Zincir üstü takipçiler, Coldcard donanım cüzdanı ihlaliyle bağlantılı bir cüzdanın 7 Ağustos'ta yeni bir adrese 30.185 BTC — yaklaşık 1.94 milyon dolar — taşıdığını söylüyor. Bu, çalınan fonların ilk hırsızlıktan bu yana ilk kez hareket etmesi ve saldırganın cüzdanlarından haftalarca sessizlik sonrası geliyor.
Bu transfer, toplam çalınan miktarın yanında küçük kalıyor. Galaxy Research, toplam çalınan miktarı yaklaşık 2.055 BTC olarak belirtiyor ve bu da yaklaşık 130 milyon dolara denk geliyor; 7 Ağustos'taki hareket bunun yaklaşık %1.5'ini oluşturuyor. Bu işlemden önce, çalınan bitcoinlerin yaklaşık %90'ı, hırsızlıktan sonra ulaştıkları cüzdanlarda hiç dokunulmadan bekliyordu.
Haftalardır ilk hareket
İşlem, zincir üstü takip firması Lookonchain tarafından işaretlendi. Zincir üstü analistler bunu olası bir nakde çevirme girişiminin erken işareti olarak okuyor; ancak bunun bitcoinlerin satılacağını veya takas edileceğini doğrulamadığı konusunda uyarıyorlar. Hedef yeni bir adres, bu da fonların hâlâ izlenebilir olduğu anlamına geliyor — sadece henüz herhangi bir borsaya bağlanmış değil.
Bu ayrım önemli. Bir cüzdana transfer, bir işlem platformuna transferle aynı şey değil. Hareket, birleştirme, test veya satışa hazırlık olabilir. Daha fazla zincir üstü aktivite olmadan, niyet belirsiz kalıyor.
Tohum kusuru nasıl çalıştı
İhlal, Coinkite tarafından üretilen Coldcard donanım cüzdanlarındaki bir yazılım güvenlik açığına dayanıyor. Mart 2021'e tarihlenen donanım yazılımı, donanım destekli gerçek rastgele sayı üreteci yerine, cüzdan tohumları oluşturmak için deterministik bir sözde rastgele üretece dayanıyordu. Bu kusur, saldırganların cihazlara fiziksel olarak dokunmadan tohum ifadelerini veya özel anahtarları yeniden oluşturmasına olanak tanıdı.
Coinkite, savunmasız donanım yazılımında tohum oluşturan herkese fonları güvenli adreslere taşımasını veya yeni tohumlarla sıfırdan başlamasını tavsiye etti ve donanım yazılımı güncellemelerini yayınladı. Ancak şirket açık sözlü oldu: mevcut tohum ifadeleri risk altında olmaya devam ediyor. Donanım yazılımını güncellemek, kusurlu kodda zaten oluşturulmuş tohumları düzeltmiyor.
Galaxy Research'in muhasebesi
Galaxy Research, saldırının yaklaşık 7.300 adresten 1.596 BTC çeken üç doğrulanmış dalgasını izledi. Şüpheli bir dördüncü dalga, toplamı yaklaşık 2.055 BTC'ye çıkarabilir. Firma, saldırgan ve mağdur adreslerini ABD kolluk kuvvetleri, kripto para borsaları ve siber soruşturma gruplarıyla paylaştı.
Ek saldırgan adreslerinin belirlenmesi hâlâ bir öncelik, dedi Galaxy, çünkü yetkililere bildirilenler bu adresler. Fonları hareket ettiren her yeni cüzdan — bu hafta 30 BTC taşıyan gibi — bu çabada başka bir veri noktası haline geliyor.
Sıradaki soru, 30 BTC'nin bir borsada son bulup bulmayacağı. Bu, nakde çevirmenin en net işareti olurdu. Şimdilik, çalınan fonların büyük kısmı hâlâ hareket etmedi ve onları tutan cüzdanlar inceleme altında kalmaya devam ediyor.




