Provozuje
Security

Útočník využívající metodu „coldcard“ ukradl za 10 minut 30 milionů dolarů tím, že se zaměřil na velké peněženky

Společnost Chainalysis zjistila, že útočník v případě Coldcard ukradl zhruba 30 milionů dolarů během 10 minut poté, co se zaměřil na peněženky s nejvyššími zůstatky. Krádež v hodnotě přes 38 milionů dolarů postihla 500 peněženek a odhalila trvalá rizika spojená s generováním seedů na zranitelném firmwaru.

SDÍLET
Útočník využívající metodu „coldcard“ ukradl za 10 minut 30 milionů dolarů tím, že se zaměřil na velké peněženky

Hlavní závěry

  • Útočník ukradl zhruba 30 milionů dolarů během prvních 10 minut.
  • Vyšetřovatelé identifikovali 500 peněženek obětí, z nichž byly prostředky odcizeny během 25 minut.
  • Zranitelné seed kódy je nutné vyměnit, a to i po instalaci opravy.

Útočník se zaměřil na peněženky Coldcard s nejvyššími zůstatky

Společnost Chainalysis zabývající se analýzou blockchainu 31. července odhalila, že útočník se od samého začátku zaměřil na hardwarové peněženky Coldcard s vysokou hodnotou, čímž rychle zvýšil celkovou částku ukradených prostředků. Společnost zjistila, že tři z 10 největších postižených peněženek obsahovaly během analýzy alespoň 10 BTC v hodnotě přibližně 636 000 dolarů.

Jedna z obětí přišla o zhruba 1,8 milionu dolarů, zatímco celková hodnota odcizených prostředků během prvních 10 minut operace vystoupala k 30 milionům dolarů. Toto pořadí naznačuje, že útočník si před zahájením systematického útoku prozkoumal dostupné peněženky.

Společnost Chainalysis uvedla:

„Tento vzorec naznačuje, že útočník si před zahájením akce prostudoval populaci peněženek obětí.“

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Graf: Data společnosti Chainalysis ukazují, že útočník nejprve vybral bitcoiny s nejvyšší hodnotou, přičemž hodnota transakcí s postupem času rychle klesala, jak se útok rozšířil na peněženky s menšími zůstatky. Zdroj: Chainalysis.

Během přibližně 25 minut útočník vyprázdnil 500 různých peněženek, což vedlo k prudkému nárůstu hodnoty ukradených prostředků, než se zaměřil na menší zůstatky. Společnost Chainalysis využila svou vyšetřovací platformu Reactor k prozkoumání toku finančních prostředků, adres obětí a koncentrace největších ztrát.

Tento postup naznačuje záměrnou snahu o maximalizaci počátečních výnosů, nikoli náhodné zpracování peněženek nebo postupování podle pořadí jejich vytvoření. Upřednostnění větších zůstatků také snížilo riziko, že by varování, kontrolní mechanismy burz nebo preventivní převody omezily útočníkovi nejvýnosnější příležitosti.

Vysledování placeného účtu blockchainové služby během vlny útoků

Vyšetřování společnosti Block týkající se vyprázdnění peněženek Coldcard začalo poté, co týmy společnosti zabývající se vývojem a bezpečností bitcoinu obdržely hlášení, že dochází k vyprázdňování peněženek mimo platformu Bitkey. Vedoucí vývoje Bitkey Clay Garrett popsal neobvyklý vzorec požadavků, který vyšetřovatelům pomohl identifikovat podezřelý operační postup.

Vyšetřovatelé zjistili, že operátor využil placený účet u známého poskytovatele blockchainových služeb k dotazování na zdrojové adresy a provádění souvisejících činností. Interní záznamy poskytovatele údajně odpovídaly předpokládanému počtu, načasování a pořadí požadavků s takovou přesností, kterou Garrett označil za mimořádnou.

Garrett uvedl:

„Poskytovatel poskytoval své standardní služby v reakci na požadavky, které neodhalovaly jejich širší účel.“

Společnost Block nenašla žádné důkazy o tom, že by tento nejmenovaný poskytovatel vědomě participoval na podezřelé krádeži nebo úmyslně pomáhal provozovateli při jejím provedení. Společnost kontaktovala poskytovatele přímo a začala sdílet relevantní informace s příslušnými orgány, přičemž omezila zveřejňování informací, které by mohly narušit vyšetřování.

Bezpečnostní upozornění společnosti Coinkite identifikuje postižený firmware zařízení Coldcard

Zatímco vyšetřovatelé sledovali stopu ukradených prostředků, společnost Coinkite znovu upřesnila, která zařízení byla touto zranitelností postižena. Bezpečnostní upozornění společnosti týkající se zařízení Coldcard Mk3 se vztahovalo na zařízení, která generovala seedové fráze na verzích firmwaru 4.0.1 až 5.0.3. První zjištění naznačovala, že modely Mk4, Q a Mk5 nebyly postiženy, zatímco zprávy spojovaly přibližně 594 BTC v hodnotě téměř 38 milionů dolarů s asi 500 neaktivními peněženkami, z nichž byly prostředky vyprázdněny během zhruba 25 minut.

Mnoho z postižených adres zůstávalo neaktivních po celá léta a obvykle na nich byly zůstatky v rozmezí od 0,15 BTC do 0,26 BTC. Společnost Coinkite doporučila vytvořit náhradní seed na zařízení, které není zranitelné, odeslat malou testovací transakci, ověřit přijímací adresu na displeji hardwaru a ponechat si předchozí zálohu, dokud nebude migrace úspěšně dokončena.

Zranitelné seed kódy zůstávají vystaveny riziku i po aktualizaci firmwaru

Majitelé karet Coldcard, kteří vygenerovali seed pomocí zranitelného firmwaru, čelí rizikům, která nelze vyřešit pouhou instalací nejnovější opravy. Společnost Chainalysis doporučila postiženým uživatelům vytvořit zcela nový seed na opraveném hardwaru před převodem svých bitcoinů z postižených peněženek.

Společnost rovněž doporučila pro dodatečnou ochranu použít silnou přístupovou frázi podle standardu BIP-39. Chainalysis nadále sleduje peněženku útočníka, konsolidační adresu a hlášení o potenciálně pokračujících útocích na adresy, u nichž existuje podezření, že pocházejí ze zranitelných soukromých klíčů. Společnost Block uvedla, že zveřejní další zjištění, jakmile tím již nebude ohrožovat průběh vyšetřování.

Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.

Štítky v tomto článku