Tarjoaa
Security

Coldcard-hyökkääjä varasti 30 miljoonaa dollaria 10 minuutissa kohdistamalla hyökkäyksensä suuriin lompakkoihin

Chainalysisin selvityksen mukaan Coldcard-hyökkääjä varasti noin 30 miljoonaa dollaria 10 minuutin kuluessa kohdistamalla hyökkäyksensä ensisijaisesti suurimpiin lompakkoihin. Yli 38 miljoonan dollarin suuruinen varojen siirto koski 500 lompakkoa ja paljasti haavoittuvalla laiteohjelmistolla luotujen siemenien aiheuttamat pitkäaikaiset riskit.

KIRJOITTAJA
JAA
Coldcard-hyökkääjä varasti 30 miljoonaa dollaria 10 minuutissa kohdistamalla hyökkäyksensä suuriin lompakkoihin

Tärkeimmät havainnot

  • Hyökkääjä varasti noin 30 miljoonaa dollaria ensimmäisten 10 minuutin aikana.
  • Tutkijat tunnistivat 500 uhrilompakkoa, joista varat tyhjennettiin 25 minuutin kuluessa.
  • Haavoittuvat siemenet on vaihdettava, vaikka korjauspäivitys olisi asennettu.

Hyökkääjä kohdistui ensisijaisesti Coldcard-lompakkoihin, joissa oli suurimmat saldot

Blockchain-analyysiyritys Chainalysis paljasti 31. heinäkuuta, että hyökkääjä kohdistui varhaisessa vaiheessa arvokkaisiin Coldcard-laitteistolompakkoihin, mikä kasvatti nopeasti varastetun summan kokonaismäärää. Yritys havaitsi, että kolmessa kymmenestä suurimmasta vaikutuksen kohteeksi joutuneesta lompakosta oli analyysin aikana vähintään 10 BTC:tä, joiden arvo oli noin 636 000 dollaria.

Yksi uhri menetti noin 1,8 miljoonaa dollaria, kun taas varastettujen varojen kumulatiivinen arvo nousi kohti 30 miljoonaa dollaria operaation ensimmäisten 10 minuutin aikana. Järjestys viittasi siihen, että hyökkääjä oli tutkinut käytettävissä olevat lompakot ennen systemaattisen hyökkäyksen aloittamista.

Chainalysis raportoi:

”Tämä malli viittaa siihen, että hyökkääjä tutki uhrien lompakkoja ennen toimien aloittamista.”

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Kaavio: Chainalysisin tiedot osoittavat, että hyökkääjä tyhjensi ensin arvokkaimmat bitcoinit, ja transaktioiden arvot laskivat nopeasti ajan myötä, kun tyhjennys laajeni pienempiin lompakkoihin. Lähde: Chainalysis.

Noin 25 minuutin aikana hyökkääjä tyhjensi 500 erillistä lompakkoa, mikä johti varastetun arvon jyrkkään nousuun ennen siirtymistä pienempiin saldoihin. Chainalysis käytti Reactor-tutkimusalustaansa tarkastellakseen varojen virtausta, uhrien osoitteita ja suurimpien tappioiden keskittymistä.

Tapahtumaketju viittaa tarkoitukselliseen pyrkimykseen maksimoida varhaiset tuotot sen sijaan, että lompakoita olisi käsitelty satunnaisesti tai niiden alkuperäisen luontijärjestyksen mukaisesti. Suurempien saldojen priorisointi vähensi myös riskiä siitä, että varoitukset, vaihtorajoitukset tai puolustavat siirrot rajoittaisivat hyökkääjän arvokkaimpia mahdollisuuksia.

Maksullisen lohkoketjupalvelun tili jäljitettiin puhdistusten aikana

Blockin tutkimus Coldcard-lompakoiden tyhjentämisestä alkoi, kun yrityksen bitcoin-kehitys- ja tietoturvatiimit saivat ilmoituksia siitä, että yrityksen Bitkey-alustan ulkopuolella olevia lompakoita tyhjennettiin. Bitkeyn kehitysjohtaja Clay Garrett kuvaili epätavallista pyyntökuviota, joka auttoi tutkijoita tunnistamaan epäillyn toimintatavan.

