Chainalysis konstaterede, at Coldcard-angriberen stjal omkring 30 millioner dollar inden for 10 minutter ved at prioritere de største tegnebøger. Tyveriet på over 38 millioner dollar ramte 500 tegnebøger og afslørede vedvarende risici for seed-koder oprettet på sårbar firmware.
Coldcard-hacker stjal 30 mio. dollar på 10 minutter ved at gå efter store tegnebøger

Vigtigste konklusioner
- Hackeren stjal omkring 30 millioner dollar i løbet af de første 10 minutter.
- Efterforskerne identificerede 500 offer-wallets, der blev tømt inden for 25 minutter.
- Sårbare seed-koder skal udskiftes, selv efter installation af hotfixet.
Hacker prioriterede Coldcard-tegnebøger med de største saldi
Blockchain-analysefirmaet Chainalysis afslørede den 31. juli, at angriberen tidligt rettede sig mod Coldcard-hardware-wallets med høj værdi, hvilket hurtigt øgede det samlede stjålne beløb. Firmaet fandt ud af, at tre af de 10 største berørte wallets indeholdt mindst 10 BTC, svarende til en værdi på ca. 636.000 dollars under analysen.
Et offer mistede omkring 1,8 millioner dollar, mens den samlede værdi, der blev stjålet, steg mod 30 millioner dollar i løbet af operationens første 10 minutter. Rækkefølgen tyder på, at angriberen havde undersøgt de tilgængelige tegnebøger, før han påbegyndte den systematiske gennemsøgning.
Chainalysis rapporterede:
»Dette mønster tyder på, at angriberen undersøgte ofrenes tegnebogsbestand, før han gik i gang.«

I løbet af cirka 25 minutter tømte angriberen 500 forskellige tegnebøger, hvilket medførte en kraftig stigning i den stjålne værdi, inden han gik videre til mindre saldi. Chainalysis anvendte sin efterforskningsplatform Reactor til at undersøge pengestrømmene, ofrenes adresser og koncentrationen blandt de største tab.
Forløbet tyder på en bevidst indsats for at maksimere de tidlige udbytter frem for at behandle tegnebøgerne tilfældigt eller følge deres oprindelige oprettelsesrækkefølge. Prioriteringen af større saldoer mindskede også risikoen for, at advarsler, børskontrol eller defensive overførsler ville begrænse angriberens mest værdifulde muligheder.
Betalt blockchain-servicekonto sporet under rensninger
Blocks undersøgelse af tømningerne af Coldcard-tegnebøgerne begyndte, efter at virksomhedens bitcoin-udviklings- og sikkerhedsteams modtog rapporter om, at tegnebøger uden for virksomhedens Bitkey-platform blev tømt. Bitkeys tekniske leder, Clay Garrett, beskrev et usædvanligt mønster i anmodningerne, som hjalp efterforskerne med at identificere en formodet operationel arbejdsgang.
Efterforskerne fastslog, at operatøren havde brugt en betalt konto hos en velkendt udbyder af blockchain-tjenester til at forespørge på kildeadresser og udføre relaterede aktiviteter. Udbyderens interne optegnelser stemte angiveligt overens med det formodede antal, tidspunktet og rækkefølgen af anmodningerne med en præcision, som Garrett karakteriserede som ekstraordinær.
Garrett udtalte:
»Udbyderen leverede sine standardtjenester som svar på forespørgsler, der ikke afslørede deres overordnede formål.«
Block fandt ingen beviser for, at den unavngivne udbyder bevidst deltog i det formodede tyveri eller med vilje hjalp operatøren med at gennemføre det. Virksomheden kontaktede udbyderen direkte og begyndte at dele relevante oplysninger med de relevante myndigheder, samtidig med at man begrænsede videregivelsen af oplysninger, der kunne forstyrre efterforskningen.
Coinkite-sikkerhedsmeddelelse identificerer berørt Coldcard-firmware
Mens efterforskerne sporede de stjålne midler, gentog Coinkite, hvilke enheder der var berørt af den underliggende sårbarhed. Virksomhedens sikkerhedsmeddelelse vedrørende Coldcard Mk3 omfattede enheder, der genererede seeds på firmwareversionerne 4.0.1 til 5.0.3. De første resultater tydede på, at Mk4-, Q- og Mk5-modellerne ikke var berørt, mens rapporter knyttede ca. 594 BTC, til en værdi af næsten 38 millioner dollars, til omkring 500 inaktive tegnebøger, der blev tømt inden for cirka 25 minutter.
Mange af de berørte adresser havde været inaktive i årevis og havde typisk saldi på mellem 0,15 BTC og 0,26 BTC. Coinkite anbefalede at oprette en erstatningsseed på en ikke-berørt enhed, sende en lille testtransaktion, bekræfte modtageradressen på hardwareskærmen og beholde den tidligere sikkerhedskopi, indtil overførslen er gennemført.
Sårbare seed-koder forbliver udsat efter firmwareopdateringer
Coldcard-ejere, der har genereret seed-frø ved hjælp af sårbar firmware, står over for risici, som ikke kan løses ved blot at installere den seneste hotfix. Chainalysis rådede de berørte brugere til at oprette et helt nyt seed-frø på opdateret hardware, før de overfører deres bitcoin fra de berørte tegnebøger.
Firmaet anbefalede også at bruge en stærk BIP-39-adgangskode for yderligere beskyttelse. Chainalysis fortsætter med at overvåge udnytterens tegnebog, en konsolideringsadresse samt rapporter om potentielt igangværende angreb mod adresser, der mistænkes for at stamme fra sårbare private nøgler. Block oplyste, at de vil offentliggøre yderligere fund, så snart dette ikke længere risikerer at forstyrre efterforskningen.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.

















