقول DART إن الصندوق صُمم لعزل البيتكوين المسترد عن أموال الباحثين والأموال التشغيلية إلى حين إثبات الملكية. ووفقًا لإفصاح DART، يقدّم محامون من قسم الأمن القومي في Steptoe المشورة للوصي، لأن بعض الأصول المعادة قد تتطلب مراجعات تتعلق بالعقوبات أو بإنفاذ القانون أو بتنافس مطالبات الملكية.
وبحسب المنظمة، لم يطلب باحثو القبعة البيضاء المشاركون في أعمال الاسترداد السابقة لدى DART أي مكافأة. وقال DART إن أصولًا ضعيفة أخرى ومسارات استرداد محتملة ظلت قيد المراجعة بعد حصيلة أغسطس، ما يترك الباب مفتوحًا أمام احتمال دخول أموال إضافية مرتبطة بـ Coldcard في عملية المطالبات.
أما بالنسبة للمحافظ التي لا تزال تعتمد على بذور أُنشئت باستخدام برنامج Coldcard الثابت المتأثر، فتعليمات Coinkite الحالية لم تتغير: ثبّت إصدار برنامج ثابت مُصحَّحًا وتحقق منه، وأنشئ بذرة جديدة ضمن العملية المصححة، وانقل الأموال بعيدًا عن البذرة الضعيفة.





