عامل حملات زنجیره‌ای به کیف‌پول‌های سخت‌افزاری کلدکارد بار دیگر دارایی‌های مسروقه را به حرکت درآورده است. بر اساس داده‌های تازه، این مهاجم حدود ۹۷.۰۹ بیت‌کوین به ارزش تقریبی ۷.۷ میلیون دلار را از خزانه‌های تحت کنترل خود خارج و جابه‌جا کرده؛ رقمی که معادل حدود ۴۵ درصد از کل دارایی‌های ربوده‌شده در موج سوم این حملات محسوب می‌شود.

به گزارش کوین‌دسک و با استناد به تحلیل‌های شرکت پژوهشی گلکسی ریسرچ، این جابه‌جایی تازه بخشی از تلاش هکر برای پولشویی و پنهان‌کردن رد تراکنش‌هاست و با استفاده از دو سازوکار متفاوت انجام شده است.

ترکیب دو روش برای گم‌کردن ردپا

بررسی تراکنش‌های آن‌چین نشان می‌دهد مهاجم در گام نخست حدود ۲۰.۵ بیت‌کوین از بزرگ‌ترین خزانه در اختیار خود را از طریق صرافی غیرمتمرکز THORChain منتقل کرده است. در این روش، بیت‌کوین‌ها به شبکه اتریوم برده شده و معادل آن در قالب دارایی دیگر دریافت شده تا زنجیره رهگیری مستقیم روی شبکه بیت‌کوین قطع شود. THORChain به عنوان یک پروتکل میان‌زنجیره‌ای امکان سواپ بدون واسطه بین شبکه‌های مختلف را فراهم می‌کند و به همین دلیل برای پولشویی جذاب است.

در مراحل بعدی، مهاجم سراغ کوین‌جوین (CoinJoin) رفته است. او ابتدا ۱۵.۴۸ بیت‌کوین از دومین خزانه بزرگ را وارد یک استخر کوین‌جوین کرده و سپس ۶۱.۱۲ بیت‌کوین دیگر را که در ۱۰ خزانه مختلف پراکنده بود، به همین شیوه مخلوط کرده است. فناوری کوین‌جوین با ترکیب تراکنش‌های ده‌ها کاربر در یک تراکنش واحد، ارتباط بین ورودی‌ها و خروجی‌ها را از بین می‌برد و تحلیل‌های گرافی تراکنش را به شدت دشوار می‌کند.

استفاده هم‌زمان از THORChain و کوین‌جوین نشان می‌دهد مهاجم هم به دنبال تبدیل دارایی به شبکه‌ای دیگر و هم به دنبال مبهم‌سازی تاریخچه تراکنش‌ها در خود شبکه بیت‌کوین بوده است؛ الگویی کلاسیک که در پرونده‌های بزرگ سرقت رمزارز بارها مشاهده شده است.

ابعاد سرقت؛ ۲۹۳ خزانه هدف قرار گرفت

داده‌های گلکسی ریسرچ تصویر دقیق‌تری از مقیاس این نفوذ ارائه می‌دهد. بر این اساس، مهاجم در مجموع ۲۹۳ خزانه (Vault) ساخته‌شده مرتبط با آسیب‌پذیری کلدکارد را بر اساس حجم دارایی اولویت‌بندی و هدف قرار داده است. از این میان، ۱۱ خزانه بزرگ به طور کامل تخلیه شده‌اند.

آمار کلی سرقت مرتبط با این آسیب‌پذیری نیز قابل توجه است. در تمام مراحل این حملات، حدود ۱,۸۰۶ بیت‌کوین به ارزش تقریبی ۱۴۳.۹ میلیون دلار به سرقت رفته است. نکته مهم این است که با وجود جابه‌جایی‌های اخیر، حدود ۸۲ درصد از این دارایی همچنان دست‌نخورده در آدرس‌های اولیه‌ای که مهاجم کنترل می‌کند، باقی مانده و هنوز وارد چرخه پولشویی نشده است.

این موضوع از دو منظر اهمیت دارد: نخست آنکه بخش عمده سرمایه مسروقه همچنان قابل ردیابی است و دوم آنکه احتمال جابه‌جایی‌های بزرگ‌تر در هفته‌های آینده وجود دارد؛ اتفاقی که می‌تواند نوسان و حساسیت بیشتری در بازار و میان تیم‌های ردیابی ایجاد کند.

