الکس تورن، رئیس بخش تحقیقات Galaxy، آنچه به نظر میرسد چهارمین موج سازمانیافته سرقت بیت کوین باشد را شناسایی کرده است که شامل عبارتهای بازیابی تولید شده توسط فریمور Coldcard آسیبدیده است. در طی دوره تقریباً ۲.۵ ساعته بین بلاکهای 960,778 و 960,792، محققان ۲۱۸ تراکنش را مشاهده کردند که شامل ۴۶۲ آدرس مشکوک به قربانی، ۲۱۶ مقصد جدید و 388.92748828 BTC بود. گزارش شده است که تراکنشهای مشابه در mempool باقی ماندهاند، در حالی که تراکنشهای تأیید شده دارای قابلیت جایگزینی با کارمزد (RBF) فعال بودند.
این فعالیت نشان میدهد که افشای عمومی و بهروزرسانیهای اضطراری فریمور، خطر مرتبط با عبارتهای بازیابی تولید شده قبلی را از بین نبرده است. نرخ پاکسازی مشاهده شده به ۱۳.۸ در هر بلاک رسید، در مقایسه با ۰.۳ در یک پنجره کنترل پیش از حادثه—که افزایشی تقریباً ۴۵ برابری است. با این حال، «موج چهارم» همچنان یک طبقهبندی تحقیقاتی مبتنی بر الگوهای درون زنجیرهای است. شواهد به طور قطعی مهاجمان را شناسایی نمیکند یا ثابت نمیکند که همان نهاد هر موج را انجام داده است.
طبق نظارت تورن، آخرین خوشه تراکنش بین بلاکهای بیت کوین 960,778 و 960,792 ظاهر شد. در طی حدود ۲.۵ ساعت، محققان ۲۱۸ تراکنش را شناسایی کردند که ویژگیهای مرتبط با حادثه ادامهدار Coldcard را داشتند. این تراکنشها شامل ۴۶۲ آدرس طبقهبندی شده به عنوان آدرسهای مشکوک به قربانی، ۲۱۶ آدرس مقصد جدید و 388.92748828 BTC بودند. گزارش شده است که تراکنشهای مشابه هنوز در mempool منتظر تأیید بودند که نشان میدهد پنجره مشاهده شده ممکن است نمایانگر پایان فعالیت نباشد.
تراکنشهای تأیید شده قبلی نیز RBF را فعال کرده بودند که اجازه میدهد یک تراکنش بیت کوین تأیید نشده با نسخهای که کارمزد بالاتری پرداخت میکند جایگزین شود. RBF یک ویژگی عادی شبکه است و به تنهایی قصد سوء نیت را نشان نمیدهد. با این حال، در زمینه یک پاکسازی انبوه در حال انجام، استفاده از آن نشان میدهد که whoever تراکنشها را آغاز کرد به طور فعال اولویت تأیید را مدیریت میکرد و در صورت ظهور تراکنشهای رقابتی، میتوانست کارمزدها را افزایش دهد.
ارقام گزارش شده آدرس و ارزش نیاز به تفسیر دقیق دارند. «آدرس قربانی» آدرسی است که توسط محققان از طریق رفتار تراکنش و ارتباط آن با مرز فریمور Coldcard مربوطه طبقهبندی شده است؛ لزوماً نمایانگر یک کاربر فردی نیست. یک کیف پول ممکن است چندین آدرس را کنترل کند و یک تراکنش ممکن است چندین ورودی را خرج کند. به همین ترتیب، 388.92748828 BTC مشاهده شده در این پنجره نباید به طور خودکار به برآوردهای زیان قبلی اضافه شود تا زمانی که محققان تأیید کنند که آدرسها، ورودیها و وجوه انتقال یافته با خوشههای قبلی همپوشانی ندارند.
مهمترین شواهد شدت و ثبات فعالیت است. محققان ۱۳.۸ پاکسازی در هر بلاک را در دوره نظارت محاسبه کردند، در مقایسه با ۰.۳ در هر بلاک در یک پنجره کنترل پیش از حادثه. چنین افزایش ناگهانی دشوار است که صرفاً به عنوان واکنش کاربران مستقل به یک هشدار امنیتی توضیح داده شود. همچنین گزارش شده است که تراکنشها حاوی هیچ ورودیای قبل از مرز فریمور Coldcard مربوطه نبودند که ارتباط بین وجوه پاکسازی شده و عبارتهای بازیابی ایجاد شده تحت فریمور آسیبدیده را تقویت میکند.
