عامل حملات زنجیرهای به کیفپولهای سختافزاری کلدکارد بار دیگر داراییهای مسروقه را به حرکت درآورده است. بر اساس دادههای تازه، این مهاجم حدود ۹۷.۰۹ بیتکوین به ارزش تقریبی ۷.۷ میلیون دلار را از خزانههای تحت کنترل خود خارج و جابهجا کرده؛ رقمی که معادل حدود ۴۵ درصد از کل داراییهای ربودهشده در موج سوم این حملات محسوب میشود.
به گزارش کویندسک و با استناد به تحلیلهای شرکت پژوهشی گلکسی ریسرچ، این جابهجایی تازه بخشی از تلاش هکر برای پولشویی و پنهانکردن رد تراکنشهاست و با استفاده از دو سازوکار متفاوت انجام شده است.
ترکیب دو روش برای گمکردن ردپا
بررسی تراکنشهای آنچین نشان میدهد مهاجم در گام نخست حدود ۲۰.۵ بیتکوین از بزرگترین خزانه در اختیار خود را از طریق صرافی غیرمتمرکز THORChain منتقل کرده است. در این روش، بیتکوینها به شبکه اتریوم برده شده و معادل آن در قالب دارایی دیگر دریافت شده تا زنجیره رهگیری مستقیم روی شبکه بیتکوین قطع شود. THORChain به عنوان یک پروتکل میانزنجیرهای امکان سواپ بدون واسطه بین شبکههای مختلف را فراهم میکند و به همین دلیل برای پولشویی جذاب است.
در مراحل بعدی، مهاجم سراغ کوینجوین (CoinJoin) رفته است. او ابتدا ۱۵.۴۸ بیتکوین از دومین خزانه بزرگ را وارد یک استخر کوینجوین کرده و سپس ۶۱.۱۲ بیتکوین دیگر را که در ۱۰ خزانه مختلف پراکنده بود، به همین شیوه مخلوط کرده است. فناوری کوینجوین با ترکیب تراکنشهای دهها کاربر در یک تراکنش واحد، ارتباط بین ورودیها و خروجیها را از بین میبرد و تحلیلهای گرافی تراکنش را به شدت دشوار میکند.
استفاده همزمان از THORChain و کوینجوین نشان میدهد مهاجم هم به دنبال تبدیل دارایی به شبکهای دیگر و هم به دنبال مبهمسازی تاریخچه تراکنشها در خود شبکه بیتکوین بوده است؛ الگویی کلاسیک که در پروندههای بزرگ سرقت رمزارز بارها مشاهده شده است.
ابعاد سرقت؛ ۲۹۳ خزانه هدف قرار گرفت
دادههای گلکسی ریسرچ تصویر دقیقتری از مقیاس این نفوذ ارائه میدهد. بر این اساس، مهاجم در مجموع ۲۹۳ خزانه (Vault) ساختهشده مرتبط با آسیبپذیری کلدکارد را بر اساس حجم دارایی اولویتبندی و هدف قرار داده است. از این میان، ۱۱ خزانه بزرگ به طور کامل تخلیه شدهاند.
آمار کلی سرقت مرتبط با این آسیبپذیری نیز قابل توجه است. در تمام مراحل این حملات، حدود ۱,۸۰۶ بیتکوین به ارزش تقریبی ۱۴۳.۹ میلیون دلار به سرقت رفته است. نکته مهم این است که با وجود جابهجاییهای اخیر، حدود ۸۲ درصد از این دارایی همچنان دستنخورده در آدرسهای اولیهای که مهاجم کنترل میکند، باقی مانده و هنوز وارد چرخه پولشویی نشده است.
این موضوع از دو منظر اهمیت دارد: نخست آنکه بخش عمده سرمایه مسروقه همچنان قابل ردیابی است و دوم آنکه احتمال جابهجاییهای بزرگتر در هفتههای آینده وجود دارد؛ اتفاقی که میتواند نوسان و حساسیت بیشتری در بازار و میان تیمهای ردیابی ایجاد کند.
