A calculator, tweezers, and a precision tool on a
ارز دیجیتال

تحقیق گالکسی: ارتباط حادثه Coldcard با ۱,۰۸۲.۶۵ BTC

کوینکایت می‌گوید که یک اصلاح فوری نمی‌تواند بذرهای آسیب‌پذیر تولید شده قبلی را ایمن کند و از کاربران می‌خواهد که وجوه خود را منتقل کنند.

نوشته Emma Carter9 دقیقه مطالعه

تحقیقات گالکسی دامنه تخمینی حادثه کیف پول سخت‌افزاری Coldcard را به ۱,۰۸۲.۶۵ BTC گسترش داد، که به ۱,۱۹۶ آدرس مرتبط است و در زمان معاملات ارزش آن حدود ۷۰.۲ میلیون دلار بود. Coinkite یک اشکال در نرم‌افزار را تأیید کرد و هشدار داد که یک اصلاحیه داغ جدید که ارسال شده، از دانه‌های تولید شده در نرم‌افزار آسیب‌پذیر محافظت نمی‌کند و کاربران آسیب‌دیده را به سمت مهاجرت فوری وجوه سوق می‌دهد.

نکات کلیدی

  • تحقیقات گالکسی ۱,۱۹۶بیت‌کوینآدرس‌های مرتبط با حادثه Coldcard را خوشه‌بندی کرد و ۱,۰۸۲.۶۵ BTC ضرر را نسبت داد که در زمان معاملات ارزش آن حدود ۷۰.۲ میلیون دلار بود.
  • حرکات مرتبط با حادثه در یک انفجار ۴۱ دقیقه‌ای در تاریخ ۳۰ ژوئیه از ساعت ۱:۱۰ تا ۱:۵۱ UTC متمرکز بود و شامل بلاک‌های بیت‌کوین ۹۶۰,۱۸۳ تا ۹۶۰,۱۹۱ بود.
  • معاملات شناسایی شده یک اثر انگشت زنجیره‌ای با هزینه‌های ۳۰ سات/بایت و بدون خروجی‌های تغییر را به اشتراک گذاشتند، اگرچه گالکسی هشدار داد که حملات آینده ممکن است الگوی مشابهی را حفظ نکنند.
  • رودولفو نوواک، یکی از بنیان‌گذاران Coinkite، گفت که این شرکت "مسئولیت اشکال نرم‌افزاری را بر عهده می‌گیرد"، یک اصلاحیه داغ "برای حذف مسیر بازگشت نرم‌افزاری" ارسال کرده و هشدار داد که "از دانه‌های تولید شده در نرم‌افزار آسیب‌پذیر محافظت نمی‌کند."

نقشه گالکسی برآورد ضرر Coldcard را به ۱,۰۸۲.۶۵ BTC افزایش می‌دهد.

تحقیقات گالکسی، بازوی تحقیقاتی گالکسی دیجیتال، عدد بسیار بزرگ‌تری را برای حادثه Coldcard نسبت به عددی که بازار با آن کار می‌کرد، ارائه کرد: ۱,۰۸۲.۶۵ BTC مرتبط با ۱,۱۹۶ آدرس، که در زمان معاملات ارزش آن حدود ۷۰.۲ میلیون دلار بود.

برای معامله‌گران، این عدد به عنوان یک تیتر کمتر اهمیت دارد و بیشتر به عنوان یک سیگنال که حادثه محدود به یک مجموعه کوچک و به راحتی قابل شمارش از قربانیان نیست، اهمیت دارد، زیرا خوشه‌بندی در این مقیاس تمایل دارد به نقطه‌ای تبدیل شود که "چند کیف پول آسیب‌دیده" به "یک مشکل اکوسیستمی" برای روایت‌های خودنگهداری تبدیل می‌شود.

برآورد جدید همچنین اندازه‌گیری‌های عمومی قبلی را بازتعریف می‌کند. راب همیلتون، مدیرعامل و یکی از بنیان‌گذاران AnchorWatch، پیش‌تر برآورد اولیه‌ای از ۵۹۴.۴۸ BTC، معادل حدود ۳۸ میلیون دلار، که در ۵۰۰ تراکنش در یک بازه سه بلاکی جابجا شده بود، ارائه داده بود.

نقشه‌برداری Galaxy به‌طور قابل توجهی هم مجموع BTC و هم دامنه ضمنی آدرس‌های تحت تأثیر را افزایش می‌دهد، که معمولاً چیزی است که رفتار کاربران را تغییر می‌دهد، زیرا نشان می‌دهد که اولین موج قابل مشاهده، مرز کامل در معرض قرار گرفتن نبوده است.

آنچه در کار گالکسی برجسته است این است که تنها یک عدد بزرگتر نیست. این یک عدد بزرگتر است که با یک روش خوشه‌بندی همراه است که می‌تواند توسط سایر تحلیلگران تکرار شود، حداقل برای مجموعه فعالیت اولیه. این نوع جزئیات معمولاً کارهای نسبت‌دهی پیگیری را تسریع می‌کند و به‌طور موازی، تصمیمات مهاجرت کاربران را زمانی که پاسخ فروشنده شامل هر گونه قید درباره کلیدهای تولید شده قبلی باشد، تسریع می‌کند.

درون تخلیه ۴۱ دقیقه‌ای: بلاک‌های ۹۶۰,۱۸۳ تا ۹۶۰,۱۹۱ و یک الگوی تراکنش قابل تکرار

گالکسی حرکات بیت‌کوین مرتبط با این حادثه را به یک بازه زمانی محدود در تاریخ 30 ژوئیه ردیابی کرد که از ساعت 1:10 بامداد تا 1:51 بامداد UTC ادامه داشت و شامل بلاک‌های 960,183 تا 960,191 بود. فشردگی این زمان اهمیت دارد. یک جستجوی 41 دقیقه‌ای به‌نظر می‌رسد که اجرای هماهنگ شده‌ای است نه نشت تدریجی، و همچنین به این معنی است که ردپای زنجیره‌ای احتمالاً تحت تأثیر انتخاب‌های عملیاتی مهاجم است، نه واکنش قربانیان در طول ساعات یا روزها.

گالکسی همچنین یک اثر انگشت خاص بر روی زنجیره در معاملات شناسایی شده توصیف کرد: هزینه‌های یکسان ۳۰ ساتوشی به ازای هر بایت مجازی (sat/vB) و عدم وجود خروجی‌های تغییر. sat/vB واحد نرخ هزینه است که برای مقایسه هزینه‌های معاملات بیت‌کوین بر اساس اندازه استفاده می‌شود و خروجی تغییر، خروجی "باقیمانده" است که وجوه خرج نشده را به فرستنده بازمی‌گرداند زمانی که ورودی‌ها از مبلغ پرداختی بیشتر شوند.

عدم وجود خروجی‌های تغییر می‌تواند نشانه‌ای باشد، زیرا این موضوع نشان می‌دهد که معامله به گونه‌ای ساخته شده است که ورودی‌ها به‌طور تمیز خرج شوند بدون اینکه اضافی به کیف پول مبدا بازگردانده شود.

آن اثر انگشت برای خوشه‌بندی بازنگرانه مفید است زیرا به محققان یک فیلتر مشخص می‌دهد تا تراکنش‌های مرتبط را پیدا کنند و به توضیح چگونگی گسترش Galaxy کمک می‌کند.آدرستنظیم. نکته این است که هشدار خود گالکسی: حملات آینده علیه آدرس‌های تولید شده توسط Coldcard ممکن است الگوی مشابهی را دنبال نکنند.