بنابراین ارزیابی Galaxy بر وزن ترکیبی زمانبندی، انتخاب آدرس، ساختار تراکنش و رفتار مقصد استوار است. هیچ ویژگی واحدی قطعی نیست: کاربران قانونی میتوانند RBF را فعال کنند، آدرسهای دریافت جدید تولید کنند یا وجوه را همزمان پس از یک هشدار رسمی مهاجرت دهند. تفسیر حمله سازمانیافته هنگامی قانعکنندهتر میشود که این ویژگیها با نظم غیرعادی در صدها آدرس مرتبط با فریمور ظاهر شوند.
با این حال، تحلیل درون زنجیرهای نمیتواند مستقیماً آشکار کند که چه کسی کلیدهای خصوصی را کنترل میکند. یک مهاجم میتواند استراتژیهای تراکنش را بین موجها تغییر دهد، در حالی که چندین اپراتور میتوانند به طور مستقل از همان ضعف پس از عمومی شدن آن سوءاستفاده کنند. بنابراین Galaxy خوشهها را به عنوان موجهای حمله هماهنگ در نظر گرفته است بدون اینکه ادعا کند هر موج قطعاً به همان نهاد نسبت داده شده است.
موج چهارم مشکوک ساختاری عمدتاً ۱:۱ را نشان داد که در آن وجوه از آدرسهای قربانی به مقاصد جدید جداگانه ارسال میشد. گزارش شده است که تنها یک مقصد دو پاکسازی دریافت کرده است و هیچ آدرس تجمیع مرکزی واضحی در دوره نظارت اولیه ظاهر نشد. برخی از وجوه متعاقباً به آدرسهای گام دوم منتقل شدند.
این ساختار با واضحترین اثر انگشتهای مشاهده شده در اوایل حادثه متفاوت است. تحلیل Galaxy یافت که دو موج عمده اول به طور مکرر از کارمزدهای کدگذاری شده ۳۰ sat/vB و الگوهای دستهبندی مشابه استفاده کردند که امکان وجود یک اپراتور مشترک یا ابزار حمله را پشتیبانی میکند. یک موج بعدی به سمت انتقالات فردی و مقاصد پراکنده تغییر جهت داد. در سه موج اول شناسایی شده، گزارشهای مرتبط با Galaxy مبلغ متأثر را 1,367.05 BTC از ۴,۵۸۵ آدرس قرار دادند، در حالی که تأکید کردند که تفاوتها در اثر انگشت تراکنشها از نسبت قطعی به یک مهاجم واحد جلوگیری میکند.
یک توضیح این است که مهاجم تشخیص داد که آدرسهای جمعآوری متمرکز، تراکنشهای قبلی را برای خوشهبندی و نظارت آسانتر میکرد، سپس مقاصد جدید و گامهای اضافی را برای کاهش دید فوری اتخاذ کرد. توضیح دیگر این است که افشای ضعف به مهاجمان تقلیدی اجازه داد تا با استفاده از ابزارهای توسعه یافته مستقل، به دنبال عبارتهای بازیابی آسیبپذیر باقیمانده بگردند. هر دو تفسیر با الگوهای تراکنش سازگار هستند، اما هیچکدام نمیتوانند صرفاً از توپولوژی اثبات شوند.
انتقالات گام دوم نباید به طور خودکار به عنوان پولشویی توصیف شوند. آنها ممکن است استخراج اولیه را از نگهداری بلندمدت جدا کنند، وجوه را برای تجمیع بعدی آماده کنند، آزمایش کنند که آیا آدرسها پرچمگذاری شدهاند یا خیر، یا داراییها را به سمت خدمات خارجی هدایت کنند. محققان باید تعیین کنند که آیا آدرسهای گام دوم در نهایت همگرا میشوند یا با نهادهای قابل شناسایی تعامل دارند. در این مرحله، نتیجه قابل دفاع این است که آخرین تراکنشها پاکسازی سیستماتیک را همراه با مدیریت سرمایه روزافزون پراکنده نشان میدهند.
