صفحه اصلیمرکز اخبار LBank
هکرهای کولدکارد پس از سرقت ۱۱۴ میلیون دلاری، ۸۷٪ از بیت‌کوین‌های سرقت‌شده را بدون جابه‌جایی رها کردند
coldcard-hackers-leave-87-of-stolen-bitcoin-unmoved-after-114m-theft
هکرهای کولدکارد پس از سرقت ۱۱۴ میلیون دلاری، ۸۷٪ از بیت‌کوین‌های سرقت‌شده را بدون جابه‌جایی رها کردند
Galaxy Research ۱,۷۸۹ BTC سرقت‌شده از ۸,۸۶۵ آدرس را به هک Coldcard ردیابی کرد. حدود ۱,۵۶۱ BTC، یا ۸۷.۳٪ از زیان‌های منتسب، همچنان بدون جابه‌جایی باقی مانده است. بخشی از بیت‌کوین‌های حاصل از حملات بعدی از طریق تراکنش‌های CoinJoin و زنجیره‌های peel جابه‌جا شده‌اند. Galaxy آدرس‌های شناسایی‌شده مهاجم را با صرافی‌ها، شرکت‌های انطباق و نهادهای مجری قانون به اشتراک گذاشته است.
2026-08-25 منبع:crypto.news

بیش از ۸۷٪ از بیت‌کوین مربوط به هک Coldcard دست‌نخورده باقی مانده است، و ۱۵۶۱ بیت‌کوین را تحت کنترل مهاجمان قرار داده است، پس از آنکه محققان این سوءاستفاده را به ضررهای ۱۱۴.۷ میلیون دلاری مرتبط دانستند.

خلاصه
  • گلکسی ریسرچ ۱۷۸۹ بیت‌کوین سرقت شده از ۸۸۶۵ آدرس را به هک Coldcard ردیابی کرد.
  • حدود ۱۵۶۱ بیت‌کوین، یا ۸۷.۳٪ از ضررهای نسبت داده شده، دست‌نخورده باقی مانده است.
  • بخشی از بیت‌کوین حاصل از حملات بعدی از طریق تراکنش‌های CoinJoin و زنجیره‌های Peel منتقل شده است.
  • گلکسی آدرس‌های شناسایی شده مهاجمان را با صرافی‌ها، شرکت‌های تطبیق و نهادهای اجرای قانون به اشتراک گذاشته است.

بر اساس پستی در شبکه اجتماعی X که الکس تورن، رئیس بخش تحقیقات شرکت گلکسی ریسرچ، روز دوشنبه منتشر کرد، این شرکت ۱۷۸۹.۲۸ بیت‌کوین سرقت‌شده از ۸۸۶۵ آدرس را به سوءاستفاده از Coldcard ردیابی کرده است. این بیت‌کوین در زمان سرقت ۱۱۴.۷ میلیون دلار ارزش داشت، در حالی که تورن ارزش فعلی آن را حدود ۱۳۸.۸ میلیون دلار برآورد کرده است.

از مجموع این مقدار، ۱۵۶۱ بیت‌کوین، یا ۸۷.۳٪، خرج نشده و در آدرس‌های جمع‌آوری یا نگهداری تحت کنترل مهاجمان باقی مانده است. تمام بیت‌کوین‌های مربوط به سه موج اول حملات شناسایی شده نیز دست‌نخورده باقی مانده‌اند، که به محققان یک رکورد زنجیره‌ای از محل نگهداری بخش عمده‌ای از وجوه سرقت شده ارائه می‌دهد.

برخی از وجوه حاصل از حملات بعدی شروع به حرکت کرده‌اند. تورن گفت که مهاجمان از تراکنش‌های CoinJoin، زنجیره‌های Peel و سایر روش‌هایی که برای دشوارتر کردن ردیابی حرکت بیت‌کوین در آدرس‌ها طراحی شده‌اند، استفاده کرده‌اند.

بیشتر بیت‌کوین هک Coldcard همچنان قابل ردیابی است

جدیدترین آمار گلکسی شامل تحلیل در سطح آدرس و اطلاعاتی است که مستقیماً توسط قربانیان ارائه شده، در حالی که محققان به نقشه‌برداری کیف پول‌های متصل به این سوءاستفاده ادامه می‌دهند.

بر اساس ارقام به اشتراک گذاشته شده توسط تورن، در میان ۸۸۶۵ آدرس شناسایی شده توسط شرکت، میانگین زیان ۰.۰۰۱۵۲ بیت‌کوین و متوسط آن ۰.۲۰۱۸۴ بیت‌کوین بوده است. بیت‌کوین‌های آسیب‌دیده نیز قبل از سرقت برای مدت طولانی غیرفعال بوده‌اند، با میانگین خواب آدرس ۳.۲ سال و متوسط ۳.۶ سال.

