מופעל ע"י
Security

תוקף Coldcard גנב 30 מיליון דולר בתוך 10 דקות באמצעות מיקוד בארנקים גדולים

Chainalysis מצאה שהתוקף של Coldcard גנב כ־30 מיליון דולר בתוך 10 דקות לאחר שתעדף את הארנקים הגדולים ביותר. ה“סוויפ” של למעלה מ־38 מיליון דולר הגיע ל־500 ארנקים וחשף סיכונים מתמשכים עבור זרעים (seeds) שנוצרו בקושחה פגיעה.

נכתב ע"י
שתף
תוקף Coldcard גנב 30 מיליון דולר בתוך 10 דקות באמצעות מיקוד בארנקים גדולים

נקודות עיקריות

  • התוקף גנב כ־30 מיליון דולר במהלך 10 הדקות הראשונות.
  • החוקרים זיהו 500 ארנקים של קורבנות שנוקזו בתוך 25 דקות.
  • זרעים פגיעים מחייבים החלפה, גם לאחר התקנת התיקון החם (hotfix).

התוקף תעדף ארנקי Coldcard עם היתרות הגדולות ביותר

חברת ניתוח הבלוקצ’יין Chainalysis חשפה ב־31 ביולי כי התוקף כיוון בשלב מוקדם לארנקי חומרה של Coldcard בעלי ערך גבוה, ובכך הגדיל במהירות את הסכום הכולל שנגנב. החברה מצאה כי שלושה מתוך 10 הארנקים הגדולים ביותר שנפגעו החזיקו לפחות 10 BTC, בשווי של כ־636,000 דולר בזמן הניתוח.

קורבן אחד איבד כ־1.8 מיליון דולר, בעוד שהערך המצטבר שנלקח טיפס לכיוון 30 מיליון דולר במהלך 10 הדקות הראשונות של הפעולה. סדר הפעולות רמז שהתוקף בחן את אוכלוסיית הארנקים הזמינה לפני שהחל בסוויפ השיטתי.

Chainalysis דיווחה:

“דפוס זה מצביע על כך שהתוקף בחן את אוכלוסיית ארנקי הקורבנות לפני שהמשיך.”

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
תרשים: נתוני Chainalysis מראים שהתוקף ניקה תחילה את הביטקוין בעל הערך הגבוה ביותר, כאשר ערכי העסקאות ירדו במהירות לאורך הזמן ככל שהסוויפ התרחב לארנקים קטנים יותר. מקור: Chainalysis.

במהלך כ־25 דקות, התוקף רוקן 500 ארנקים נפרדים, מה שהוביל לזינוק חד בערך שנגנב לפני שהתרחב ליתרות קטנות יותר. Chainalysis השתמשה בפלטפורמת החקירה Reactor כדי לבחון את זרימת הכספים, כתובות הקורבנות, והריכוז בקרב ההפסדים הגדולים ביותר.

הרצף מצביע על מאמץ מכוון למקסם הכנסות מוקדמות, ולא לעבד ארנקים באופן אקראי או לפי סדר יצירתם המקורי. תעדוף יתרות גדולות גם הפחית את הסיכון שאזהרות, בקרות בבורסות או העברות הגנתיות יגבילו את ההזדמנויות היקרות ביותר של התוקף.

חשבון שירות בלוקצ’יין בתשלום אותר במהלך הסוויפים

חקירת Block לגבי ניקוזי ארנקי Coldcard החלה לאחר שצוותי ההנדסה והאבטחה של ביטקוין בחברה קיבלו דיווחים על כך שארנקים מחוץ לפלטפורמת Bitkey של החברה נוקזו. מוביל ההנדסה של Bitkey, קליי גארט, תיאר דפוס בקשות חריג שסייע לחוקרים לזהות תהליך עבודה תפעולי חשוד.

החוקרים קבעו שהמפעיל השתמש בחשבון בתשלום אצל ספק שירותי בלוקצ’יין ידוע כדי לתשאל כתובות מקור ולבצע פעילות קשורה. לפי הדיווחים, הרשומות הפנימיות של הספק תאמו את המספר החשוד, העיתוי ורצף הבקשות למה שגארט תיאר כספציפיות יוצאת דופן.

גארט אמר:

“הספק סיפק את שירותיו הסטנדרטיים בתגובה לבקשות שלא חשפו את מטרתן הרחבה יותר.”

Block לא מצאה ראיות לכך שהספק האלמוני השתתף ביודעין בגניבה החשודה או סייע במכוון למפעיל לבצע אותה. החברה יצרה קשר ישיר עם הספק והחלה לשתף מידע רלוונטי עם הרשויות המתאימות, תוך הגבלת גילויים שעלולים לשבש את החקירה.

אזהרת Coinkite מזהה את קושחת Coldcard שנפגעה

בעוד החוקרים עוקבים אחר הכספים שנגנבו, Coinkite חזרה והדגישה אילו מכשירים הושפעו מהפגיעות הבסיסית. אזהרת האבטחה של Coldcard Mk3 של החברה כיסתה מכשירים שיצרו זרעים (seeds) בגרסאות קושחה 4.0.1 עד 5.0.3. ממצאים מוקדמים הצביעו על כך שדגמי Mk4, Q ו־Mk5 לא הושפעו, בעוד שדיווחים קישרו כ־594 BTC, בשווי כמעט 38 מיליון דולר, לכ־500 ארנקים רדומים שנוקזו בתוך כ־25 דקות.

כתובות רבות שנפגעו נותרו לא פעילות במשך שנים ולעיתים קרובות החזיקו יתרות בטווח של 0.15 BTC עד 0.26 BTC. Coinkite המליצה ליצור seed חלופי במכשיר שאינו מושפע, לשלוח עסקת בדיקה קטנה, לאשר את כתובת הקבלה על מסך החומרה, ולשמור את הגיבוי הקודם עד שההגירה תצליח.

זרעים פגיעים נותרים חשופים גם לאחר עדכוני קושחה

בעלי Coldcard שיצרו זרעים באמצעות קושחה פגיעה עומדים בפני סיכונים שהתקנת התיקון החם (hotfix) העדכני לבדה אינה יכולה לפתור. Chainalysis ייעצה למשתמשים שנפגעו ליצור seed חדש לחלוטין על גבי חומרה מתוקנת לפני העברת הביטקוין שלהם מארנקים מושפעים.

החברה גם המליצה להשתמש בסיסמת מעבר BIP-39 חזקה להגנה נוספת. Chainalysis ממשיכה לעקוב אחר ארנק המנצל, כתובת איחוד, ודיווחים על מתקפות שעשויות להימשך נגד כתובות החשודות כנגזרות ממפתחות פרטיים פגיעים. Block אמרה כי תשחרר ממצאים נוספים ברגע שעשייה זו לא תסכן עוד את אי־הפרעת החקירה.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו