قراصنة يسرقون 594 بيتكوين من 500 محفظة عبر عبارات استرداد ضعيفة
كشفت بيانات Atlas21 أن المهاجمين سحبوا خلال العملية 1,324 وحدة UTXO (مخرجات معاملات غير منفقة تمثل الرصيد المتبقي بعد معاملات سابقة). العملات المسروقة لم تُحوَّل حتى الآن إلى منصة تداول أو إلى خدمة مزج للعملات المشفرة؛ إذ يجري الاحتفاظ بـ562 بيتكوين في عنوان جديد، و32 بيتكوين في عنوان وسيط. وأظهرت السجلات أن كل معاملة نفّذها المهاجمون كانت تُفرغ عنوان ضحية واحدًا بالكامل.
وبينما كان لدى 419 عنوانًا وحدة UTXO واحدة فقط، راكمت بعض العناوين ما يصل إلى 105 أو 200 وحدة. بلغ متوسط الخسارة (الوسيط) لكل ضحية 0.41 بيتكوين (نحو 26,500 دولار). وتجاوزت خسائر 110 ضحايا حاجز 1 بيتكوين، ووصلت أكبر خسارة إلى 29.9 بيتكوين (قرابة مليوني دولار). ولم تتراجع خسارة أي ضحية عن 0.15 بيتكوين، ما دفع خبراء أمن إلى الاعتقاد بأن المهاجمين صفّوا المحافظ وفق حد أدنى للرصيد.
بدأ التحقيق بعد أن نشر أحد المدوّنين على Reddit بلاغًا عن سرقة عملات مشفرة. ووفقًا لروايته، اشترى محفظة Coldcard في 2021، وتم توليد عبارة الاسترداد المكوّنة من 24 كلمة مباشرة على الجهاز، ثم أُرسلت الأموال إلى المحفظة قبل أن تبقى دون نشاط لسنوات. وفي يناير من العام الماضي، اشترى مستخدم Reddit جهاز Coldcard ثانيًا وأعاد إدخال عبارة الاسترداد القديمة "للتحقق من صحة الكلمات". ويؤكد أنه لم يشارك العبارة مع أي طرف واستخدمها حصريًا على جهاز Coldcard.
اعترفت Coinkite بوجود مشكلة أمنية تمس عبارات الاسترداد التي جرى إنشاؤها على أجهزة Coldcard Mk3. وأوصت الشركة بأن يعتبر كل من أنشأ عبارة استرداد على جهاز Mk3 باستخدام إصدار البرنامج الثابت 4.0.1 الصادر في مارس 2021، أو أي إصدار لاحق، أن أمواله معرضة للاختراق. وأكدت أن الطرازات Mk4 وQ وMk5 غير متأثرة. ونصحت Coinkite مالكي Mk3 بإنشاء عبارة مرور BIP39 فريدة على الجهاز ونقل الأموال إلى محفظة جديدة. كما أوضحت أن سبب الثغرة لم يُحدد بعد. وتم التأكيد على أن أيًا من المحافظ المتأثرة ليست متعددة التوقيع.
ويرجّح محللو البلوك تشين في Atlas21 أن المشكلة لا تتعلق بمحفظة الأجهزة نفسها، بل بضعف عبارات الاسترداد؛ إذ يُحتمل أن المستخدمين المتأثرين استوردوا إلى أجهزتهم تركيبات كلمات كانت مخترقة مسبقًا أو سهلة التخمين. وشرح خبراء أمن أن "عدم كفاية العشوائية" في توليد عبارات الاسترداد قد يجعل مفاتيح خاصة مرتبطة بوحدات UTXO معينة قابلة للكسر بالقوة الغاشمة، وهو ما استغله المهاجمون.
وفي سياق متصل، تعرضت شركة TripleA السنغافورية، التي توفر للبنوك والشركات بنية تحتية لمدفوعات العملات المستقرة وغيرها من العملات المشفرة، لهجوم سيبراني قُدِّرت أضراره بنحو 11.8 مليون دولار.