گزارش‌های قربانیان زیان‌های فردی سنگین‌تری را نشان می‌دهد. گلکسی ۲۲۱ گزارش دریافت کرده است که شامل ۷۹۰.۷۲ بیت‌کوین می‌شود، که معادل ۴۴.۲٪ از کل بیت‌کوین نسبت داده شده به این سوءاستفاده است. میانگین زیان گزارش شده ۱.۰۴۲۷۲ بیت‌کوین و متوسط آن ۳.۵۷۷۹۲ بیت‌کوین بوده است.

تورن به طور جداگانه توضیح داد که میانگین به این معنی است که حداقل نیمی از ۲۲۱ قربانی گزارش‌دهنده، ۱ بیت‌کوین یا بیشتر از دست داده‌اند. بیت‌کوین‌های مشمول این گزارش‌ها قبل از سرقت برای میانگین ۳.۲۵ سال غیرفعال بوده‌اند، در حالی که متوسط دوره خواب ۲.۹۹ سال بوده است.

تعداد تأیید شده ممکن است تمامی زیان‌های مرتبط با این حادثه را شامل نشود. تورن گفت که گنجاندن آدرس‌های با اطمینان متوسط که هنوز تأیید نشده‌اند، تخمین را به حدود ۱۸۲۴ بیت‌کوین افزایش می‌دهد، که در زمان سرقت‌های مربوطه تقریباً ۱۴۰ میلیون دلار ارزش داشته است.

تخمین‌های قبلی با شناسایی آدرس‌های قربانیان بیشتر و الگوهای حمله توسط محققان تغییر کردند. TRM Labs در ۵ اوت اعلام کرد که این حادثه شامل چندین موج از ۳۰ ژوئیه آغاز شده و سرقت‌ها را به مشکل سفت‌افزاری (firmware) مرتبط دانسته که تصادفی بودن مورد استفاده در هنگام تولید برخی از کلمات بازیابی کیف پول Coldcard را تضعیف کرده بود.

به گفته TRM Labs، یک خطای پیکربندی ساخت که از طریق سفت‌افزار در مارس ۲۰۲۱ معرفی شد، باعث شد دستگاه‌های آسیب‌دیده به جای اتکا کامل به آنتروپی تولید شده توسط سخت‌افزار، به یک مولد اعداد تصادفی نرم‌افزاری ضعیف‌تر بازگردند. شرکت امنیتی گفت که قدرت کلید حاصل می‌تواند به اندازه‌ای پایین بیاید که کلیدهای خصوصی بدون دسترسی فیزیکی به کیف پول، از طریق محاسبات جستجوی فراگیر (brute-force) بازیابی شوند.

مهاجمان شروع به مبهم‌سازی برخی سرقت‌های بعدی کرده‌اند

در حالی که بزرگترین دارایی‌ها دست‌نخورده باقی مانده‌اند، گلکسی رفتار تراکنش متفاوتی را در میان وجوه برداشته شده در حملات بعدی مشاهده کرده است.

کوین‌جوین (CoinJoin) می‌تواند تراکنش‌ها را از چندین شرکت‌کننده ترکیب کند تا اتصال ورودی‌های فردی به خروجی‌های نهایی آن‌ها دشوارتر شود. زنجیره‌های پیل (Peel chains) شامل جابه‌جایی مکرر مقادیر کوچکتر از یک موجودی بزرگتر به آدرس‌های جدید است که مسیرهای تراکنش طولانی‌تری را برای ردیابی محققان ایجاد می‌کند.

گلکسی همچنان به ردیابی این جابه‌جایی‌ها ادامه داده و آدرس‌های شناسایی شده مهاجمان را با صرافی‌های ارز دیجیتال، شرکت‌های تطبیق و نهادهای اجرای قانون به اشتراک گذاشته است. تورن گفت که این تلاش می‌تواند به پلتفرم‌های متمرکز اجازه دهد تا بیت‌کوین‌های سرقت شده را شناسایی و در صورت لزوم مسدود کنند، اگر مهاجمان در نهایت وجوه را به خدماتی ارسال کنند که در آن حساب‌ها یا تراکنش‌ها قابل رهگیری هستند.

عدم جابه‌جایی در سه موج اول به ویژه برای تلاش ردیابی مهم است، زیرا بیت‌کوین مربوطه هنوز از تکنیک‌های مبهم‌سازی مشاهده شده در فعالیت‌های بعدی عبور نکرده است. بنابراین محققان می‌توانند به نظارت بر آدرس‌های شناخته شده برای تراکنش‌های خروجی ادامه دهند.

اوایل اوت، TRM Labs همچنین گزارش داد که بیشتر وجوه سرقت شده در تعداد محدودی از آدرس‌های تحت کنترل مهاجمان با جابه‌جایی اندک در آن زمان جمع شده بودند. تفاوت‌ها در ساختارهای تراکنش در میان امواج حمله، شرکت را به این نتیجه رساند که چندین مهاجم ممکن است دخیل بوده باشند، اگرچه این شرکت سوءاستفاده را به هیچ عامل خاصی نسبت نداد.

