A Bitcoin coin resting on smooth pebbles with
ارز دیجیتال

هکرهای اخلاقی ۵۲.۳۷ BTC از نقص Coldcard را به Wyoming…

الکس تورن از گالکسی گفت که این اقدام حدود ۴۰٪ از موج دوم سوءاستفاده را پوشش می‌دهد، در حالی که ۳.۰۱۳۴ BTC هنوز از نظر منبع تأیید نشده است.

نوشته Emma Carter7 دقیقه مطالعه

هکرهای سفید ۵۲.۳۷ BTC مرتبط با نقص انتروپی Coldcard را به آدرسی منتقل کردند که تحت کنترل Crypto Recovery Trust مستقر در وایومینگ است، و این وجوه را برای بازگشت قربانیان آماده کردند. الکس ثورن، رئیس تحقیقات Galaxy Digital، این انتقال را به عنوان تقریباً ۴۰٪ از "موج دوم" این سوءاستفاده توصیف کرد، اما گفت که یک بخش ۳.۰۱۳۴ BTC از آدرس‌های قبلاً ردیابی نشده با منشاء تأیید نشده آمده است.

نکات کلیدی

  • ۵۲.۳۷BTCمرتبط با حادثه نقص انتروپی Coldcard به یکآدرسکه تحت کنترل Crypto Recovery Trust مستقر در وایومینگ است، منتقل شد، طبق گفته الکس ثورن، رئیس تحقیقات Galaxy Digital.
  • این جستجو به عنوان حدود ۴۰٪ از بیت‌کوین مرتبط با "موج دوم" سوءاستفاده توصیف شد، که نشان می‌دهد عملیات دفاعی هنوز با فعالیت‌های مهاجم فعال در حال رقابت است.
  • ۳.۰۱۳۴ BTC شامل در انتقال از آدرس‌هایی آمده است که Galaxy قبلاً ردیابی نکرده بود، و Galaxy نتوانست تأیید کند که این وجوه از کجا آمده‌اند.
  • یک برآورد منتشر شده از آسیب‌پذیری که توسط ثورن ذکر شده، آسیب‌پذیری را در ۱,۸۳۰ BTC در ۹,۱۶۲ آدرس تخمین زده است و کاربران آسیب‌دیده می‌توانند از طریق وب‌سایت Crypto Recovery Trust بررسی کنند که آیا این تراست کنترل وجوه آنها را دارد.

52.37 بیت‌کوین در یک صندوق بازیابی وایومینگ قرار می‌گیرد در حالی که موج دوم در حال وقوع است

یک خوشه از بیت‌کوین‌های مرتبط با حادثه «نقص انتروپی» Coldcard به یک وسیله بازیابی تجمیع شده است، با 52.37 بیت‌کوین که به آدرسی منتقل شده که تحت کنترل صندوق بازیابی کریپتو مستقر در وایومینگ است، طبق یک پست X از الکس ثورن، رئیس تحقیقات گالکسی دیجیتال.

چارچوب عملیاتی اهمیت دارد. ثورن انتقال را به عنوان بخشی از «موج دوم» در حال وقوع این سوءاستفاده توصیف کرد و گفت که کلاه‌سفیدها سکه‌ها را برای محافظت از وجوه قربانیان جمع‌آوری کردند، که این یک روش معمول است زمانی که مدافعان معتقدند UTXOهای در معرض خطر در معرض تخلیه قرار دارند قبل از اینکه کاربران بتوانند کلیدها را تغییر دهند یا وجوه را خودشان منتقل کنند.

برای تاجرانی که جریان‌های ناشی از سوءاستفاده را پیگیری می‌کنند، سوال فوری این نیست که آیا 52.37 بیت‌کوین در مقیاس مطلق بزرگ است یا خیر، بلکه آیا فعالیت زنجیره‌ای به سمت محدود کردن یا تشدید گرایش دارد. یک جمع‌آوری دفاعی به یک نقطه نگهداری شناخته شده می‌تواند خطر فشار فروش در کوتاه‌مدت را از کیف‌پول‌های تحت کنترل مهاجم کاهش دهد، اما همچنین سکه‌ها را به یک آدرس واحد متمرکز می‌کند که ممکن است بعداً وجوه را به عنوان ادعاها پردازش کند.

