افشای یک سرقت ۳.۵میلیارد دلاری؛
کشف بزرگترین سرقت بیتکوین

بر اساس یافتههای Arkham، در دسامبر ۲۰۲۰ بیش از ۱۲۷۴۰۰ بیتکوین (BTC) به ارزش تقریبی ۳.۵میلیارد دلار از این استخر استخراج سرقت شد؛ رقمی که در صورت تایید، حتی از سرقتهای مشهور صرافیهای Mt. Gox و Bitfinex نیز بزرگتر خواهد بود.
سکوتی عجیب درباره حملهای بزرگ
استخر LuBian در سال ۲۰۲۰ بهسرعت در فضای استخراج بیتکوین مطرح شد و تا مه همان سال حدود ۶ درصد از نرخ هش (hash rate) شبکه بیتکوین را به خود اختصاص داد. با این حال، در ۲۸ دسامبر ۲۰۲۰، بیش از ۹۰ درصد داراییهای بیتکوینی این استخر، در یک حمله سایبری بهطور کامل تخلیه شد.
تنها دو روز بعد، معادل ۶میلیون دلار دیگر از یک کیفپول وابسته به پروتکل Bitcoin Omni (پروتکلی برای صدور توکن روی بلاکچین بیتکوین) سرقت شد.
این حملات در حالی رخ داد که تا امروز هیچ بیانیه رسمی از سوی LuBian یا عاملان احتمالی این سرقت منتشر نشده است. طبق اطلاعات بلاکچین، تا پایان دسامبر، LuBian تنها توانست ۱۱۸۸۶ بیتکوین باقیمانده خود را به چند کیفپول دیگر منتقل کند تا داراییهایش را حفظ کند.
پیامهایی در دل بلاکچین
یکی از نکات عجیب و قابلتوجه در این سرقت، تلاش LuBian برای برقراری تماس با هکر بود. تحلیلهای Arkham نشان داد که این استخر بیش از ۱۵۰۰ تراکنش ریز (micro-transactions) روی شبکه بیتکوین انجام داد و در آنها از قابلیت OP_RETURN (کدی در بیتکوین برای درج پیامهای متنی یا متادیتا در بلاکچین) استفاده کرد تا پیامهایی برای مهاجم ارسال کند.
برای این اقدام، حدود ۱.۴ بیتکوین هزینه شد—تماما برای التماس و درخواست بازگرداندن داراییهای به سرقترفته. Arkham این موضوع را نشانهای قوی دانست که این پیامها واقعی و از سوی مالک اصلی کیفپول ارسال شدهاند.
اما چه شد که چنین حمله گستردهای ممکن شد؟ تحقیقات اولیه Arkham احتمال داد که نقص در الگوریتم تولید کلیدهای خصوصی کیفپولهای LuBian، راه را برای حملات brute-force (حمله با آزمون و خطای سیستماتیک برای حدس زدن کلیدهای خصوصی) هموار کرد. اگر این فرض درست باشد، با یکی از بنیادیترین ضعفهای امنیتی در زیرساختهای کیفپول رمزارزی روبهرو هستیم.
نکته مهم دیگر اینکه، داراییهای سرقتشده تقریبا از زمان حمله تاکنون غیرفعال باقی ماندند. تنها نشانه حرکت، در ژوئیه ۲۰۲۴ بود که مهاجم احتمالا اقدام به تجمیع کیفپولها (wallet consolidation) کرد، بدون اینکه نشانی از فروش یا جابهجایی گسترده دیده شود.
زنگ خطر برای فعالان رمزارز
افشای این سرقت نشان داد که حتی بازیگران نسبتا ناشناخته ولی پر نفوذ در دنیای رمزارز، ممکن است در برابر تهدیدهای امنیتی کاملا آسیبپذیر باشند، خصوصا زمانی که استانداردهای امنیتی را در لایههای عمیقتر نظیر تولید کلید خصوصی (private key) رعایت نکنند. این حادثه همچنین یادآور این نکته مهم شد که فقدان شفافیت و اطلاعرسانی در اکوسیستم رمزارز، میتواند زمینهساز تهدیدهایی شود که سالها از دید عموم پنهان باقی بمانند.