
زیانهای بیتکوین سرقت شده ناشی از اکسپلویت گسترده کیف پول Coldcard شروع به کاهش کرده است، اما کل مبلغ بیتکوین ربوده شده همچنان رو به افزایش است – و ممکن است هنوز بدترین اتفاق رخ نداده باشد.
این آخرین گزارش از گالاکسی ریسرچ، شرکت تحقیقاتی حوزه ارزهای دیجیتال است که از ابتدا این اکسپلویت را ردیابی کرده است. این شرکت روز پنجشنبه اعلام کرد که اکسپلویت بازسازی سید (seed-recreation) Coldcard اکنون بیش از ۱,۷۷۸ بیتکوین – تقریباً ۱۱۲ میلیون دلار – را تخلیه کرده است و رقم نهایی احتمالاً بالاتر خواهد بود.
گالاکسی اعلام کرد که "اطمینان بسیار بالایی" به این آمار دارد، که شامل سرقتهای تأیید شده و منتسب به مالکان از زمان شروع حمله در ۳۰ جولای، طبق رشته توییتی که در X منتشر کرده است.
گالاکسی ریسرچ نوشت: «مهاجمان حداقل از اوایل صبح ۳۰ جولای ۲۰۲۶، این حمله را اجرا کردهاند و به طور سیستماتیک سیدهای تولید شده توسط Coldcard را بازسازی کرده و وجوه را به صورت آنچین (onchain) سرقت کردهاند.»
در میان امواج و ردپاهای تأیید شده گالاکسی، هیچ فعالیتی پس از ۶ آگوست نشان داده نمیشود. این به معنای از کار افتادن روش نیست، بلکه به این معناست که اهداف آسان از بین رفتهاند.
بخش عمده وجوه از زمان سرقت از قربانیان، تا حد زیادی دستنخورده باقی مانده است. از حداقل ۱,۷۷۸ بیتکوین که به سرقت رفته، ۱,۵۳۱ بیتکوین در آدرسهای تحت کنترل مهاجمان بدون حرکت مانده است. تقریباً ۲۴۶ بیتکوین توسط مهاجمان پس از سرقت منتقل شده که ۶۵٪ آن وارد تراکنشهای کوینجوین (Coinjoin) شده است…
— گالاکسی ریسرچ (@glxyresearch) 14 آگوست 2026
یک بهروزرسانی فریمور در سال ۲۰۲۱ بیسروصدا تولید سید (seed) Coldcard را از تراشه تولید اعداد تصادفی سختافزاری آن به یک جایگزین نرمافزاری منتقل کرد و قدرت کلید را از ۱۲۸ بیت به ۴۰ بیت کاهش داد. مهاجمان میتوانستند سیدها را از شماره سریال و وضعیت ساعت دستگاه بازسازی کرده و سپس بدون توسل به فیشینگ یا تکنیکهای بدافزاری و حتی بدون دسترسی فیزیکی به دستگاههای واقعی، کوینها را سرقت کنند.
تحلیل گالاکسی نشان میدهد که بزرگترین موج اثبات شده – موج ۱ – شامل ۱,۰۸۲.۶۵ بیتکوین است که در دقایق اولیه از ۱,۱۹۵ آدرس خارج شده است. این مبلغ در آن زمان تقریباً ۷۰.۵ میلیون دلار بیتکوین سرقت شده بود.
ردپای E، بزرگترین خوشه تأیید شده توسط مالک، ۲۰۹.۹۴ بیتکوین (تقریباً ۱۳.۳ میلیون دلار) را از ۲,۱۴۸ آدرس به سرقت برد؛ موج ۳ نیز ۲۰۸.۲۴ بیتکوین (نزدیک به ۱۳.۰ میلیون دلار) را از ۱,۹۱۲ آدرس ربود. در مجموع سه موج اثبات شده و ۴۱ ردپای کوچکتر، این شرکت بیش از ۵,۲۰۰ آدرس تخلیه شده را ثبت کرده است. تا بلوک ۹۶۲,۳۰۴ (دادههای ۱۳ آگوست)، ۱,۴۹۹.۲۷ بیتکوین (تقریباً ۹۳.۹ میلیون دلار) در دست مهاجمان مصرف نشده باقی مانده است.
در میان امواج و ردپاهای تأیید شده و با اطمینان بالا از فعالیت مهاجمان، هیچ موردی پس از ۶ آگوست رخ نداده است. قربانیان بیشتری همچنان به گالاکسی ریسرچ گزارش میدهند (ما مستقیماً با بیش از ۱۹۰ نفر صحبت کردهایم) که به ما کمک میکند مستقیماً زیانها را نسبت دهیم و ردپاهای بیشتری را تأیید کنیم، اما هیچکدام…
— گالاکسی ریسرچ (@glxyresearch) 14 آگوست 2026
از بخش کوچکی که گالاکسی توانسته مقصد نهایی آن را ردیابی کند – ۱۷۴.۹۷ بیتکوین – بیشتر آن وارد دورههای حریم خصوصی کوینجوین شده و مقادیر کمی نیز به کوکوین (KuCoin) و جامپ کریپتو (Jump Crypto) رسیده است.
گالاکسی با بیش از ۱۹۰ قربانی مستقیماً صحبت کرده تا زیانها را نسبت دهد. این شرکت نوشت: «کاهش امواج حمله احتمالاً به این دلیل است که کاربران آسیبپذیر مهاجرت کردهاند یا بیشتر وجوه قبلاً تخلیه شده است.» این شرکت توصیه خود را تکرار میکند: «اگر همچنان وجوهی در کیف پول Coldcard تک امضایی دارید، توصیه میشود وجوه خود را به آدرسهای جدید منتقل کنید.»
این رویداد تاکنون تقریباً ۱۵ میلیارد دلار بیتکوین را به سمت نگهداری امنتر سوق داده و هشدار لجر (Ledger) را به دنبال داشته است که امنیت کیف پول باید با کشفهای مبتنی بر هوش مصنوعی سازگار شود. همتایان شرکتهای سختافزاری نیز افزایش حملات فیشینگ را که بر موج وحشت سوار شدهاند، گزارش دادهاند.
گالاکسی همچنان یک موج چهارم احتمالی را در نظر دارد – ۶۳۸.۵ بیتکوین که هنوز تأیید نشده است – که در صورت تأیید، این مبلغ را به ۲,۴۱۷ بیتکوین، یعنی بیش از ۱۵۱.۳ میلیون دلار با قیمتهای امروز، افزایش خواهد داد.