این حادثه خود بر روی «نقص انتروپی» متمرکز است، یک ضعف در تولید تصادفی که می‌تواندکلیدهای خصوصیرا قابل پیش‌بینی کرده و کیف‌پول‌ها را در معرض سرقت قرار دهد. Coldcard یکمحصول کیف‌پول سخت‌افزاریاست که برای نگهداری خودکار بیت‌کوین استفاده می‌شود و وجود برچسب «موج دوم» نشان می‌دهد که این آسیب‌پذیری به عنوان دنباله‌ای از مجموعه آدرس‌ها که به مرور زمان آسیب‌پذیر یا به طور فعال هدف قرار می‌گیرند، در نظر گرفته می‌شود.

آنچه که جمع‌آوری ~40% «موج دوم» درباره UTXOهای باقی‌مانده آسیب‌پذیر نشان می‌دهد

تورن گفت که 52.37 BTC که جمع‌آوری شده، حدود 40٪ از بیت‌کوین مرتبط با موج دوم این سوءاستفاده را نمایندگی می‌کند. به‌طور تحت‌اللفظی، این به این معنی است که اکثریت BTC مرتبط با موج دوم در این تجمیع ضبط نشده است، یا به این دلیل که قبلاً به مکان دیگری منتقل شده، یا در UTXOهای در معرض خطر خوابیده است، یا قبل از اینکه مدافعان بتوانند آن را پیش‌بینی کنند، توسط یک مهاجم گرفته شده است.

این دینامیک "رقابت" بخشی است که شرکت‌کنندگان بازار معمولاً آن را به اشتباه قیمت‌گذاری می‌کنند. وقتی مدافعان در حال جمع‌آوری UTXOها هستند، در واقع برای همان خروجی‌های قابل خرجی که یک مهاجم هدف قرار می‌دهد، رقابت می‌کنند و نتیجه می‌تواند به سرعت پروفایل جریان را تغییر دهد.

سکه‌هایی که در کیف‌پول‌های تحت کنترل مهاجم قرار می‌گیرند، اغلب برای صرافی‌ها و تیم‌های انطباق یک مشکل نظارتی می‌شوند، در حالی که سکه‌هایی که در یک اعتماد بازیابی قرار می‌گیرند، به یک مشکل توزیع عملیاتی تبدیل می‌شوند که می‌تواند در طول هفته‌ها به وقوع بپیوندد.

اثر مرتبه دوم این است که برچسب‌گذاری در زمان واقعی به هم می‌ریزد. یک جمع‌آوری می‌تواند محافظتی باشد و هنوز هم عدم قطعیت موقتی درباره اینکه چه کسی چه چیزی را کنترل می‌کند ایجاد کند، به‌ویژه زمانی که چندین پاسخ‌دهنده تحت فشار زمانی در حال جابجایی وجوه هستند. این عدم قطعیت دلیل این است که چارچوب "موج دوم" از یک عدد سرخطی واحد مفیدتر است، زیرا به معامله‌گران می‌گوید که این حادثه هنوز به‌طور فعال در حال کار است نه اینکه به‌طور تمیز حل شده باشد.

نیک باکس، یک پژوهشگر امنیتی و پاسخ‌دهنده به حادثه SEAL 911، پیش‌تر فوریت پشت این حرکات را توصیف کرده بود. در تاریخ 9 سپتامبر، باکس گفت که او به نجات حدود 50 BTC در پایان ژوئیه کمک کرده است زیرا وجوه به دلیل نقص انتروپی Coldcard به‌طور "فوری در حال سرقت" بودند.

فاصله انتساب 3.0134 BTC و اعداد بزرگتر در معرض خطر

روایت تمیز "وجوه نجات یافته" یک قید قابل اندازه‌گیری دارد. تورن گفت که 3.0134 BTC شامل در انتقال 52.37 BTC از آدرس‌هایی آمده که گالاکسی قبلاً ردیابی نکرده بود و گالاکسی نمی‌توانست منبع آن وجوه را تأیید کند، حتی اگر تورن گفته باشد که آنها به احتمال زیاد از کیف‌پول‌های تحت تأثیر نقص Coldcard نیز نجات یافته‌اند.

این فاصله انتساب 3.0134 BTC نسبت به انتقال کامل کوچک است، اما به اندازه‌ای بزرگ است که برای هر کسی که سعی در حفظ یک دفتر کل دقیق از سکه‌های دزدیده شده در مقابل نجات یافته دارد، مهم است. در عمل، این به این معنی است که آدرس مقصد می‌تواند با اطمینان به عنوان تحت کنترل Crypto Recovery Trust توصیف شود، اما هر ساتوشی در انتقال ورودی نمی‌تواند به‌طور تمیز به مجموعه در معرض خطر شناخته شده بر اساس ردیابی گالاکسی در زمان پست برچسب‌گذاری شود.