در عمل، این به معنای عدم وجود تطابق‌های جدید با الگوی ۳۰ سات/vB و خروجی بدون تغییر است که اطمینان ضعیفی به شمار می‌آید، زیرا یک حمله‌کننده تطبیقی می‌تواند نرخ‌های کارمزد را تغییر دهد، خروجی‌های تغییر را اضافه کند یا به هر نحو دیگری الگو را بدون تغییر مسیر بهره‌برداری زیرین شکسته کند.

این جدول زمانی همچنین فعالیت‌های زنجیره‌ای را حدود ۳۰ ساعت قبل از انتشار اولین مشاوره امنیتی Coldcard قرار می‌دهد. این فاصله در پاسخ به حوادث غیرمعمول نیست، اما نوعی جزئیات رویه‌ای است که کاربران خودنگهدار به خاطر می‌سپارند، زیرا مشخص می‌کند که یک مهاجم چقدر زمان برای فعالیت قبل از انتشار اولین راهنمای عمومی فروشنده داشت.

هاتفیکس کوینکایت و هشدار حیاتی: بذرهای آسیب‌پذیر همچنان آسیب‌پذیر باقی می‌مانند

پاسخ کوینکیت، همان‌طور که توسط یکی از بنیان‌گذاران آن، رودولفو نوواک، بیان شده، به طور غیرمعمولی صریح در مورد مسئولیت و به طور غیرمعمولی تند در مورد آنچه که اصلاح نمی‌کند، است. نوواک گفت که شرکت "مسئولیت باگ فریمور را بر عهده می‌گیرد" و در حال کار بر روی تعیین دامنه کامل این مشکل است.

مرحله اصلاح یک به‌روزرسانی فوری است که به عنوان "برای حذف مسیر پشتیبان نرم‌افزار" منتشر شده است. یک به‌روزرسانی فوری یک به‌روزرسانی سریع است که به منظور رفع یک باگ بحرانی یا مشکل امنیتی طراحی شده است و حذف یک مسیر پشتیبان معمولاً یک اقدام محدودکننده است، نوعی تغییر که یک مسیر ناخواسته در کد را می‌بندد که در ابتدا نباید قابل دسترسی می‌بود.

هشدار حیاتی این است که نوواک هشدار می‌دهد که این به‌روزرسانی “از بذرهای تولید شده بر روی فریم‌ور نرم‌افزاری آسیب‌پذیر محافظت نمی‌کند.” یک بذر عبارت بازیابی است که یک کیف پول را تولید می‌کند.کلیدهای خصوصیو هر کسی که آن را داشته باشد می‌تواند بر وجوه کنترل داشته باشد. اگر ریسک به نحوه تولید دانه‌ها در نرم‌افزار خاصی مرتبط باشد، در این صورت وصله زدن به دستگاه بعد از آن به‌طور بازگشتی آن دانه‌ها را ایمن نمی‌کند.

به همین دلیل، اقدام نوواک "به‌روزرسانی و آرامش" نیست. او به کاربرانی که بر روی فریم‌ورهای آسیب‌پذیر بذرها را تولید کرده‌اند، توصیه کرد که وجوه خود را به یک بذر جدید منتقل کنند. در اصطلاحات بازار، این راهنما چیزی است که یک وصله فریم‌ور را به یک رویداد مهاجرت فوری تبدیل می‌کند، زیرا به این معنی است که مرز امنیتی اصلی خود بذر است، نه وضعیت فعلی دستگاه.

آنچه در مواد موجود کمبود دارد، جزئیات عملیاتی است که کاربران برای اجرای صحیح آن مشاوره در مقیاس نیاز دارند: کدام نسخه‌های فریم‌ورک آسیب‌پذیر در نظر گرفته می‌شوند و چگونه یک کاربر می‌تواند تأیید کند که آیا دانه (seed) او در یک نسخه تحت تأثیر تولید شده است یا خیر.

تا زمانی که این مشخص نشود، بار بر دوش کاربران می‌افتد که فرض کنند ممکن است در دامنه قرار داشته باشند، که دقیقاً همان‌طور که شوک‌های اعتماد فراتر از مجموعه مستقیماً تحت تأثیر قرار گرفته گسترش می‌یابند.

