تلاش برای بازگرداندن بیتکوینهای سرقت شده از آسیبپذیری کیف پول Coldcard
بخشی از بیتکوینهای سرقت شده در آسیبپذیری گسترده کیف پول سختافزاری Coldcard، در حال هدایت به سمت تلاش برای بازیابی است. بازیگران کلاه سفید (white-hat actors) در حال انتقال وجوه به حسابی هستند که آن را به عنوان یک تراست (trust) برای بازگرداندن سکهها معرفی کردهاند.
بر اساس نظارت بلاکچین توسط Galaxy Research، در تاریخ ۲۱ سپتامبر، ۴۰.۷۱ بیتکوین به ارزش تقریبی ۳.۳۱ میلیون دلار در یک تراکنش واحد منتقل شد که سکههای مرتبط با این آسیبپذیری را تجمیع میکرد. این انتقال که ۱۱ آدرس را در ۲۰ ورودی و ۴۸۰ خروجی در بر میگرفت، حاوی یک پیام OP_RETURN بود؛ یک یادداشت کوچک که در تراکنش بیتکوین جاسازی شده و میخواند: “claims: cryptorecoverytrust.com”. Galaxy این سکهها را به مهاجمانی که آنها را “Footprint AA” نامیده بود و همچنین به موج دوم انتقال پس از هک نسبت داد.
در پستی مرتبط، الکس تورن، رئیس بخش تحقیقات Galaxy، اعلام کرد که یک بررسی گستردهتر، ۵۲.۳۷ بیتکوین را که از چندین خوشه مهاجم جمعآوری شده بود، به یک آدرس جدید منتقل کرده که برای همین تراست بازیابی ارز دیجیتال (Crypto Recovery Trust) علامتگذاری شده است. وی خاطرنشان کرد که این وجوه متعلق به کلاه سفیدها، تقریباً ۲.۸ درصد از کل آسیبپذیری Coldcard را تشکیل میدهد؛ کسری از کل مبلغی که در غیر این صورت عمدتاً در کیف پول مهاجمان غیرفعال باقی مانده بود.
جزئیات تراکنش و اهمیت آن
این جابجایی، نقطه عطف قابل توجهی در یکی از بزرگترین فجایع مربوط به خودحفاظتی (self-custody) در سال جاری محسوب میشود. آسیبپذیری Coldcard ناشی از خطای ساخت فریمور در مارس ۲۰۲۱ در دستگاههای Coldcard شرکت Coinkite بود که عبارات بازیابی (seed phrases) با تصادفی بودن بسیار کم تولید میکرد و کلیدهای خصوصی را قابل حدس زدن میساخت. از آنجایی که این نقص در نحوه ایجاد عبارت بازیابی تعبیه شده بود، بهروزرسانی فریمور نمیتوانست کیف پولهایی را که قبلاً روی دستگاهی آسیبدیده ایجاد شده بودند، اصلاح کند.
در اوج خود، میزان سرقت به حدود ۱۳۰ میلیون دلار در هزاران آدرس رسید و Galaxy این انتقالها را در موجهای مختلف رصد میکرد. بخش زیادی از بیتکوینهای سرقت شده هفتهها بدون دستخوردگی در آدرسهای مهاجمان باقی مانده بود و این گمانهزنیها را در مورد اینکه آیا اصلاً این وجوه جابجا خواهند شد، برانگیخت.
ظهور برچسب تراست بازیابی نشان میدهد که حداقل برخی از طرفها در تلاشند تا وجوه را به قربانیان بازگردانند، اگرچه جزئیات نحوه عملکرد Crypto Recovery Trust و چگونگی ادعای سکهها توسط مالکان در پیامهای روی زنجیره (on-chain) مشخص نشده بود.
شرکت Coinkite پیش از این از کاربران آسیبدیده خواسته بود تا به عبارتهای بازیابی جدید مهاجرت کنند و در پی این نقض امنیتی، اقدامات امنیتی جدیدی را نیز معرفی کرده بود.