تحول حملات همچنین خطر عملی برای کاربران را تغییر میدهد. Galaxy یک انفجار اولیه را شناسایی کرد که در آن 1,082.65 BTC از ۱,۱۹۶ آدرس در طی حدود ۴۱ دقیقه پاکسازی شد. فعالیتهای بعدی آدرسهای اضافی و موجودیهای کوچکتر را با استفاده از ساختارهای مختلف هدف قرار دادند. این ممکن است نشاندهنده گذار از استخراج سریع کیف پولهای با ارزش بالا و قابل مشاهده به اسکن مداوم جمعیت باقیمانده عبارتهای بازیابی ضعیف باشد.
یک کمپین شمارش مستمر میتواند فضای عبارت بازیابی آسیبپذیر یکسان را مجدداً بازدید کند و موجودیهای کوچکتر را با بهبود ابزارهای حمله یا تغییر هزینههای تراکنش هدف قرار دهد. افشای عمومی همچنین ممکن است مسابقهای بین مالکان قانونی که سعی در مهاجرت دارند و مهاجمانی که سعی در بازسازی کلیدهای خود دارند ایجاد کند. بنابراین موج چهارم مشکوک نه تنها به دلیل ارزش مشاهده شده، بلکه به این دلیل مهم است که نشان میدهد عبارتهای بازیابی مهاجرت نشده ممکن است پس از پایان سرقتهای اولیه قابل توجه، همچنان قابل بهرهبرداری باشند.
تیم مهندسی و امنیت بیت کوین Block، مسئله اساسی را به ادغام فریمور Coldcard با مسیر تولید اعداد تصادفی آن ردیابی کرد. طبق گفته Block، پیکربندیای که برای غیرفعال کردن پیادهسازی سختافزاری RNG MicroPython در نظر گرفته شده بود، باعث شد کتابخانه خارجی به جای STM32 hardware RNG مورد انتظار، به ژنراتور نرمافزاری Yasmarang قطعی بازگردد. کتابخانه بررسی میکرد که آیا یک ماکروی پیکربندی وجود دارد یا خیر، اما نه اینکه آیا فعال است یا خیر.
برای فریمورهای Mk2 و Mk3 آسیبدیده، ژنراتور جایگزین میتوانست با استفاده از متادیتای دستگاه و وضعیت زمانبندی بدون دریافت آنتروپی ایمن رمزنگاری از طریق مسیر آسیبپذیر، مقداردهی اولیه شود. اگر مهاجم میتوانست UID دستگاه، وضعیت تایمر و فراخوانهای اعداد تصادفی قبلی را تعیین یا به اندازه کافی محدود کند، خروجیهای نامزد به طور بالقوه میتوانستند به صورت آفلاین بازتولید شوند. در دستگاههای بعدی، ورودی عنصر امن اضافه شد، اما Block گزارش داد که تنها چهار بایت از خلاصه حاصل به تابع reseed رسیده است که حالت متمایز ایمن را تحت فرضیات مربوطه به حداکثر (2^{32}) احتمال محدود میکند.
عبور دادن خروجی تصادفی ضعیف از طریق یک هش رمزنگاری مشکل را حل نمیکند. یک هش میتواند نتایج را به طور یکنواخت توزیع شده نشان دهد، اما نمیتواند اسرار ممکن بیشتری نسبت به آنچه در فضای ورودی اصلی وجود داشت ایجاد کند. یک مهاجم میتواند عبارتهای بازیابی نامزد را شمارش کند، آدرسهای بیت کوین آنها را استخراج کند و آن آدرسها را با بلاک چین عمومی مقایسه کند. یک تطابق سیگنال اعتبارسنجی ارائه میدهد که ممکن است کلید خصوصی مربوطه را بدون دسترسی فیزیکی به کیف پول آشکار کند.
این شکست سیستم امضای بیت کوین یا استانداردهای عبارت بازیابی نیست. آسیبپذیری مربوط به تصادفی بودن استفاده شده قبل از ایجاد کلیدهای خصوصی است. هنگامی که یک عبارت بازیابی ضعیف وجود دارد، یک دستگاه آفلاین، ایزوله از شبکه یا از نظر فیزیکی ایمن نمیتواند مانع از بازسازی همان راز توسط طرف دیگر از طریق محاسبات شود.
Block گزارش خود را به عنوان یک ارزیابی فنی اولیه توصیف کرد که در حالی که بهرهبرداری به نظر فعال بود منتشر شد و اشاره کرد که آزمایش تجربی هر مسیر حمله ممکن را تکمیل نکرده است. بنابراین یافتههای آن باید در کنار تحقیقات Coinkite و نتایج فنی نهایی در نظر گرفته شود. حتی با آن شرط، مسئله امنیتی مرکزی واضح است: محافظتهای اعمال شده پس از تولید کلید نمیتوانند آنتروپیای را که هنگام ایجاد عبارت بازیابی وجود نداشت، بازیابی کنند.
