
فعالیت درونزنجیرهای بیت کوین در سال 2026 به بالاترین حد خود رسیده است، در حالی که محققان این افزایش را به بهرهبرداری در حال وقوع از کیف پول Coldcard مرتبط دانستهاند و هشدار میدهند که اوجگیریهای مشابه در گذشته با نقاط برگشت محلی بازار همزمان بوده است.
K33 Research اعلام کرد که تقریباً 890,000 بیت کوین طی هفت روز گذشته به صورت درونزنجیرهای منتقل شده است که بالاترین عرضه فعال هفتروزه ثبت شده در سال جاری محسوب میشود، حتی با وجود اینکه بیت کوین در یکی از محدودترین دامنههای قیمتی خود در سالهای اخیر معامله شده است.
این یادداشت تحقیقاتی در حالی منتشر میشود که بازرسان همچنان در حال گسترش دامنه نقض امنیتی کیف پول سختافزاری Coldcard هستند. Galaxy Research روز سهشنبه اعلام کرد که حداقل 15 مهاجم مختلف تاکنون از این آسیبپذیری بهرهبرداری کردهاند، در حالی که آخرین برآورد تأیید شده آن 1,596 بیت کوین سرقت شده از تقریباً 7,300 آدرس در سه موج حمله تأیید شده است. این شرکت افزود که اگر موج چهارم مشکوک از طریق گزارشهای قربانیان اضافی تأیید شود، خسارات میتواند به حدود 2,055 بیت کوین یا حدود 130 میلیون دلار برسد.
اگرچه مشاهدات اولیه بلاکچین حاکی از خسارات بیشتری بود، Galaxy اعلام کرد که پس از جداسازی گزارشهای تأیید شده قربانیان از فعالیتهای مشکوک درونزنجیرهای، برآوردهای خود را اصلاح کرده است. تیم تحقیقاتی همچنین گفت که حدود 90 درصد از بیت کوینهای سرقت شده از زمان حملات جابجا نشدهاند، که به بازرسان زمان بیشتری برای نظارت بر وجوه و هماهنگی با صرافیهای ارز دیجیتال، شرکتهای امنیتی بلاکچین و نهادهای قانونی ایالات متحده میدهد.
با وجود نوسانات قیمتی نسبتاً آرام، وتله لوند، رئیس بخش تحقیقات K33، گفت که سرعت انتقال بیت کوین به شدت افزایش یافته است.
طبق این گزارش، بیت کوین باریکترین دامنه معاملاتی 30 روزه از بالاترین تا پایینترین قیمت خود را از سال 2023 به ثبت رسانده است، در حالی که نوسانات محقق شده (realized volatility) به زیر شاخص نزدک 100 کاهش یافته است. با این حال، عرضه فعال به سرعت افزایش یافته است زیرا کاربران تحت تأثیر قرار گرفته پس از حادثه Coldcard، کوینهای خود را جابجا کردهاند.
لوند گفت که این افزایش "به احتمال زیاد ناشی از حملات Coldcard" بوده است و افزود که این حادثه "احتمالاً نگرانیها را در مورد سایر کیف پولهای سختافزاری، از جمله لجر و ترزور، افزایش داده و برخی از مالکان را ترغیب به استفاده از حضانتکنندگان متمرکز یا تنظیمات چند امضایی کرده است."
گزارشهای جداگانهای که توسط crypto.news پوشش داده شده، نیز به تغییر رفتار حضانت (custody) اشاره کرده است. جاناتان براکمیر، مدیر ارشد انطباق OKX، به این نشریه گفت که صرافی پس از حادثه Coldcard، ورودیهای بیسابقهای را تجربه کرده است، زیرا برخی کاربران داراییهای خود را از کیف پولهای سختافزاری به حضانت متمرکز منتقل کردهاند.
براکمیر گفت: «ما اکنون پس از Coldcard، شاهد سطوح بیسابقهای از ورودیها به صرافیهای متمرکز هستیم.» وی افزود: «این جالب است – نوعی روی دیگر سکه FTX است. FTX اتفاق میافتد و همه پول خود را به خودحفاظتی منتقل میکنند، و اکنون دوباره برمیگردد.»
او گفت که صرافیها میتوانند تیمهای امنیتی اختصاصی و سیستمهای نظارت خودکار را برای کاربرانی که حضانت مدیریت شده را ترجیح میدهند، فراهم کنند، در حالی که افزود خودحفاظتی همچنان گزینهای برای مشتریانی است که مایل به مدیریت امنیت خود هستند.
فراتر از نقض امنیتی فوری، K33 گفت که جهشهای مشابهی در فعالیت درونزنجیرهای به طور مکرر در اطراف برگشتهای اصلی بازار ظاهر شدهاند.
این گزارش نشان داد که دورههایی که عرضه فعال هفتروزه در مقایسه با تاریخچه 365 روزه متحرک خود، وارد 10 درصد بالای مشاهدات شده است، با سقفها و کفهای محلی در بازار خرسی 2022، بازارهای گاوی 2024 و 2025، و بازار خرسی 2026 همخوانی داشته است.
لوند نوشت: «شهود پشت این مشاهده روشن است: وحشت در زنجیره (onchain) قابل مشاهده است.»
