Toetab
Security

Coldcardi ründaja varastas 10 minutiga 30 miljonit dollarit, võttes sihikule suured rahakotid

Chainalysis tuvastas, et Coldcardi ründaja varastas umbes 30 miljonit dollarit 10 minuti jooksul, keskendudes kõigepealt suurimatele rahakottidele. Üle 38 miljoni dollari suurune rünnak hõlmas 500 rahakotti ja tõi esile püsivad riskid, mis on seotud haavataval püsivara alusel loodud taastamiskoodidega.

KIRJUTAS
JAGA
Coldcardi ründaja varastas 10 minutiga 30 miljonit dollarit, võttes sihikule suured rahakotid

Peamised järeldused

  • Ründaja varastas esimese 10 minuti jooksul ligikaudu 30 miljonit dollarit.
  • Uurijad tuvastasid 500 ohvri rahakotti, millest raha varastati 25 minuti jooksul.
  • Haavatavad algvõtmed tuleb asendada isegi pärast kiirparanduse paigaldamist.

Ründaja keskendus suurima saldoga Coldcardi rahakottidele

Blockchaini analüüsifirma Chainalysis avalikustas 31. juulil, et ründaja võttis varakult sihikule suure väärtusega Coldcardi riistvarakotid, suurendades kiiresti varastatud kogusummat. Firma leidis, et kümnest suurimast mõjutatud rahakotist kolmes oli analüüsi ajal vähemalt 10 BTC, mille väärtus oli ligikaudu 636 000 dollarit.

Üks ohver kaotas umbes 1,8 miljonit dollarit, samas kui operatsiooni esimese 10 minuti jooksul tõusis varastatud summa koguväärtus ligi 30 miljoni dollarini. Järjestus viitas sellele, et ründaja oli enne süstemaatilise rünnaku alustamist uurinud kättesaadavaid rahakotte.

Chainalysis teatas:

„See muster viitab sellele, et ründaja uuris enne tegutsemist ohvrite rahakottide valikut.“

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Graafik: Chainalysis’i andmed näitavad, et ründaja tühjendas esmalt kõige suurema väärtusega bitcoine, kusjuures tehingute väärtus langes aja jooksul kiiresti, kui rünnak laienes väiksematele rahakottidele. Allikas: Chainalysis.

Umbes 25 minuti jooksul tühjendas ründaja 500 erinevat rahakotti, mille tulemusena varastatud summa järsult suurenes, enne kui ta hakkas tühjendama väiksema saldoga rahakotte. Chainalysis kasutas oma uurimisplatvormi Reactor, et analüüsida rahavoo liikumist, ohvrite aadresse ja suurimate kahjude kontsentratsiooni.

Selline järjekord viitab teadlikule püüdlusele maksimeerida varajasi tuluid, mitte aga rahakotte juhuslikult läbi vaadata või järgida nende algset loomise järjekorda. Suuremate saldode eelistamine vähendas ka riski, et hoiatused, vahetuskontrollid või kaitsvad ülekanded piiraksid ründaja kõige väärtuslikumaid võimalusi.

Puhastuste käigus jälgiti tasulise plokiahela teenuse kontot

Blocki uurimine Coldcardi rahakottide tühjendamise kohta algas pärast seda, kui ettevõtte bitcoini inseneride ja turvalisuse meeskonnad said teateid, et ettevõtte Bitkey platvormist väljaspool asuvaid rahakotte tühjendati. Bitkey inseneriosakonna juht Clay Garrett kirjeldas ebatavalist päringute mustrit, mis aitas uurijatel tuvastada kahtlustatava tegevusvoo.

Uurijad tuvastasid, et operaator oli kasutanud tuntud plokiahela-teenuste pakkuja tasulist kontot, et pärida allikaadresse ja teostada sellega seotud tegevusi. Pakkuja sisemised andmed vastasid väidetavalt kahtlustatavale päringute arvule, ajastusele ja järjekorrale, mida Garrett iseloomustas kui erakordset täpsust.

Garrett märkis:

„Teenusepakkuja osutas oma standardteenuseid vastuseks päringutele, millest ei selgunud nende laiemat eesmärki.”

Block ei leidnud tõendeid selle kohta, et nimetamata teenusepakkuja oleks teadlikult osalenud kahtlustatavas varguses või aidanud operaatoril seda tahtlikult läbi viia. Ettevõte võttis teenusepakkujaga otse ühendust ja hakkas jagama asjakohast teavet pädevatele asutustele, piirates samas sellise teabe avaldamist, mis võiks uurimist häirida.

Coinkite'i teadaanne tuvastab mõjutatud Coldcardi püsivara

Kui uurijad jälgisid varastatud rahalisi vahendeid, täpsustas Coinkite veel kord, millised seadmed olid selle aluseks oleva turvaaugu mõjutatud. Ettevõtte Coldcard Mk3 turvateade hõlmas seadmeid, mis genereerisid algvõtmeid püsivara versioonidel 4.0.1 kuni 5.0.3. Esialgsed tulemused näitasid, et mudelid Mk4, Q ja Mk5 ei olnud mõjutatud, samas kui aruannete kohaselt seostati ligikaudu 594 BTC, mille väärtus oli peaaegu 38 miljonit dollarit, umbes 500 passiivse rahakotiga, millest varad kanti ära umbes 25 minuti jooksul.

Paljud mõjutatud aadressid olid olnud aastaid mitteaktiivsed ja neil oli tavaliselt saldo vahemikus 0,15–0,26 BTC. Coinkite soovitas luua asendusvõtme mõjutamata seadmel, saata väike testtehing, kinnitada vastuvõtva aadressi riistvaraekraanil ning säilitada eelmine varukoopia kuni ülemineku õnnestumiseni.

Haavatavad algandmed jäävad pärast tarkvarauuendusi endiselt avatuks

Coldcardi omanikud, kes genereerisid algandmed haavatava püsivara abil, seisavad silmitsi ohtudega, mida ei saa lahendada ainult viimase kiirparanduse installimisega. Chainalysis soovitas mõjutatud kasutajatel luua täiesti uus algandmete komplekt parandatud riistvaral enne oma bitcoini ülekandmist mõjutatud rahakottidest.

Ettevõte soovitas lisakaitsena kasutada ka tugevat BIP-39 parooli. Chainalysis jälgib jätkuvalt ründaja rahakotti, konsolideerimisadresseid ning teateid potentsiaalselt jätkuvatest rünnakutest aadresside vastu, mille puhul kahtlustatakse, et need on tuletatud haavatavatest privaatvõtmetest. Block teatas, et avaldab täiendavaid järeldusi niipea, kui see ei ohusta enam uurimist.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.

Sildid selles loos