چه چیزی را باید در مرحله بعدی زیر نظر گرفت: دامنه، نسبت‌دهی و اینکه آیا الگو دوباره ظاهر می‌شود یا خیر

مرحله عملی بعدی وضوح نسخه از Coinkite است. اظهارات نوواک خط روشنی را در مورد "بذرهایی که بر روی فریمور آسیب‌پذیر تولید شده‌اند" ترسیم می‌کند، اما مطالب استخراج شده مشخص نمی‌کند که کدام نسخه‌های فریمور واجد شرایط هستند یا چگونه کاربران می‌توانند زمینه تولید بذر خود را تأیید کنند. اگر Coinkite یک دامنه نسخه دقیق و یک روش تأیید منتشر کند، این موضوع جمعیت افرادی را که باید مهاجرت را به عنوان یک اقدام ضروری در نظر بگیرند، محدود خواهد کرد.

در زنجیره، مسیر نظارت واضح این است که به دنبال خوشه‌های جدیدی باشیم که شبیه اثر انگشت اولیه هستند، به‌ویژه نرخ کارمزد ۳۰ سات/وی‌بی و عدم وجود خروجی‌های تغییر. محدودیت ساختاری است: گالکسی به‌صراحت هشدار داده است که حملات آینده ممکن است همان اثر انگشت را دنبال نکنند، بنابراین یک صفحه تمیز بر روی آن الگو نباید به عنوان "عدم وجود خطر جاری" خوانده شود.

سیگنال معنادارتر می‌تواند یا (الف) فعالیت جدیدی باشد که با الگو مطابقت دارد و تکرار را تأیید می‌کند، یا (ب) کار forensic معتبر که فعالیت‌های اضافی را به همان علت ریشه‌ای مرتبط می‌کند حتی زمانی که ساختار تراکنش متفاوت باشد.

دامنه همچنان فعال است. مجموعه ۱,۱۹۶ آدرس گالکسی بزرگترین نقشه کمی‌سازی شده در مواد ارائه شده است، اما این حادثه ممکن است فراتر از آن خوشه یا فراتر از پنجره ۱:۱۰ تا ۱:۵۱ UTC گسترش یابد.

هر به‌روزرسانی که مجموعه آدرس، مجموع BTC یا ارزیابی ضمنی USD را دقیق‌تر کند، اهمیت دارد، زیرا بازار تمایل دارد به سرعت روایت‌های "حادثه محدود" در مقابل "حادثه در حال گسترش" را دوباره قیمت‌گذاری کند، حتی زمانی که مکانیک‌های بهره‌برداری زیرین به طور کامل عمومی نیستند.

در نهایت، انتساب و اعتبارسنجی روش‌شناسی در اینجا عوامل خاموش هستند. خوشه‌بندی گالکسی ادعایی درباره پیوند است و قوی‌ترین تأیید، تیم‌های مستقل پزشکی قانونی هستند که مرزهای همان خوشه را بازتولید می‌کنند یا توضیح می‌دهند که در کجا اختلاف نظر دارند. اگر روش‌شناسی معتبر باشد، رقم ۱,۰۸۲.۶۵ BTC به عنوان پایه‌ای برای ارزیابی ریسک تبدیل می‌شود. اگر این‌طور نباشد، بازار با دامنه وسیعی بین تخمین اولیه ۵۹۴.۴۸ BTC همیلتون و نقشه گسترش‌یافته گالکسی مواجه خواهد شد.

خوانش من: این یک شوک اعتماد به خود نگهداری است، نه یک مورد عجیب و غریب زنجیره‌ای یک‌باره.