راهنمای رسمی Coinkite بین جلوگیری از تولید عبارت بازیابی آسیبپذیر در آینده و تعمیر یک عبارت بازیابی موجود تمایز قائل میشود. فریمور اصلاح شده نحوه تولید اسرار جدید را تغییر میدهد، اما نمیتواند mnemonic ایجاد شده تحت نسخه آسیبدیده را تغییر دهد. وارد کردن آن mnemonic به فریمور بهروز شده یا یک کیف پول سختافزاری متفاوت، همان کلیدهای خصوصی را بازتولید میکند و خطر زیربنایی را حفظ میکند. رفع کامل نیازمند تولید یک عبارت بازیابی واقعاً جدید از طریق یک فرآیند اصلاح شده و انتقال وجوه درون زنجیرهای است.
Coinkite عبارتهای بازیابی Mk2 و Mk3 تولید شده روی نسخههای فریمور 4.0.1 تا 4.1.9 را به عنوان آسیبدیده شناسایی میکند. همچنین مهاجرت را برای عبارتهای بازیابی Mk4 و Mk5 ایجاد شده قبل از فریمور استاندارد 5.6.0 یا فریمور Edge 6.6.0X، و همچنین عبارتهای بازیابی Coldcard Q ایجاد شده قبل از فریمور استاندارد 1.5.0Q یا فریمور Edge 6.6.0QX توصیه میکند. شرکت تأثیر بر Mk4، Mk5 و Q را کمتر شدید از دستگاههای Mk2 و Mk3 آسیبدیده توصیف میکند اما همچنان جدی میداند. مالکان Mk2 و Mk3 میتوانند پس از نصب نسخه 4.2.0 یا بالاتر، عبارتهای بازیابی جایگزین تولید کنند.
آنتروپی واقعاً مستقل ممکن است استثناهای محدودی فراهم کند. Coinkite بیان میکند که حداقل ۵۰ پرتاب تاس منصفانه، مستقل و خصوصی ممکن است ۱۲۸ بیت آنتروپی贡献 کند، در حالی که ۹۹ پرتاب یا بیشتر تقریباً ۲۵۶ بیت贡献 میکنند. کاربرانی که نمیتوانند با اطمینان تأیید کنند که پرتابها چگونه تولید و گنجانده شدهاند، نباید به این استثنا تکیه کنند. یک عبارت عبور BIP-39 قوی ممکن است سد اضافی ایجاد کند، اما Coinkite همچنان مهاجرت را توصیه میکند زیرا عبارت عبور عبارت بازیابی اصلی را تعمیر نمیکند. PIN Coldcard یک عبارت عبور BIP-39 نیست و اگر کلیدهای خصوصی بازسازی شوند، از جابجایی وجوه بلاک چین جلوگیری نمیکند.
کاربران بالقوه آسیبدیده باید مدل دستگاه و نسخه فریمور استفاده شده هنگام تولید اولیه عبارت بازیابی فعلی را تعیین کنند. نسخه فریمور فعلی به تنهایی کافی نیست اگر عبارت بازیابی روی یک Coldcard قدیمیتر ایجاد شده یا از دستگاه دیگری وارد شده باشد. بررسیها و دانلودهای فریمور باید فقط از طریق کانالهای رسمی Coinkite انجام شود، بدون دنبال کردن لینکهای ارائه شده توسط حسابهای پشتیبانی ناخواسته، پیامهای رسانههای اجتماعی یا خدمات بازیابی.
کاربران در محدوده آسیبدیده باید فریمور اصلاح شده مربوطه را نصب کنند و یک عبارت بازیابی کاملاً جدید تولید کنند. آنها باید نسخه پشتیبان جدید را به طور ایمن ثبت کنند، اثر انگشت کیف پول و آدرس دریافت را مستقیماً روی صفحه سختافزار تأیید کنند و قبل از انتقال باقیمانده موجودی، یک تراکنش آزمایشی کوچک ارسال کنند. بازیابی mnemonic قدیمی در یک دستگاه جدید یا ادامه استفاده از آن پس از بهروزرسانی فریمور، آسیبپذیری را حل نمیکند.
