
به گفته گلکسی ریسرچ، مهاجم پشت موج سوم سرقت از کیف پولهای سختافزاری Coldcard، تعداد 97.09 بیت کوین را جابجا کرده است که تقریباً 45 درصد از مجموع سرقت این موج و حدود 7.7 میلیون دلار با قیمتهای دوشنبه است.
اولین خروج در تاریخ 2 سپتامبر اتفاق افتاد، زمانی که حدود 20.5 بیت کوین از بزرگترین خزانه از طریق THORChain منتقل و به صورت اتریوم خارج شد. کوینهایی که یکشنبه شب خرج شدند، به جای آن وارد دورههای کوینجوین (CoinJoin) شدند؛ تکنیکی برای حفظ حریم خصوصی بیت کوین که تراکنشهای چندین کاربر را با هم ترکیب میکند تا رد بین ورودیها و خروجیها را از بین ببرد. تنها 20.56 بیت کوین واقعاً به اتریوم رسید. 57.24 بیت کوین دیگر به عنوان بازگشت (change) کوینجوین در یک آدرس واحد بدون مصرف باقی مانده است، و گلکسی میگوید که ردپای تقریباً 19 بیت کوین دیگر به پایان رسیده است.
سوءاستفادهگر «موج 3» Coldcard به جابجایی وجوه ادامه میدهد
در موج 3، سوءاستفادهگر 293 خزانه چندامضایی (multisig) 2 از 2 برای کوینهای هر قربانی ایجاد کرد.
اولین جابجاییها در تاریخ 9/2 کوینها را از طریق THORChain به اتریوم فرستاد.
جابجاییهای امشب وارد دورههای کوینجوین میشوند. pic.twitter.com/H7HIpcI7ah
— Galaxy Research (@glxyresearch) 7 سپتامبر 2026
این خزانهها ساخته خود مهاجم هستند. گلکسی اعلام کرد که این عامل 293 آدرس چندامضایی 2 از 2 ساخته و آنها را به ترتیب اندازه مورد استفاده قرار داده است. یازده مورد اکنون خالی هستند. ده مورد بعدی در مجموع 30.81 بیت کوین و 233 مورد کوچکتر 33.77 بیت کوین را در خود جای دادهاند.
سرقتها ناشی از یک اشکال در فریمور (firmware) بود که کوینکایت (Coinkite) در مارس 2021 معرفی کرد، و تولید سید (seed) را از تراشه سختافزاری تولید اعداد تصادفی دستگاه به یک جایگزین نرمافزاری منتقل کرد، و قدرت کلید را از 128 بیت آنتروپی به حداقل 40 کاهش داد. این امر به مهاجمان اجازه داد تا کلیدهای خصوصی را به صورت آفلاین بازسازی کرده و آدرسهای تکامضایی را بدون دست زدن به سختافزار تخلیه کنند. عملیات تخلیه در 30 جولای آغاز شد.
کوینکایت فریمور را بازنگری کرده است که اکنون در نسخههای Mk4/Mk5 5.6.2 و Q 1.5.2Q قرار دارد و از مالکان میخواهد که تصادفی بودن (randomness) خود را از طریق فشار دادن کلیدها، پرتاب تاس یا سکه تأمین کنند. یک به روز رسانی هنوز نمیتواند سید تولید شده با نسخه معیوب را ترمیم کند، و هر کسی که کیف پولش با فریمور آسیبدیده ایجاد شده است، باید یک سید جدید تولید کرده و کوینهای خود را به آن منتقل کند. رودولفو نواک، مدیرعامل کوینکایت، در نامهای سرگشاده در 31 جولای عذرخواهی کرد و نوشت که این شرکت باید "اعتماد کاربران خود را دوباره به دست آورد." یک گزارش پس از حادثه فنی کامل هنوز در حال آمادهسازی است.
رشته توییت دوشنبه همچنین به یک خزانه ناشناخته قبلی که توسط 58 آدرس تغذیه میشد، اشاره کرد. گلکسی علت آن را نامشخص میداند اما معتقد است که این نیز یکی دیگر از قربانیان Coldcard است، که مجموع منتشر شده آن برای این سوءاستفاده را به حدود 1,806 بیت کوین یا 143.9 میلیون دلار میرساند. گلکسی در ماه آگوست اعلام کرد که همچنین در حال پیگیری موج چهارم تأیید نشدهای به میزان 638.5 بیت کوین است که مجموع را از 2,400 فراتر میبرد و از 6 آگوست هیچ عملیات تخلیه مهاجم را ثبت نکرده بود. در تمام امواج، 82 درصد از کوینها در جایی که مهاجمان برای اولین بار آنها را قرار دادند، باقی ماندهاند.





