موج چهارم حملات به کلدکارد؛ مجموع بیت کوینهای سرقتشده به ۱,۸۱۵ واحد رسید
الکس تورن (Alex Thorn)، رئیس بخش تحقیقات شرکت گلکسی ریسرچ (Galaxy Research)، از شناسایی چهارمین موج حملات هماهنگ به کیف پولهای سختافزاری کلدکارد (Coldcard) خبر داد.
بر اساس تحلیلهای آنچین، در این موج جدید حدود ۴۴۸.۷ واحد بیت کوین از ۷۰۹ آدرس مشکوک به قربانی جابهجا شده است. این داراییها از آدرسهایی منتقل شدهاند که الگوی رفتاری و خروجیهای خرجنشده آنها دقیقاً با کیف پولهای آسیبپذیر این برند مطابقت دارد. این اتفاق پس از آن رخ میدهد که پیشتر ۱,۳۶۷ واحد بیت کوین دیگر در سه موج اولیه به سرقت رفته بود.
جزئیات بررسیهای گلکسی نشان میدهد که شدت حملات در موج چهارم به ۱۳.۸ تراکنش در هر بلاک رسیده است، در حالی که در دورههای عادی این رقم تنها ۰.۳ تراکنش بود. مهاجمان در اکثر موارد، داراییهای هر قربانی را به آدرسهای تازه و مجزا منتقل کردهاند تا ردیابی مبالغ دشوارتر شود. با احتساب دادههای جدید، مجموع داراییهای تحت تأثیر این نقص امنیتی به حدود ۱,۸۱۵ بیت کوین در بیش از ۵,۲۰۰ آدرس مختلف رسیده است که ارزش دلاری قابلتوجهی را شامل میشود.
نقص امنیتی در تولید اعداد تصادفی
شرکت کوین کایت (Coinkite)، سازنده این کیف پولها، ریشه مشکل را در خطای یکپارچهسازی مولد اعداد تصادفی (RNG) اعلام کرده است که از مارس ۲۰۲۱ در سفتافزار (Firmware) این دستگاهها ایجاد شده بود. این نقص باعث شده که آنتروپی یا همان سطح امنیت کلمات بازیابی (Seed) در مدلهای مختلف به شدت کاهش یابد. تیم مهندسی شرکت بلاک (Block) نیز مستقلاً تایید کرد که سفتافزار دستگاه به جای استفاده از سختافزار مولد عدد تصادفی، به یک سیستم جایگزین نرمافزاری متکی شده که امنیت کافی را تأمین نمیکند.
راهکار فوری برای کاربران کلدکارد
الکس تورن در حساب کاربری خود در شبکه اجتماعی ایکس توضیح داد:
کاربرانی که همچنان کلیدهای خصوصی تحت تأثیر را در اختیار دارند و تراکنش آنها در ممپول (Mempool) منتظر تأیید است، ممکن است بتوانند با ارسال یک تراکنش جایگزین با کارمزد بالاتر (RBF)، دارایی خود را به یک کیف پول امن منتقل کنند.
کوین کایت نسخههای اصلاحشده سفتافزار را برای مدلهای Mk2، Mk۳، Mk4، Mk۵ و Q منتشر کرده است. با این حال، آپدیت سفتافزار یا فریمور به تنهایی امنیت کلمات بازیابی قدیمی را بازیابی نمیکند. کاربران باید پس از بهروزرسانی، یک عبارت بازیابی کاملاً جدید ایجاد کرده و داراییهای خود را به آدرسهای جدید منتقل کنند. استفاده از تاس برای تولید عدد تصادفی یا افزودن گذرواژه میتواند امنیت این فرآیند را افزایش دهد.

