
الکس ثورن: احتمال جابهجایی BTC با Coldcard در ۴۶۲ آدرس
تورن گفت که برخی از تراکنشهای مظنون به حمله هنوز تأیید نشدهاند و این موضوع یک پنجره کوچک برای افزایش کارمزد برای کاربران تحت تأثیر باقی میگذارد.
رئیس تحقیقات گالکسی، الکس ثورن، یک خوشه جدید از سرقتهای مشکوک بیتکوین مرتبط با Coldcard را شناسایی کرد که حدود ۳۸۸.۹ BTC را در ۲۱۸ تراکنش از ۴۶۲ آدرس بالقوه قربانی منتقل کرده است. ثورن گفت که برخی از هزینههای مرتبط هنوز در mempool تأیید نشدهاند و این موضوع فرصتی زمانحساس برای برخی کاربران ایجاد میکند تا تراکنش مهاجم را با یک تراکنش با هزینه بالاتر لغو کنند.
یک خوشه جدید از احتمالاً حملات Coldcard به ۴۶۲ آدرس ضربه زد
الکس ثورن، رئیس تحقیقات در گالکسی، به آنچه که او به عنوان یک موج دیگر از فعالیتهای هماهنگ تخلیه مرتبط با کاربران Coldcard توصیف کرد، اشاره کرد و به ۲۱۸ تراکنش اشاره کرد که حدود ۳۸۸.۹ را جابجا کردند.BTCاز ۴۶۲ آدرس بالقوه قربانی در چند ساعت گذشته.
تورن نسبت به انتساب این موضوع را به صورت احتمالی به جای شناسایی تأیید شده به صورت کیف پول به کیف پول مطرح کرد و نوشت: "اینها به احتمال زیاد قربانیان Coldcard هستند — آنها با شکل UTXOهای آسیبپذیر Coldcard مطابقت دارند و الگوی بالای تراکنش به من اعتماد بالایی میدهد که آنها موج دیگری از حملات هستند." اشاره به "شکل" به UTXOها، یا خروجیهای تراکنش خرجنشده، که بخشهای مجزای BTC هستند که موجودی قابل خرج کردن یک کیف پول را تشکیل میدهند، مربوط میشود.
ریتم زنجیرهای نشانه است. ثورن گفت فعالیت بهطور میانگین ۱۳.۸ جارو در هر بلاک داشت، که حدود ۴۵ برابر نرخ مشاهدهشده در یک پنجره کنترل پیش از حادثه است، که باعث میشود جریان کمتر شبیه به تجمیع روتین و بیشتر شبیه به یک کمپین تخلیه هماهنگ به نظر برسد.
رفتار مقصد نیز برای ردیابی اهمیت دارد. ثورن گفت اکثر انتقالها یک مقصد جدید ایجاد میکنند.آدرسبه ازای هر قربانی به جای متمرکز شدن بر روی یک کیف پول جمعآوری واضح، و اینکه برخی از وجوه قبلاً به آدرسهای مرحله دوم منتقل شده بودند، که یک روند رایج زمانی است که یک مهاجم میخواهد خوشهبندی را کاهش دهد و پراکندگی را تسریع کند.
چرا این موج برای تریدرهایی که به جریان سکههای دزدیدهشده توجه دارند، مهم است
دریچه فرار مِمپول: زمانی که یک تعارض با هزینه بالاتر هنوز میتواند وجوه را نجات دهد
جزئیات زمانحساس این است که برخی از هزینههای مشکوک به حمله هنوز نهایی نشدهاند. ثورن گفت که معاملات مشابهی در مِمپول وجود دارد، استخر معاملات بیتکوین تأییدنشده که منتظر هستند تا در یک بلوک گنجانده شوند.
این یک "دریچه فرار" باریک برای یک زیرمجموعه از کاربران تحت تأثیر ایجاد میکند. ثورن گفت که کاربرانی که هنوز کنترل کلیدهای مربوطه را دارند ممکن است بتوانند یک معامله متضاد با هزینه بالاتر را پخش کنند و وجوه را به یک کیف پول امن ارسال کنند قبل از اینکه معامله مهاجم تأیید شود. از نظر مکانیکی، این یک هزینه جایگزین است که به ماینرها بیشتر پرداخت میکند تا آن را زودتر تأیید کنند و نسخه با هزینه پایینتر را باطل کند.
آنچه باید در مرحله بعدی نظارت کنید عمدتاً به صورت بلوک به بلوک و عملیاتی است:
1. تأیید در مقابل جایگزینی:اینکه آیا برداشتهای مشکوک در حال انتظار در مِمپول در بلوکهای بعدی تأیید میشوند یا با معاملات متضاد با هزینه بالاتر از قربانیان جایگزین میشوند. 2. شدت برداشت:اینکه آیا سرعت نزدیک به ۱۳.۸ برداشت در هر بلوک که ثورن به آن اشاره کرده باقی میماند یا به سمت سطح پایه قبل از حادثه که او به آن اشاره کرده بازمیگردد.
3.چرخش دوم: آیا آدرسهای مقصد تازه به ازای هر قربانی همچنان وجوه را به آدرسهای دوم منتقل میکنند که این امر به معنای پراکندگی سریع قبل از هرگونه تبادل یا خروج OTC است. ۴.خوشههای پیدرپی: آیا امواج اضافی در روزهای بعد از این خوشه شناسایی میشوند، با توجه به چارچوب Thorn که الگو به فعالیتهای حمله قبلی شباهت دارد.
زمینه کلی حادثه همانطور که بود باقی میماند. Thorn این فعالیت را به نقص نرمافزاری Coldcard که قبلاً افشا شده بود، مرتبط کرد که باعث میشد دستگاههای آسیبدیده بذرهای کیف پول را با انتروپی کمتر از حد مورد نظر تولید کنند، و آخرین برآوردهای ذکر شده در همان حساب تأثیر را بر هزاران کیف پول و بیش از ۹۰ میلیون دلار بیتکوین دزدیده شده تخمین زدند، اگرچه روششناسی این برآوردها در اطلاعات ارائه شده جزئیات نداشت.
موج سرقت جدید Coldcard چه چیزی به من میگوید
جزئیات معادل پرونده در اینجا وضعیت mempool است، نه عدد سرخط BTC. اگر تراکنشهای مهاجم هنوز تأیید نشده باشند، آستانهای که مهم است این است که آیا قربانیان واقعاً میتوانند یک تراکنش با هزینه بالاتر را اول استخراج کنند، زیرا این تفاوت بین یک تحلیل پس از مرگ و یک پنجره کاهش زنده است.
عدد ۱۳.۸ جارو در هر بلوک نیز واقعاً کار میکند. اگر این سرعت ادامه یابد و حرکت دوم ادامه داشته باشد، این تنظیم شروع به به نظر رسیدن ساختاری به جای داستانمحور میکند، با یک جریان کاری مهاجم بهینهسازی شده برای پراکندگی و خوشهبندی در زمان واقعی سختتر. این از نظر عملی مهم است اگر جاروهای تأیید نشده یا در مقیاس تأیید شوند یا در مقیاس جایگزین شوند، زیرا این نتیجه تعیین میکند که آیا این موج به خطر فشار فروش واقعی تبدیل میشود یا یک حادثه محدود.