Pokreće
Security

Napadač na Coldcard ukrao je 30 milijuna dolara u 10 minuta ciljajući velike novčanike

Chainalysis je utvrdio da je napadač na Coldcard ukrao otprilike 30 milijuna dolara u roku od 10 minuta nakon što je dao prednost najvećim novčanicima. Potez od preko 38 milijuna dolara obuhvatio je 500 novčanika i razotkrio dugotrajne rizike za seedove stvorene na ranjivom firmveru.

PODIJELI
Napadač na Coldcard ukrao je 30 milijuna dolara u 10 minuta ciljajući velike novčanike

Ključne poruke

  • Napadač je ukrao otprilike 30 milijuna dolara tijekom prvih 10 minuta.
  • Istražitelji su identificirali 500 novčanika žrtava ispražnjenih u roku od 25 minuta.
  • Ranjive seed fraze potrebno je zamijeniti, čak i nakon instalacije hitne zakrpe.

Napadač je dao prednost Coldcard novčanicima s najvećim stanjima

Tvrtka za blockchain analitiku Chainalysis otkrila je 31. srpnja da je napadač rano ciljao Coldcard hardverske novčanike visoke vrijednosti, brzo povećavajući ukupni ukradeni iznos. Tvrtka je utvrdila da su tri od 10 najvećih pogođenih novčanika držala najmanje 10 BTC, vrijednih približno 636.000 dolara u vrijeme analize.

Jedna je žrtva izgubila oko 1,8 milijuna dolara, dok je kumulativna vrijednost oduzetih sredstava tijekom prvih 10 minuta operacije narasla prema 30 milijuna dolara. Redoslijed je sugerirao da je napadač prije početka sustavnog pražnjenja proučio dostupnu populaciju novčanika.

Chainalysis je izvijestio:

„Ovaj obrazac sugerira da je napadač proučio populaciju novčanika žrtava prije nego što je nastavio.”

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Grafikon: Podaci Chainalysisa pokazuju da je napadač prvo ispraznio bitcoin najveće vrijednosti, pri čemu su vrijednosti transakcija s vremenom brzo opadale kako se pražnjenje širilo na manje novčanike. Izvor: Chainalysis.

Tijekom otprilike 25 minuta napadač je ispraznio 500 različitih novčanika, uzrokujući nagli skok ukradene vrijednosti prije širenja na manje iznose. Chainalysis je koristio svoju istražnu platformu Reactor kako bi ispitao tok sredstava, adrese žrtava i koncentraciju među najvećim gubicima.

Slijed upućuje na namjeran pokušaj maksimiziranja ranog prihoda, umjesto nasumične obrade novčanika ili praćenja njihova izvornog redoslijeda generiranja. Davanje prednosti većim stanjima također je smanjilo rizik da upozorenja, kontrole burzi ili obrambeni prijenosi ograniče napadačeve najvrjednije prilike.

Praćen plaćeni račun blockchain usluge tijekom pražnjenja

Blockova istraga o pražnjenju Coldcard novčanika započela je nakon što su bitcoin inženjerski i sigurnosni timovi tvrtke primili izvješća da se novčanici izvan Bitkey platforme tvrtke prazne. Voditelj Bitkey inženjeringa Clay Garrett opisao je neuobičajen obrazac zahtjeva koji je istražiteljima pomogao identificirati sumnjivi operativni tijek rada.

Istražitelji su utvrdili da je operater koristio plaćeni račun kod poznatog pružatelja blockchain usluga kako bi postavljao upite o izvornim adresama i provodio povezane aktivnosti. Interni zapisi pružatelja navodno su se podudarali sa sumnjivim brojem, vremenom i redoslijedom zahtjeva s onim što je Garrett okarakterizirao kao izvanrednu preciznost.

Garrett je izjavio:

„Pružatelj je isporučivao svoje standardne usluge kao odgovor na zahtjeve koji nisu otkrivali njihovu širu svrhu.”

Block nije pronašao dokaze da je neimenovani pružatelj svjesno sudjelovao u sumnjivoj krađi ili namjerno pomogao operateru da je provede. Tvrtka je izravno kontaktirala pružatelja i počela dijeliti relevantne informacije s nadležnim tijelima, pritom ograničavajući otkrivanja koja bi mogla omesti istragu.

Coinkiteovo priopćenje identificira pogođeni Coldcard firmver

Dok su istražitelji pratili ukradena sredstva, Coinkite je ponovio koji su uređaji pogođeni temeljnom ranjivošću. Sigurnosno priopćenje za Coldcard Mk3 obuhvatilo je uređaje koji su generirali seed fraze na verzijama firmvera od 4.0.1 do 5.0.3. Rani nalazi ukazivali su da modeli Mk4, Q i Mk5 nisu pogođeni, dok su izvješća povezala otprilike 594 BTC, vrijednih gotovo 38 milijuna dolara, s oko 500 neaktivnih novčanika ispražnjenih u približno 25 minuta.

Mnoge pogođene adrese bile su neaktivne godinama i najčešće su držale stanja u rasponu od 0,15 BTC do 0,26 BTC. Coinkite je preporučio izradu zamjenskog seeda na nepogođenom uređaju, slanje male testne transakcije, potvrdu adrese primatelja na zaslonu hardverskog uređaja te zadržavanje prethodne sigurnosne kopije dok migracija ne uspije.

Ranjivi seedovi ostaju izloženi i nakon ažuriranja firmvera

Vlasnici Coldcarda koji su generirali seedove koristeći ranjivi firmver suočavaju se s rizicima koje sama instalacija najnovije hitne zakrpe ne može riješiti. Chainalysis je pogođenim korisnicima savjetovao da stvore potpuno novi seed na zakrpanom hardveru prije premještanja svojih bitcoina iz pogođenih novčanika.

Tvrtka je također preporučila korištenje snažne BIP-39 lozinke (passphrase) za dodatnu zaštitu. Chainalysis nastavlja pratiti novčanik eksploatatora, adresu za konsolidaciju te izvješća o potencijalno kontinuiranim napadima na adrese za koje se sumnja da su izvedene iz ranjivih privatnih ključeva. Block je rekao da će objaviti dodatne nalaze kada to više ne bude riskiralo ometanje istrage.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.

Oznake u ovom članku