Tutkijat totesivat, että operaattori oli käyttänyt tunnetun lohkoketjupalvelujen tarjoajan maksullista tiliä lähdeosoitteiden kyselyyn ja siihen liittyvien toimien suorittamiseen. Palveluntarjoajan sisäiset tiedot vastasivat tiettävästi epäiltyjen pyyntöjen lukumäärää, ajoitusta ja järjestystä tavalla, jota Garrett luonnehti poikkeuksellisen tarkaksi.

Garrett totesi:

”Palveluntarjoaja tarjosi vakiopalveluitaan vastauksena pyyntöihin, joista ei käynyt ilmi niiden laajempaa tarkoitusta.”

Block ei löytänyt todisteita siitä, että nimetön palveluntarjoaja olisi tietoisesti osallistunut epäiltyyn varkauteen tai tarkoituksellisesti auttanut operaattoria sen toteuttamisessa. Yritys otti suoraan yhteyttä palveluntarjoajaan ja alkoi jakaa asiaankuuluvia tietoja asianomaisille viranomaisille rajoittaen samalla sellaisten tietojen paljastamista, jotka saattaisivat häiritä tutkintaa.

Coinkiten tiedote tunnistaa vaikutuksen kohteena olevan Coldcard-laiteohjelmiston

Kun tutkijat jäljittivät varastettuja varoja, Coinkite täsmensi, mitkä laitteet olivat alttiina kyseiselle haavoittuvuudelle. Yhtiön Coldcard Mk3 -turvallisuusilmoitus koski laitteita, jotka generoivat siemeniä laiteohjelmistoversioissa 4.0.1–5.0.3. Alustavien havaintojen mukaan Mk4-, Q- ja Mk5-mallit eivät olleet haavoittuvia, kun taas raporttien mukaan noin 594 BTC:tä, arvoltaan lähes 38 miljoonaa dollaria, liitettiin noin 500 käyttämättömään lompakkoon, jotka tyhjennettiin noin 25 minuutin kuluessa.

Monet vaikutuksen kohteeksi joutuneet osoitteet olivat olleet käyttämättöminä vuosia, ja niiden saldo oli yleensä 0,15–0,26 BTC. Coinkite suositteli korvaavan siemenen luomista laitteella, jota haavoittuvuus ei koskenut, pienen testitapahtuman lähettämistä, vastaanottajaosoitteen vahvistamista laitteen näytöltä sekä aiemman varmuuskopion säilyttämistä, kunnes siirto on onnistunut.

Haavoittuvat siemenet jäävät alttiiksi myös laiteohjelmistopäivitysten jälkeen

Coldcard-omistajat, jotka ovat luoneet siemenet haavoittuvan laiteohjelmiston avulla, kohtaavat riskejä, joita pelkkä uusimman korjauspäivityksen asentaminen ei pysty ratkaisemaan. Chainalysis neuvoi vaikutuksen kohteeksi joutuneita käyttäjiä luomaan täysin uuden siemenen korjatulle laitteelle ennen bitcoinien siirtämistä vaikutuksen kohteeksi joutuneista lompakoista.

Yritys suositteli myös vahvan BIP-39-salasanan käyttöä lisäsuojana. Chainalysis jatkaa hyökkääjän lompakon, yhdistämisosoitteen sekä raporttien seurantaa, jotka koskevat mahdollisesti käynnissä olevia hyökkäyksiä osoitteita vastaan, joiden epäillään olevan peräisin haavoittuvista yksityisistä avaimista. Block ilmoitti julkaisevansa lisähavaintoja, kun se ei enää vaaranna tutkinnan kulkua.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

Tunnisteet tässä tarinassa