مهاجم محفظة Coldcard ينقل 7.7 مليون دولار ضمن الموجة الثالثة من السرقات

ملخص سوق AI
قام مهاجم مرتبط بـ Coldcard بنقل 97.09 BTC (~$7.7M)، مع توجيه الأموال عبر CoinJoin بعد عمليات خروج سابقة من THORChain إلى ETH، مما يسلط الضوء على استمرار مخاطر غسل الأموال وتجدد الاهتمام بديناميكيات تلوّث UTXO. يعود الاستغلال إلى تغيير في RNG للبرنامج الثابت قلّل من إنتروبيا البذرة، مع تطلب المعالجة من المستخدمين المتأثرين الانتقال إلى بذور جديدة. إن استمرار تحريك العملات المسروقة يمكن أن يضغط على البنية الميكروية للسوق على المدى القريب عبر ارتفاع مخاطر الامتثال ومخاطر الطرف المقابل.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT-0.63%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
حرّك المهاجم المرتبط بحادثة Coldcard ما مجموعه 97.09 بيتكوين من الموجة الثالثة من عمليات السحب، بقيمة تقارب 7.7 مليون دولار وفق أسعار يوم الاثنين. وتمثل هذه الكمية نحو 45% من حصيلة تلك الموجة. وعلى مستوى الاختراق بالكامل، لا يزال 82% من البيتكوين المسروق دون حركة. أول خروج للأموال سُجّل في 2 سبتمبر، حين عبر نحو 20.5 بيتكوين من أكبر خزنة شبكة THORChain ليظهر لاحقاً على هيئة إيثريوم. أما البيتكوين الذي تحرك مساء الأحد فدخل جولات CoinJoin، وهي آلية تدمج معاملات عدة مستخدمين لتفكيك الرابط بين المُدخلات والمُخرجات. ولم يصل إلى إيثريوم سوى 20.56 بيتكوين، بينما بقي 57.24 بيتكوين غير منفَق كـ"فائض" تغيير ناتج عن CoinJoin في عنوان واحد. وقالت Galaxy Research إن أثر الحركة ينقطع عند نحو 19 بيتكوين إضافية. وأضافت Galaxy أن المهاجم أنشأ 293 عنواناً متعدد التواقيع من نوع two-of-two، ويتقدم في تصفية العناوين بحسب الحجم. وأصبحت 11 عنواناً فارغة حتى الآن. وتحتفظ العناوين العشرة التالية بـ30.81 بيتكوين، فيما تضم أصغر 233 عنواناً نحو 33.77 بيتكوين. وتعزو التحقيقات السرقات إلى خلل في البرمجيات الثابتة (Firmware) أدخلته Coinkite في مارس 2021، إذ نُقلت عملية توليد البذرة (Seed) من شريحة العشوائية العتادية داخل الجهاز إلى بديل برمجي. وأدى هذا التغيير إلى خفض قوة المفاتيح من 128 بت من الإنتروبيا إلى ما قد يصل إلى 40 بت فقط، ما أتاح للمهاجمين إعادة بناء المفاتيح الخاصة دون اتصال وسحب الأموال من عناوين أحادية التوقيع من دون لمس العتاد. وبدأت عمليات السحب المكثفة في 30 يوليو. أجرت Coinkite إعادة تصميم للـFirmware، وأصدرت تحديثات بالإصدارات Mk4/Mk5 5.6.2 وQ 1.5.2Q. وتفرض الآلية الجديدة على المالكين إدخال عشوائية عبر ضغطات مفاتيح أو رميات نرد أو قلب عملة. ولا يمكن لأي تحديث إصلاح بذرة تم إنشاؤها تحت النسخة المعيبة، ما يعني أن ملاك المحافظ التي أُنشئت على Firmware المتأثر بحاجة إلى توليد بذرة جديدة ونقل أرصدتهم إليها. اعتذر الرئيس التنفيذي لـCoinkite رودولفو نوفاك في رسالة مفتوحة بتاريخ 31 يوليو، قائلاً إن الشركة ستحتاج إلى استعادة ثقة المستخدمين. ولا يزال إعداد تقرير فني شامل بعد الحادثة قيد التحضير. وكشفت Galaxy عن خزنة غير معروفة سابقاً جرى تمويلها عبر 58 عنواناً. وترك التقرير سبب تلك الخزنة مفتوحاً، مع ترجيح أنها تعود لضحية أخرى لـColdcard، ما يرفع إجمالي البيتكوين في الاختراق المنشور لدى Galaxy إلى نحو 1,806 بيتكوين، أي ما يعادل 143.9 مليون دولار. وأضافت Galaxy في أغسطس أنها تتابع أيضاً موجة رابعة غير مؤكدة تبلغ 638.5 بيتكوين، والتي قد ترفع الإجمالي إلى ما يتجاوز 2,400 بيتكوين. وأشارت إلى أنها لم تسجل أي عمليات سحب جديدة للمهاجم منذ 6 أغسطس.