Provozuje
Crypto News

Krádeže na platformě Coldcard vzrostly na 88 milionů dolarů v souvislosti s prudkým nárůstem vkladů na burzách a pohybem starých BTC

Podezření na třetí vlnu hromadných výběrů bitcoinů souvisejících s Coldcard zvýšilo odhadovanou hodnotu zaznamenaného incidentu na 1 367 BTC, zatímco vklady na burzách a aktivita u dlouho nečinných peněženek přinesly analytikům další dva signály, které je třeba sledovat.

SDÍLET
Krádeže na platformě Coldcard vzrostly na 88 milionů dolarů v souvislosti s prudkým nárůstem vkladů na burzách a pohybem starých BTC

Hlavní závěry

  • Společnost Galaxy zaznamenala 1 367 BTC odčerpaných z 4 585 adres v rámci tří vln.
  • Binance a další burzy 31. července zaznamenaly čistý přírůstek 11 163 BTC.
  • Společnost Galaxy sleduje 300 adres útočníků, zda z nich dojde k prvnímu odeslání prostředků.

Třetí vlna rozšiřuje škody

Společnost Galaxy Research na platformě X zveřejnila, že tři podezřelé vlny vyprázdnily přibližně 4 585 adres a v době analýzy odcizily bitcoiny v hodnotě přibližně 88,6 milionu dolarů. Výzkumná skupina upozornila, že její zjištění jsou předběžná a vycházejí výhradně z veřejně dostupných dat z bitcoinového blockchainu. Další přehledový panel s názvem Coldcard Sweep Watch uvádí, že v sobotu v 17:00 EDT činila krádež 1 158,8480 BTC.

Podle výzkumníků společnosti Galaxy byla první vlna nejrozsáhlejší – 30. července během 41 minut odcizila 1 082,65 BTC z 1 195 adres. Druhá operace následující den odcizila 76,16 BTC z 1 478 adres. Třetí vlna trvala od 31. července do 1. srpna a odčerpala přibližně 208 BTC z 1 912 adres.

X screenshot.
Zdroj obrázku: vlákno Galaxy Research na X.

Tato třetí operace nevypadala jako pouhé pokračování prvních dvou. Vlny 1 a 2 směrovaly prostředky přes malý počet sběrných a úschovných adres. Třetí vlna naopak posílala prostředky obětí do 293 samostatných trezorů typu P2WSH, což je druh bitcoinové adresy, která dokáže skrýt své podmínky čerpání, dokud nedojde k přesunu mincí.

Samostatné trezory ztěžují vnějším pozorovatelům seskupení těchto prostředků dohromady. Společnost Galaxy vysvětlila, že tato změna by mohla naznačovat, že původní útočník operaci přepracoval poté, co se první vlny útoků dostaly na veřejnost, nebo že stejnou zranitelnou skupinu adres objevila jiná strana. Samotné záznamy v blockchainu nemohou určit, které vysvětlení je správné.

Společnost Galaxy spojila tuto aktivitu se zranitelnou verzí firmwaru Coinkite Coldcard vydanou 17. března 2021. Žádná z postižených mincí nebyla vytvořena před vydáním této verze a mediánová adresa oběti zůstávala neaktivní po dobu přibližně 3,5 roku, což odpovídá chování očekávanému u dlouhodobého cold storagu.

Vklady na burzách přinášejí druhý signál

Zatímco výzkumníci mapovali podezřelé krádeže, centralizované kryptoměnové burzy zaznamenaly 31. července prudký nárůst vkladů bitcoinů. Data sdílená Sanim z Timechainindex.com ukázala, že během dne došlo k čistému přílivu na burzy ve výši 11 163 BTC.

River obdržel odhadem 3 679 BTC, následován burzou Binance s 3 224 BTC, Krakenem s 2 848 BTC a OKX s 1 291 BTC. Centralizované subjekty společně obdržely 15 205 BTC z neidentifikovaných adres, čímž se jejich vykazované zásoby během jediného dne masivně zvýšily.

Sani from timechainindex.com on X screenshot.
Zdroj obrázku: Sani z timechainindex.com na X.

Velké přílivy na burzy často přitahují pozornost, protože coiny vložené na obchodní platformy mohou být určeny k prodeji, jako kolaterál nebo pro interní převody v rámci úschovy. Data neprokazují, že vklady z 31. července pocházely od uživatelů Coldcard, útočníků nebo kohokoli, kdo přímo reagoval na tento incident.

Načasování je však stále poměrně pozoruhodné. Bezpečnostní poplach může zcela jistě přimět držitele k reorganizaci úložišť, přesunu mincí na burzy nebo opuštění peněženek, kterým již nedůvěřují. Může se také časově shodovat s nesouvisejícími institucionálními převody, vklady zákazníků a účetnictvím burz, což činí tento náhlý nárůst přílivu sice významným, ale neprokazatelným.

Mnoho neaktivních bitcoinů se začíná hýbat

Třetím vývojem bylo, že velké množství adres vytvořených v letech 2010 až 2017 začalo po devíti až 16 letech nečinnosti přesouvat coiny, jak vyplývá ze statistik, které Bitcoin.com News shromáždil z webu btcparser.com. Viditelné transakce od 30. července do 1. srpna činily celkem asi 306 BTC, včetně opakovaných převodů ve výši 10 BTC a 30 BTC.

Jedna adresa vytvořená 2. července 2010 převedla starou transakci z coinbase v hodnotě přes 50 BTC. Mezi další transakce patřilo 37,8 BTC z adresy z roku 2014 a koordinovaná skupina převodů ze tří peněženek vytvořených 29. července 2017. Tyto tři peněženky převedly 37,5 BTC a dvě samostatné částky po 30 BTC v rámci stejného bloku.

Na základě dostupných údajů nelze tuto neaktivní aktivitu spojit s „sweepy“ společnosti Coldcard. Společnost Galaxy Research dokonce podrobně uvedla, že coiny podezřelých obětí byly všechny vytvořeny až po vydání zranitelného firmwaru v roce 2021, zatímco mnoho z nově aktivních neaktivních peněženek drželo bitcoiny již roky předtím, než společnost Coldcard vůbec existovala.

Stejně jako v případě burzovní aktivity, o které informoval Sani, však mohou držitelé dlouho neaktivních bitcoinů (BTC) zpochybňovat svá bezpečnostní nastavení a přesouvat prostředky do alternativ, včetně úschovných služeb.

Pokud jde o to, co víme, společnost Galaxy Research uvedla, že sleduje sedm adres z prvních dvou vln a 293 trezorů z třetí vlny. První výdaj z těchto trezorů by mohl odhalit jejich skripty a ukázat, zda se na více adresách objevují stejné podpisové klíče nebo struktura výdajů.

V době vydání tohoto článku zůstávalo online sentiment hluboce medvědí, přičemž se BTC obchodovalo pod hranicí 63 000 USD, přesněji za 62 326 USD za minci.

Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.