گروهی از محققان کلاه سفید، ۵۲.۳۷ بیتکوین را از کیف پولهایی که در اکسپلویت COLDCARD مورد سوءاستفاده قرار گرفته بودند، به یک آدرس بازیابی تحت کنترل Crypto Recovery Trust منتقل کردند. این انتقال که حدوداً در بلاک ۹۶۷,۹۴۸ رخ داد، تقریباً ۲.۸ درصد از کل وجوه برداشت شده در طول حمله را شامل میشود.
اکسپلویت COLDCARD و خسارات گسترده
در اکسپلویت COLDCARD، مهاجمان بیش از ۱۵۰۰ بیتکوین را برداشت کردند که مجموع خسارات آن بیش از ۱۰۰ میلیون دلار تخمین زده میشود. این حمله از تاریخ ۳۰ ژوئیه ۲۰۲۶ آغاز شد و مهاجمان در عرض چند دقیقه حدود ۵۹۴ بیتکوین را از کیف پولهای در معرض خطر خارج کردند. سرعت این عملیات، استفاده از ابزارهای خودکار، احتمالاً اسکریپتهایی را که بلاکچین را برای آدرسهای تولید شده با آنتروپی معیوب اسکن کرده و به صورت دستهای آنها را جمعآوری میکردند، نشان میداد.
نقش DART در بازیابی وجوه
این تلاش تا حدی توسط DART، یا Digital Asset Recovery Trust، سازماندهی شد که خوشههای آدرس آسیبپذیر مرتبط با نقص آنتروپی COLDCARD را شناسایی کرد. محققان کیف پولهایی را که همچنان در معرض این آسیبپذیری بودند، اسکن کرده و وجوه قابل بازیابی را پیش از آنکه عوامل مخرب بتوانند آنها را تصاحب کنند، منتقل نمودند.
پیام OP_RETURN و فرآیند ادعا
تراکنش تجمیع شده شامل یک پیام OP_RETURN بود، روشی برای جاسازی دادهها مستقیماً در بلاکچین بیتکوین، که کاربران آسیبدیده را به آدرس cryptorecoverytrust.com برای ثبت ادعا هدایت میکرد.
Crypto Recovery Trust و مأموریت آن
گزارش شده است که DART تا اواخر ژوئیه ۲۰۲۶ بیش از ۵۰ بیتکوین را تأمین کرده و آن را در Crypto Recovery Trust نگهداری میکرد. این تراست یک نهاد قانونی مستقر در وایومینگ است که توسط Steptoe LLP، یک شرکت حقوقی بینالمللی برجسته، مشاوره داده میشود. مأموریت اعلام شده آن مستندسازی بازیابیها، تفکیک داراییها از هرگونه وجوه عملیاتی، و تأیید مالکیت قانونی پیش از آزادسازی هرگونه وجوه است.
محققان کلاه سفید درگیر در این عملیات، در ازای کار خود هیچ پاداشی دریافت نکردند. وجوه بازیابی شده به طور جداگانه در تراست نگهداری میشوند، که یک انتخاب ساختاری عمدی برای جلوگیری از اختلاط و ایجاد یک زنجیره شفاف نگهداری برای توزیع نهایی است.
ریشهیابی آسیبپذیری در COLDCARD
این آسیبپذیری به خطای ساخت فریمور در مدلهای خاصی از کیف پولهای سختافزاری COLDCARD بازمیگردد. این نقص مولد اعداد تصادفی سختافزاری دستگاه را که مسئول تولید آنتروپی زیربنای تولید عبارت بازیابی (seed phrase) است، مختل کرد. این قابلیت پیشبینی به این معنی بود که مهاجمان میتوانستند عبارتهای بازیابی مختل شده را به صورت آفلاین، بدون نیاز به دسترسی به شبکه یا زیرساختهای هک پیچیده، بازسازی کنند.
Coinkite، شرکت سازنده COLDCARD، این موضوع را تأیید کرده و بهروزرسانیهای اضطراری فریمور را منتشر کرده است. گزارش شده است که خطای ساخت فریمور در بهروزرسانی مارس ۲۰۲۱ نشأت گرفته است، به این معنی که برخی کیف پولها بیش از پنج سال پیش از اجرای اکسپلویت، به طور پنهانی آسیبپذیر بودهاند.