جزئیات مربوط به فایل‌کابین که مردم احتمالاً به اشتباه می‌خوانند، خود هات‌فیکس است. هات‌فیکس به نظر می‌رسد که به پایان می‌رسد و در اکثر حوادث نرم‌افزاری این‌طور است، اما قید خود نوواک این مورد را متفاوت می‌کند: اگر آسیب‌پذیری به دانه‌هایی که بر روی فریمور آسیب‌پذیر تولید شده‌اند، مرتبط باشد، پس وصله برای تولید دانه‌های آینده containment است، نه ترمیم برای تولید دانه‌های گذشته.

این تمایز است که چرا خوشه‌بندی گالکسی این‌قدر اهمیت دارد، زیرا یک باگ فنی را به یک رویداد رفتاری تبدیل می‌کند که در آن کاربران باید تصمیم بگیرند که آیا اکنون به یک دانه جدید تغییر دهند، حتی اگر فعالیت مشکوکی مشاهده نکرده باشند.

دو سناریو وجود دارد که از اینجا اهمیت دارند و به این بستگی دارد که آیا حادثه محدود به جستجوی اولیه ۴۱ دقیقه‌ای است یا خیر.

اگر خسارات عمدتاً محدود به بلوک‌های ۹۶۰,۱۸۳ تا ۹۶۰,۱۹۱ باشد، آنگاه بازار می‌تواند این را به عنوان یک تخلیه هماهنگ شده با یک پنجره شناخته شده در نظر بگیرد و اثر اصلی مرتبه دوم شهرتی است: کیف پول سخت‌افزاریاعتماد آسیب می‌بیند و کاربران به طور بیش از حد به مهاجرت‌ها اصلاح می‌کنند، که می‌تواند منجر به اشتباهات عملیاتی و خسارات ثانویه غیر مرتبط با باگ اصلی شود.

اگر به جای آن، خسارات اضافی خارج از آن پنجره یا خارج از خوشه ۱,۱۹۶ آدرس گالکسی ظاهر شود، آنگاه داستان از "حمله اجرا شده" به "قابلیت حمله ادامه دارد" تغییر می‌کند و فشار بر روی کوینکیت برای انتشار نسخه‌های دقیق فریمور آسیب‌پذیر و مراحل تأیید فوری می‌شود.

اثر انگشت زنجیره‌ای تله دیگری است. الگوی ۳۰ سات/vB و بدون تغییر خروجی یک لنز خوب برای موج اول است، اما هشدار گالکسی مبنی بر اینکه حملات آینده ممکن است مطابقت نداشته باشند، به این معنی است که معامله‌گران و تحلیلگران نباید "عدم وجود مطابقت جدید" را به عنوان یک گواهی سلامت تمیز در نظر بگیرند.

آستانه‌ای که اهمیت دارد این است که آیا تخلیه‌های جدید می‌توانند به آدرس‌های تولید شده توسط Coldcard مرتبط شوند حتی زمانی که حمله‌کنندگان نرخ‌های کارمزد و ساختار خروجی را تغییر می‌دهند، زیرا این چیزی است که تأیید می‌کند این یک سطح بهره‌برداری در حال انجام است نه یک جستجوی عملیاتی واحد.

اگر کوینکیت یک دامنه نسخه آسیب‌پذیر تنگ با یک روش قابل اعتماد برای تأیید منبع دانه منتشر کند و فعالیت زنجیره‌ای حتی تحت بررسی‌های گسترده‌تر به پنجره ۳۰ ژوئیه محدود بماند، این حادثه به یک شوک اعتماد محدود اما پرهزینه تبدیل می‌شود.

اگر دامنه همچنان گسترش یابد یا تخلیه‌های جدید بدون اثر انگشت اصلی ظاهر شوند، فرضیه اصلی به چیزی ساختاری‌تر تبدیل می‌شود: بازار در حال قیمت‌گذاری مجدد ریسک خودنگهداری بر اساس یکپارچگی تولید دانه است، نه اینکه آیا یک فروشنده وصله‌ای ارسال کرده است.

منابع