داخل خبر (468x60)

واکنش شرکت سازنده و هشدار به کاربران

شرکت سازنده کیف‌پول‌های Coldcard پس از افشای این آسیب‌پذیری، به‌روزرسانی فرم‌ور را منتشر کرده است. با این حال، نکته کلیدی که این شرکت و تحلیلگران امنیتی بر آن تأکید دارند این است که صرف به‌روزرسانی نرم‌افزار دستگاه کافی نیست.

کاربرانی که دستگاه آن‌ها در بازه آسیب‌پذیری قرار داشته، حتی پس از نصب فرم‌ور اصلاح‌شده، باید حتماً عبارت بازیابی (Seed Phrase) جدید تولید کرده و تمام دارایی خود را به کیف‌پول جدید منتقل کنند. باقی ماندن روی عبارت بازیابی قبلی به معنای باقی ماندن ریسک دسترسی مهاجم به کلیدهای خصوصی است، حتی اگر حفره نرم‌افزاری بسته شده باشد.

  • فوراً فرم‌ور دستگاه را به آخرین نسخه رسمی ارتقا دهید
  • یک کیف‌پول جدید با عبارت بازیابی کاملاً جدید بسازید
  • تمام موجودی را به آدرس‌های جدید منتقل کنید
  • عبارت بازیابی قدیمی را باطل‌شده در نظر بگیرید و آن را دور بیندازید

چرا این حمله برای بازار مهم است؟

کیف‌پول‌های سخت‌افزاری همواره به عنوان امن‌ترین گزینه برای نگهداری بلندمدت بیت‌کوین معرفی می‌شوند، زیرا کلید خصوصی هرگز به اینترنت متصل نمی‌شود. حادثه کلدکارد نشان داد حتی این دسته از محصولات نیز در صورت وجود باگ در پیاده‌سازی نرم‌افزار یا مدیریت حافظه امن، می‌توانند به شکل زنجیره‌ای آسیب‌پذیر شوند.

موج سوم حملات به کلدکارد از این نظر متمایز است که مهاجم نه با فیشینگ یا بدافزار روی کامپیوتر قربانی، بلکه با سوءاستفاده از آسیب‌پذیری در سطح دستگاه یا فرآیند تولید و پشتیبان‌گیری کلید، به خزانه‌ها دسترسی پیدا کرده است. همین موضوع باعث شده اعتماد به نگهداری سرد (Cold Storage) در کوتاه‌مدت خدشه‌دار شود.

از سوی دیگر، نحوه پولشویی هم برای تحلیلگران قابل توجه است. ترکیب THORChain و کوین‌جوین نشان می‌دهد مجرمان سایبری اکنون از ابزارهای حفظ حریم خصوصی به صورت مکمل استفاده می‌کنند؛ در حالی که صرافی‌های متمرکز تحت فشار نظارتی و اجرای قوانین احراز هویت هستند، ابزارهای غیرمتمرکز به گذرگاه اصلی برای جابه‌جایی دارایی‌های مسروقه تبدیل شده‌اند.

با توجه به اینکه بیش از ۸۰ درصد بیت‌کوین‌های مسروقه هنوز جابه‌جا نشده، شرکت‌های ردیابی آن‌چین و صرافی‌ها آدرس‌های مرتبط را در فهرست سیاه قرار داده‌اند. هرگونه تلاش برای نقد کردن این دارایی‌ها در صرافی‌های قانون‌مند به سرعت شناسایی خواهد شد، به همین دلیل مهاجم احتمالاً به تدریج و در مقادیر خرد اقدام به پولشویی خواهد کرد.

کارشناسان به دارندگان کیف‌پول‌های سخت‌افزاری توصیه می‌کنند علاوه بر به‌روزرسانی فوری، از صحت منبع دانلود فرم‌ور اطمینان حاصل کنند و هرگونه پیام مبنی بر نیاز به وارد کردن عبارت بازیابی در سایت یا نرم‌افزار مشکوک را نادیده بگیرند.