
الکس تورن (Alex Thorn)، رئیس بخش تحقیقات شرکت گلکسی ریسرچ (Galaxy Research)، از شناسایی چهارمین موج حملات هماهنگ به کیف پولهای سختافزاری کلدکارد (Coldcard) خبر داد. بر اساس تحلیلهای آنچین، در این موج جدید حدود ۴۴۸.۷ واحد بیتکوین از ۷۰۹ آدرس مشکوک جابهجا شده است.
جزئیات موج چهارم و حجم خسارات
الگوی رفتاری و خروجیهای خرجنشده (UTXO) آدرسهای مورد نظر، دقیقاً با کیف پولهای آسیبپذیر برند کلدکارد مطابقت دارد. این حملات پس از سه موج اولیه که منجر به سرقت ۱,۳۶۷ واحد بیتکوین شده بود، رخ داده است.
- شدت حملات: در موج چهارم، نرخ تراکنشها به ۱۳.۸ تراکنش در هر بلاک رسیده است، در حالی که در حالت عادی این رقم ۰.۳ تراکنش است.
- مجموع خسارت: با احتساب دادههای جدید، مجموع داراییهای تحت تأثیر این نقص امنیتی به حدود ۱,۸۱۵ بیتکوین در بیش از ۵,۲۰۰ آدرس مختلف رسیده است.
- روش مهاجمان: مهاجمان برای دشوار کردن ردیابی، داراییهای هر قربانی را به آدرسهای تازه و مجزا منتقل میکنند.
علت فنی نقص امنیتی در کلدکارد
شرکت کوین کایت (Coinkite)، سازنده این کیف پولها، ریشه مشکل را در خطای یکپارچهسازی مولد اعداد تصادفی (RNG) اعلام کرده است. این نقص از مارس ۲۰۲۱ در سفتافزار (Firmware) این دستگاهها ایجاد شده و باعث کاهش شدید آنتروپی یا سطح امنیت کلمات بازیابی (Seed) شده است.
تیم مهندسی شرکت بلاک (Block) نیز بهطور مستقل تأیید کرد که سفتافزار دستگاه به جای استفاده از سختافزار مولد عدد تصادفی، به یک سیستم جایگزین نرمافزاری متکی شده که امنیت کافی را تأمین نمیکند.
راهکار پیشنهادی برای کاربران
الکس تورن در شبکه اجتماعی ایکس اعلام کرد کاربرانی که هنوز کلیدهای خصوصی تحت تأثیر را در اختیار دارند و تراکنشهای آنها در ممپول (Mempool) منتظر تأیید است، میتوانند با استفاده از قابلیت تراکنش جایگزین با کارمزد بالاتر (RBF)، دارایی خود را به یک کیف پول امن منتقل کنند.