عدد دیگری که در رشته تورن وجود دارد، عددی است که مانع از این می‌شود که این داستان یک روایت مرتب "وجوه بازیابی شده" باشد. تورن به برآورد کل انتشار 1,830 BTC در 9,162 آدرس مرتبط با آسیب‌پذیری Coldcard اشاره کرد. حتی اگر تنها بخشی از آن انتشار به‌طور فعال مورد سوءاستفاده قرار گیرد، این امکان را برای حرکت‌های بیشتر زنجیره‌ای به سطح می‌آورد و برای شناسایی "موج‌های" اضافی از فعالیت پس از واقعیت فضای بیشتری ایجاد می‌کند.

برای کاربران تحت تأثیر، مسیر بازیابی حول جریان نگهداری و تأیید اعتماد متمرکز است. قربانیان بالقوه به ورود آدرس‌های کیف‌پول خود در وب‌سایت Crypto Recovery Trust هدایت می‌شوند تا تعیین کنند آیا اعتماد کنترل وجوه آنها را دارد.

سیگنال‌هایی که معامله‌گران می‌توانند نظارت کنند: جمع‌آوری‌های بیشتر، حرکات مهاجم و فعالیت ادعای قربانی

مهم‌ترین سیگنال‌های قابل اقدام از اینجا سیگنال‌های زنجیره‌ای و رویه‌ای هستند نه روایتی.

اول، انتقال‌های اضافی به یا از آدرس تحت کنترل Crypto Recovery Trust نشان می‌دهد که آیا کلاه‌سفیدها هنوز در حال تجمیع UTXOهای در معرض خطر هستند یا شروع به توزیع وجوه به متقاضیان کرده‌اند. هر دو جهت پروفایل جریان را تغییر می‌دهد و جاروهای ورودی مکرر تأیید می‌کند که عملیات دفاعی در حال انجام است.

دوم، هر شناسایی پیگیری از Galaxy در مورد 3.0134 BTC که از آدرس‌های قبلاً غیرقابل ردیابی به دست آمده، تخصیص را تنگ‌تر می‌کند. اگر آن ورودی‌ها بعداً به مجموعه‌ی افشای منتشر شده مرتبط شوند، برچسب "نجات‌یافته" را تقویت می‌کند. اگر تأیید نشوند، حسابداری همچنان پر سر و صدا باقی می‌ماند.

سوم، حرکات از آدرس‌های مرتبط با برآورد افشای وسیع‌تر 1,830 BTC در 9,162 آدرس، واضح‌ترین نشانه برای اینکه آیا این حادثه کنترل شده است یا خیر، هستند. هزینه‌های تازه از آن مجموعه می‌تواند نشانه جاروهای مهاجم، پیش‌دستی دفاعی یا نجات‌های خودکار دیرهنگام کاربران باشد و تأثیر بازار بستگی به این دارد که کدام دسته غالب است.

در نهایت، به‌روزرسانی‌ها از پاسخ‌دهندگان به حادثه مانند Bax یا از Galaxy در مورد اینکه آیا موج دوم کنترل شده است یا خیر، به حل بزرگ‌ترین سوال باز که بسته بی‌پاسخ می‌گذارد کمک می‌کند: چه مقدار BTC به‌طور قطعی دزدیده شده در مقابل نجات‌یافته در میان امواج است.

خوانش من: این یک داستان جریان است تا زمانی که حسابداری واضح‌تر شود.

انتقال به عنوان یک نقطه عطف بازیابی خوانده می‌شود و چارچوب دقیق‌تر این است که این شواهدی از یک عملیات دفاعی فعال است. زبان خود Thorn آن را به "موج دوم" متصل می‌کند و رقم ~40% نشانه‌ای است که این هنوز یک رقابت زنده بر روی UTXOهای در معرض خطر است نه یک حادثه بسته با یک جمع‌بندی نهایی.

آستانه‌ای که مهم است این است که آیا دور بعدی حرکات زنجیره‌ای عدم قطعیت را کاهش می‌دهد به جای اینکه به آن اضافه کند، زیرا شکاف تخصیص 3.0134 BTC یادآوری می‌کند که حتی "نجات‌ها" نیز می‌توانند در لحظه ریسک منبع را به همراه داشته باشند.

اگر Galaxy بتواند برچسب‌گذاری را تنگ‌تر کند در حالی که جاروهای اضافی به اعتماد بدون توزیع‌های مرتبط با مهاجم تجمیع می‌شوند، این تنظیم به نظر می‌رسد که مانند کنترل با یک فرآیند ادعای منظم است نه یک بهره‌برداری متحرک که همچنان به بازار نشت می‌کند.

منابع