واکنش شرکت سازنده و هشدار به کاربران
شرکت سازنده کیفپولهای Coldcard پس از افشای این آسیبپذیری، بهروزرسانی فرمور را منتشر کرده است. با این حال، نکته کلیدی که این شرکت و تحلیلگران امنیتی بر آن تأکید دارند این است که صرف بهروزرسانی نرمافزار دستگاه کافی نیست.
کاربرانی که دستگاه آنها در بازه آسیبپذیری قرار داشته، حتی پس از نصب فرمور اصلاحشده، باید حتماً عبارت بازیابی (Seed Phrase) جدید تولید کرده و تمام دارایی خود را به کیفپول جدید منتقل کنند. باقی ماندن روی عبارت بازیابی قبلی به معنای باقی ماندن ریسک دسترسی مهاجم به کلیدهای خصوصی است، حتی اگر حفره نرمافزاری بسته شده باشد.
- فوراً فرمور دستگاه را به آخرین نسخه رسمی ارتقا دهید
- یک کیفپول جدید با عبارت بازیابی کاملاً جدید بسازید
- تمام موجودی را به آدرسهای جدید منتقل کنید
- عبارت بازیابی قدیمی را باطلشده در نظر بگیرید و آن را دور بیندازید
چرا این حمله برای بازار مهم است؟
کیفپولهای سختافزاری همواره به عنوان امنترین گزینه برای نگهداری بلندمدت بیتکوین معرفی میشوند، زیرا کلید خصوصی هرگز به اینترنت متصل نمیشود. حادثه کلدکارد نشان داد حتی این دسته از محصولات نیز در صورت وجود باگ در پیادهسازی نرمافزار یا مدیریت حافظه امن، میتوانند به شکل زنجیرهای آسیبپذیر شوند.
موج سوم حملات به کلدکارد از این نظر متمایز است که مهاجم نه با فیشینگ یا بدافزار روی کامپیوتر قربانی، بلکه با سوءاستفاده از آسیبپذیری در سطح دستگاه یا فرآیند تولید و پشتیبانگیری کلید، به خزانهها دسترسی پیدا کرده است. همین موضوع باعث شده اعتماد به نگهداری سرد (Cold Storage) در کوتاهمدت خدشهدار شود.
از سوی دیگر، نحوه پولشویی هم برای تحلیلگران قابل توجه است. ترکیب THORChain و کوینجوین نشان میدهد مجرمان سایبری اکنون از ابزارهای حفظ حریم خصوصی به صورت مکمل استفاده میکنند؛ در حالی که صرافیهای متمرکز تحت فشار نظارتی و اجرای قوانین احراز هویت هستند، ابزارهای غیرمتمرکز به گذرگاه اصلی برای جابهجایی داراییهای مسروقه تبدیل شدهاند.
با توجه به اینکه بیش از ۸۰ درصد بیتکوینهای مسروقه هنوز جابهجا نشده، شرکتهای ردیابی آنچین و صرافیها آدرسهای مرتبط را در فهرست سیاه قرار دادهاند. هرگونه تلاش برای نقد کردن این داراییها در صرافیهای قانونمند به سرعت شناسایی خواهد شد، به همین دلیل مهاجم احتمالاً به تدریج و در مقادیر خرد اقدام به پولشویی خواهد کرد.
کارشناسان به دارندگان کیفپولهای سختافزاری توصیه میکنند علاوه بر بهروزرسانی فوری، از صحت منبع دانلود فرمور اطمینان حاصل کنند و هرگونه پیام مبنی بر نیاز به وارد کردن عبارت بازیابی در سایت یا نرمافزار مشکوک را نادیده بگیرند.




دیدگاهها (0)
هنوز دیدگاهی ثبت نشده است.