امنیت Coldcard بر ذخیره‌سازی کلید آفلاین متمرکز بود

این حادثه توجه را به یک برند کیف پول سخت‌افزاری معطوف کرده است که به طور خاص حول خود حضانت بیت‌کوین ساخته شده است.

در ماه مه، crypto.news قبلاً گزارش داده بود که Coinkite Coldcard MK5 را منتشر کرده است، اولین بازنگری سخت‌افزاری خود را در خط تولید پرچمدار MK از زمان عرضه MK4 در سال ۲۰۲۲. این دستگاه طراحی دو عنصر امنیتی را با استفاده از قطعات دو تولیدکننده تراشه حفظ کرده و همچنان از گردش کار تراکنش‌های "air-gapped" پشتیبانی می‌کرد.

MK5 همچنین یک نمایشگر بزرگتر Gorilla Glass، دکمه‌های فیزیکی بازطراحی شده و عملکرد NFC بهبود یافته را معرفی کرد. Coinkite در آن زمان اعلام کرد که این دستگاه همچنان از سفت‌افزار منبع‌باز استفاده می‌کند و طراحی فقط بیت‌کوین خود را حفظ کرده است.

امنیت کیف پول قبلاً پیش از آشکار شدن زیان‌های Coldcard، مورد توجه فزاینده‌ای قرار گرفته بود. در ماه ژوئیه، Coinspect ضعفی را که آن را "Ill Bloom" نامید، فاش کرد که شامل تصادفی بودن ضعیف در هنگام تولید عبارات بازیابی در چندین کیف پول نرم‌افزاری بود. شرکت امنیتی گفت که حدود ۵ میلیون دلار از کیف پول‌های در معرض خطر تا اوایل ژوئیه منتقل شده بود، اگرچه کیف پول‌های سخت‌افزاری به نظر نمی‌رسیدند که تحت تأثیر آن مشکل خاص قرار گرفته باشند.

تصادفی بودن ضعیف می‌تواند در کیف پول‌های ارز دیجیتال به ویژه خطرناک باشد، زیرا عبارات بازیابی (seed phrases) در نهایت کلیدهای خصوصی کنترل‌کننده دارایی‌ها را تعیین می‌کنند. اگر ورودی تصادفی مورد استفاده برای ایجاد یک کلمه بازیابی دارای آنتروپی (entropy) بسیار کمی باشد، یک مهاجم با منابع محاسباتی کافی ممکن است بتواند محدوده کاهش یافته ترکیبات ممکن را جستجو کند.

خطرات کیف پول‌های سخت‌افزاری توجه تازه‌ای را جلب کرده‌اند

سایر حوادث امنیتی کیف پول در تابستان امسال شامل روش‌های حمله متفاوتی بوده است.

محققان Donjon لجر در ماه ژوئیه یک حمله لیزری را علیه یک کارت کیف پول Tangem نشان دادند که می‌توانست رمز عبور آن را بازنشانی کرده و احتمالاً امکان امضای تراکنش‌ها را فراهم کند. Tangem گفت که این روش نیاز به در اختیار داشتن فیزیکی کارت، دانش تخصصی و تجهیزات آزمایشگاهی با هزینه حدود ۲۵۰,۰۰۰ دلار داشت، که این حمله را با ضعف کیف پول قابل بهره‌برداری از راه دور متفاوت می‌سازد.

محقق زنجیره‌ای ZachXBT نیز در ماه ژوئیه از کیف پول‌های سخت‌افزاری انتقاد کرده بود و اظهار داشت که او دستگاه‌های موجود را برای امضای تراکنش‌های حیاتی یا نگهداری مقادیر زیادی از ارزهای دیجیتال مناسب نمی‌داند. نظرات او یک ارزیابی شخصی بود و در آن زمان به شواهد جدیدی از به خطر افتادن سخت‌افزار مرتبط نبود.

حادثه Coldcard شامل نقطه ضعف متفاوتی است، زیرا محققان سرقت‌ها را به تولید کلمه بازیابی (seed) در دستگاه‌های آسیب‌دیده مرتبط دانستند. TRM Labs گفت که نصب سفت‌افزار به‌روز شده، کلمه بازیابی را که در ابتدا با تصادفی بودن ضعیف ایجاد شده بود، ترمیم نمی‌کند، به این معنی که کاربران با کیف پول‌های آسیب‌دیده نیاز دارند یک کلمه بازیابی جدید را در سخت‌افزار امن تولید کرده و بیت‌کوین خود را به آدرس‌های مشتق شده از آن منتقل کنند.

برای محققان، خود بیت‌کوین‌های سرقت شده منبع اصلی شواهد باقی می‌ماند. گلکسی به توزیع آدرس‌های تأیید شده مهاجمان به صرافی‌ها، شرکت‌های تطبیق و نهادهای اجرای قانون ادامه داده است، در حالی که ۱۵۶۱ بیت‌کوین را که هنوز کیف پول‌های جمع‌آوری و نگهداری تحت کنترل مهاجمان را ترک نکرده‌اند، تحت نظر دارد.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!