هکر پشت موج سوم حمله به کیف پولهای سختافزاری کلدکارد (Coldcard) حدود ۴۵ درصد از بیت کوینهای مسروقه را جابهجا کرده و بخشی از این داراییها را از طریق تورچین (THORChain) به اتریوم تبدیل کرده و بخش دیگری را وارد تراکنشهای کوینجوین (CoinJoin) کرده است. هدف این تراکنشها ظاهراً دشوارتر کردن ردیابی مسیر وجوه بوده است.
به گزارش میهن بلاکچین، شرکت تحقیقاتی گلکسی ریسرچ (Galaxy Research) اعلام کرد هکر در مجموع ۹۷.۰۹ بیت کوین، به ارزش حدود ۷.۷ میلیون دلار، را از کیفپولهای خود خارج کرده است. این مهاجم پیشتر ۲۹۳ خزانه چندامضایی ایجاد کرده بود و اکنون وجوه ۱۱ خزانه بزرگتر را جابهجا کرده است.
هکر کلدکارد چگونه بیت کوینهای سرقتشده را جابهجا کرد؟
طبق گزارش گلکسی ریسرچ، هکر در تاریخ ۲ سپتامبر حدود ۲۰.۵ بیت کوین را از بزرگترین خزانه از طریق تورچین به شبکه اتریوم منتقل کرد. سپس در تاریخ ۵ سپتامبر، ۱۵.۴۸ بیت کوین از دومین خزانه بزرگ وارد یک تراکنش کوینجوین شد و یک روز بعد نیز ۶۱.۱۲ بیت کوین دیگر از ۱۰ خزانه منتقل شد.
سرویس کوینجوین تراکنشهای بیت کوین چند کاربر را با یکدیگر ترکیب کرده و تشخیص ارتباط میان ورودیها و خروجیهای نهایی را دشوارتر میکند.
گلکسی ریسرچ اعلام کرده هکر خزانهها را بر اساس ارزش داراییهای موجود در آنها و از بزرگترین مورد به کوچکترین مورد تخلیه میکند. ۱۰ خزانه بعدی در این فهرست مجموعاً ۳۰.۸۱ بیت کوین و خزانههای رتبه ۶۱ تا ۲۹۳ نیز در مجموع ۳۳.۷۷ بیت کوین دارند.
یک خزانه ناشناخته دیگر شناسایی شد
شرکت گلکسی ریسرچ در جریان بررسی این تراکنشها یک خزانه ناشناخته دیگر را شناسایی کرده که احتمال میدهد به یکی دیگر از قربانیان کلدکارد مربوط باشد. این خزانه با ۵۸ آدرس مختلف تأمین مالی شده و همان ساختار چندامضایی ۲ از ۲ را دارد.
در این ساختار برای جابهجایی بیت کوین به دو کلید نیاز است و خزانهها توسط خود مهاجم ایجاد شدهاند؛ بنابراین کیفپولهای شخصی قربانیان محسوب نمیشوند. در صورت تایید ارتباط خزانه جدید، تعداد خزانههای موج سوم به ۲۹۴ مورد و مجموع بیت کوین سرقتشده در کل این حمله به حدود ۱٬۸۰۶ بیت کوین، معادل ۱۴۳.۹ میلیون دلار، خواهد رسید.
گلکسی ریسرچ میگوید در مجموع حدود ۸۲ درصد از بیت کوینهای مسروقه در تمام موجهای حمله همچنان در آدرسهای تحت کنترل مهاجم قرار دارند و ۱۸ درصد جابهجا شده است؛ تراکنشهایی که ظاهراً با هدف مخفی کردن مسیر وجوه انجام شدهاند.
حمله به کلدکارد از ۳۰ جولای آغاز شد و مهاجمان از یک نقص فریمور سوءاستفاده کردند که تصادفیبودن فرآیند تولید عبارت بازیابی کیفپول را تضعیف میکرد. شرکت کوینکایت (Coinkite) فریمور اصلاحشده را منتشر کرده، اما تأکید کرده کاربران آسیبدیده باید عبارت بازیابی جدید ایجاد و داراییهای خود را منتقل کنند؛ چراکه بهروزرسانی فریمور بهتنهایی عبارات بازیابی به خطر افتاده را ایمن نمیکند.