او توضیح داد که بازارهای در حال سقوط اغلب دارندگان را به سمت انتقال کوینها به صرافیها سوق میدهند تا از ضررهای بیشتر جلوگیری کنند، در حالی که قیمتهای رو به افزایش هم کسب سود و هم خرید ناشی از ترس از دست دادن (FOMO) را تشویق میکنند. این گزارش همچنین اشاره کرد که دو مورد از بزرگترین اوجگیریهای عرضه فعال در سال جاری در طول فروشهای ماه فوریه و ژوئن رخ داده است، در حالی که افزایش جداگانه در اواخر آوریل بیشتر مربوط به چرخشهای روتین آدرسها بوده تا نقل و انتقالات صرافی.
K33 استدلال نکرد که فعالیت بالا به تنهایی جهت قیمت آینده را پیشبینی میکند، اما گفت که رابطه تاریخی، رفتار فعلی درونزنجیرهای را در حین ادامه تحقیقات Coldcard، قابل نظارت میسازد.
این حمله از نقصی در سیستمعامل (firmware) Coldcard نشأت گرفت که Coinkite پس از کشف اینکه دستگاههای آسیبدیده، عبارتهای بازیابی کیف پول را با یک مولد عدد شبهتصادفی قطعی به جای مولد عدد تصادفی واقعی با پشتیبانی سختافزاری که هدف اصلی بود، تولید میکردند، آن را فاش کرد.
بر اساس بررسی فنی Coinkite، این آسیبپذیری در مارس 2021 در حالی معرفی شد که مهندسان یک کتابخانه رمزنگاری جدید را در سیستمعامل کیف پول ادغام میکردند. اگرچه مولد عدد تصادفی سختافزاری در سایر نقاط نرمافزار به کار خود ادامه میداد، اما ایجاد کیف پول به اشتباه بر مولد قطعی MicroPython تکیه میکرد و آنتروپی مورد استفاده برای ایجاد عبارتهای بازیابی جدید را کاهش میداد.
تیم مهندسی و امنیتی بیت کوین Block نیز به طور مستقل پس از بررسی سیستمعامل به همین نتیجه رسید. این شرکت گفت که دستگاههای آسیبپذیر در هنگام ایجاد کیف پول، به جای مولد عدد تصادفی سختافزاری STM32، از مولد قطعی MicroPython استفاده میکردند، هرچند اشاره کرد که پیش از انتشار یافتههای خود، آزمایش را در تمام مدلهای آسیبدیده به پایان نرسانده بود زیرا سرقتهای فعال در حال انجام بود.
Coinkite تخمین میزند که کیف پولهای آسیبدیده Mk2 و Mk3 ممکن است حدود 40 بیت آنتروپی مؤثر فراهم کنند، در حالی که دستگاههای آسیبپذیر Mk4، Mk5 و Coldcard Q ممکن است تقریباً 72 بیت تولید کنند، که بسیار پایینتر از سطح امنیتی 128 بیت مورد نظر است.
بهروزرسانیهای اضطراری سیستمعامل اکنون برای تمامی خطوط تولید آسیبدیده در دسترس هستند. با این حال، Coinkite گفت که نصب سیستمعامل بهروز شده فقط از کیف پولهایی که پس از اعمال اصلاحیه ایجاد شدهاند، محافظت میکند. به مالکان کیف پولهایی که عبارت بازیابی آنها با سیستمعامل آسیبپذیر تولید شده است، دستور داده شده است که کیف پولهای کاملاً جدیدی ایجاد کنند، آدرس مقصد را با یک تراکنش آزمایشی کوچک تأیید کنند و بیت کوینهای خود را تنها پس از تأیید انتقال، جابجا کنند.
نیک پرکوکو، مدیر ارشد امنیتی Kraken، در پلتفرم X استدلال کرد که تولیدکنندگان نباید تنها مسئول اعتباربخشیدن به نحوه تولید عبارتهای بازیابی کیف پول توسط سیستمعامل تولیدی باشند. او به استانداردهای NIST SP 800-90B و BSI AIS-31 آلمان اشاره کرد و گفت که تأیید پایانبهپایان مشابه به طور معمول برای سیستمعامل کیف پولهای سختافزاری اعمال نمیشود، با وجود اهمیت تولید ایمن عبارت بازیابی.
دیوید شوارتز، مدیر ارشد فناوری بازنشسته Ripple، نیز در مورد این حادثه اظهار نظر کرد و آن را نمونهای از ریسک خارج از عرف توصیف کرد که در آن یک نقص فنی غیرمعمول میتواند خساراتی بسیار فراتر از انتظار کاربران ایجاد کند. شوارتز این نقض امنیتی را با فروپاشی MF Global در سال 2011 مقایسه کرد و استدلال کرد که در حالی که خودحفاظتی اتکا به واسطههای مالی را از بین میبرد، کاربران همچنان به عملکرد صحیح سختافزار و سیستمعامل وابسته هستند.
او همچنین خاطرنشان کرد که برخلاف مشتریان موسسات مالی تحت نظارت، مالکان Coldcard که تحت تأثیر قرار گرفتهاند، در حال حاضر هیچ مکانیزم بازیابی قابل مقایسهای پس از سرقت وجوه از طریق عبارتهای بازیابی کیف پول آسیبدیده ندارند.