این حادثه همچنین فرصتی برای کلاهبرداری ثانویه ایجاد میکند. کاربران هرگز نباید کلمات عبارت بازیابی، کلیدهای خصوصی، عبارات عبور، توالیهای پرتاب تاس یا نسخههای پشتیبان کیف پول را به کسی که ادعا میکند نماینده Coldcard، Coinkite، Galaxy، یک صرافی، مجریان قانون یا یک شرکت بازیابی است، افشا کنند. پرسنل پشتیبانی مشروع برای تأیید فریمور یا توضیح روشهای مهاجرت به این اسرار نیازی ندارند.
کاربران چند امضایی باید ارزیابی کنند که چند کلید آسیبدیده در آستانه خرج مشارکت دارند. اگر کلیدهای آسیبپذیر کافی بتوانند بازسازی شوند، محافظت چند امضایی نیز ممکن است شکست بخورد. جایگزینی کلیدها بدون تضعیف آستانه یا قرار دادن غیرضروری اسکریپتهای کیف پول در معرض دید، ممکن است نیاز به مهاجرت با برنامهریزی دقیقتری داشته باشد، به ویژه برای کیف پولهای با ارزش بالا یا مدیریت شده نهادی.
این حادثه نشان نمیدهد که تمام کیف پولهای سختافزاری یا سیستمهای خود-حضانتی ناامن هستند. این نشان میدهد که امنیت کیف پول به کل چرخه عمر کلید بستگی دارد: تولید آنتروپی، پیکربندی فریمور، بررسی وابستگیها، نسخه پشتیبان عبارت بازیابی، تأیید تراکنش و مهاجرت نهایی. برچسبهایی مانند «ایزوله از شبکه»، «آفلاین»، «متنباز» یا «محافظت شده توسط عنصر امن» دفاعهای فردی را توصیف میکنند نه امنیت کل سیستم را.
فریمور متنباز امکان بررسی مستقل را فراهم میکند اما تضمین نمیکند که خطاهای پیادهسازی قبل از بهرهبرداری کشف شوند. اطمینان قویتر نیازمند بیلدهای قابل بازتولید، تست آنتروپی، بررسی کد در مرزهای کتابخانه، بردارهای تست قطعی و رفتار fail-closed هنگامی است که تصادفی بودن ایمن در دسترس نیست. در غیر این صورت، یک کیف پول میتواند به دریافت وجوه و امضای تراکنشهای معتبر ادامه دهد در حالی که ضعفی را که از زمان ایجاد عبارت بازیابی وجود داشته است، پنهان میکند.
درس مرکزی مربوط به منشأ عبارت بازیابی است. انتقال یک mnemonic قدیمی به سختافزار جدیدتر محیط ذخیرهسازی آن را بهبود میبخشد اما امنیت ریاضی آن را تغییر نمیدهد. کیف پولهای سختافزاری از نحوه ذخیره و استفاده کلیدهای خصوصی محافظت میکنند؛ آنها نمیتوانند به صورت پسنگر یک عبارت بازیابی قابل پیشبینی را غیرقابل پیشبینی کنند.
موج چهارم حمله مشکوک Coldcard نشان میدهد که پنجره ریسک همچنان باز است. زمانبندی فشرده، افزایش تقریباً ۴۵ برابری نرخ پاکسازی، مرز ورودی مرتبط با فریمور و ساختار منظم تراکنش، ارزیابی Galaxy از فعالیت سیستماتیک را پشتیبانی میکنند. با این حال، هویت مهاجمان و رابطه بین موجهای مختلف همچنان تأیید نشده است.
برای کاربران بالقوه آسیبدیده، اولویت تأیید زمان و نحوه ایجاد عبارت بازیابی فعلی آنهاست. فریمور اصلاح شده میتواند از اسرار تازه تولید شده محافظت کند، اما نمیتواند یک عبارت بازیابی ضعیف موجود را تعمیر کند. راه حل مؤثر تولید یک عبارت بازیابی جدید از طریق یک فرآیند اصلاح شده و مهاجرت ایمن داراییها است.
سلب مسئولیت ریسک: این مقاله فقط برای اهداف اطلاعرسانی است و مشاوره سرمایهگذاری، حقوقی یا امنیت سایبری محسوب نمیشود. کاربران باید نسخههای فریمور و روشهای مهاجرت را از طریق مستندات رسمی Coinkite تأیید کنند و برای پیکربندیهای پیچیده کیف پول به دنبال کمکQualified باشند.