A Chainalysis megállapította, hogy a Coldcard elleni támadás során a támadó a legnagyobb pénztárcákat célba véve 10 perc alatt körülbelül 30 millió dollárt lopott el. A több mint 38 millió dolláros lopás 500 pénztárcát érintett, és rámutatott a sebezhető firmware-en létrehozott magokhoz kapcsolódó tartós kockázatokra.
A Coldcard-támadó 10 perc alatt 30 millió dollárt lopott el, a nagy egyenlegű pénztárcákat célozva meg

Főbb tanulságok
- A támadó az első 10 perc alatt körülbelül 30 millió dollárt lopott el.
- A nyomozók 500 olyan áldozati pénztárcát azonosítottak, amelyeket 25 perc alatt kiürítettek.
- A sebezhető magokat ki kell cserélni, még a javítócsomag telepítése után is.
A támadó a legnagyobb egyenleggel rendelkező Coldcard-pénztárcákat vette célba
A Chainalysis blokklánc-elemző cég július 31-én közölte, hogy a támadó már a kezdetektől fogva a nagy értékű Coldcard hardveres pénztárcákat vette célba, így gyorsan növelve az ellopott összeget. A cég megállapította, hogy a 10 legnagyobb érintett pénztárca közül háromban legalább 10 BTC volt, ami az elemzés idején körülbelül 636 000 dollár értéknek felelt meg.
Az egyik áldozat körülbelül 1,8 millió dollárt vesztett, míg a művelet első 10 percében az ellopott összeg összértéke 30 millió dollár felé emelkedett. A sorrend arra utalt, hogy a támadó a szisztematikus támadás megkezdése előtt felmérte a rendelkezésre álló pénztárcák állományát.
A Chainalysis a következőket jelentette:
„Ez a mintázat arra utal, hogy a támadó a folytatás előtt tanulmányozta az áldozatok pénztárcáinak állományát.”

Körülbelül 25 perc alatt a támadó 500 különböző pénztárcát ürített ki, ami a lopott érték hirtelen emelkedését eredményezte, mielőtt a kisebb egyenlegekre terjeszkedett volna. A Chainalysis a Reactor nyomozási platformját használta a pénzmozgások, az áldozatok címei és a legnagyobb veszteségek közötti koncentráció vizsgálatára.
A sorrend arra utal, hogy szándékos erőfeszítés történt a korai bevételek maximalizálására, ahelyett, hogy a pénztárcákat véletlenszerűen vagy az eredeti létrehozási sorrendjük szerint dolgozták volna fel. A nagyobb egyenlegek előtérbe helyezése csökkentette azt a kockázatot is, hogy figyelmeztetések, tőzsdei ellenőrzések vagy védekező átutalások korlátozzák a támadó legértékesebb lehetőségeit.
Fizetett blokklánc-szolgáltatási fiók nyomára bukkantak a razziák során
A Block vizsgálata a Coldcard pénztárcák kiürítésével kapcsolatban akkor kezdődött, amikor a vállalat bitcoin-fejlesztői és biztonsági csapatai jelentéseket kaptak arról, hogy a vállalat Bitkey platformján kívüli pénztárcákat ürítenek ki. Clay Garrett, a Bitkey fejlesztési vezetője leírta egy szokatlan kérésmintát, amely segített a nyomozóknak azonosítani egy feltételezett működési munkafolyamatot.
A nyomozók megállapították, hogy az üzemeltető egy jól ismert blokklánc-szolgáltató fizetős fiókját használta a forráscímek lekérdezésére és a kapcsolódó tevékenységek végrehajtására. A szolgáltató belső nyilvántartásai állítólag rendkívüli pontossággal egyeztek meg a gyanúsított kérések számával, időzítésével és sorrendjével – ahogyan Garrett jellemezte.
Garrett kijelentette:
„A szolgáltató a szokásos szolgáltatásait nyújtotta olyan kérésekre válaszul, amelyek nem fedték fel azok tágabb célját.”
A Block nem talált bizonyítékot arra, hogy a névtelen szolgáltató tudatosan részt vett volna a feltételezett lopásban, vagy szándékosan segítette volna az üzemeltetőt annak végrehajtásában. A vállalat közvetlenül felvette a kapcsolatot a szolgáltatóval, és megkezdte a releváns információk megosztását az illetékes hatóságokkal, miközben korlátozta azokat a közzétételeket, amelyek zavarhatnák a nyomozást.
A Coinkite tanácsadója azonosította az érintett Coldcard firmware-eket
Miközben a nyomozók nyomon követték az ellopott pénzeszközöket, a Coinkite ismételten közölte, mely eszközöket érintette az alapul szolgáló sebezhetőség. A vállalat Coldcard Mk3 biztonsági tanácsadása azokat az eszközöket érintette, amelyek a 4.0.1-től 5.0.3-ig terjedő firmware-verziókon generáltak magokat. A korai megállapítások szerint az Mk4, Q és Mk5 modellek nem voltak érintettek, míg a jelentések szerint körülbelül 594 BTC – közel 38 millió dollár értékben – kapcsolódott mintegy 500 inaktív pénztárcához, amelyeket körülbelül 25 perc alatt kiürítettek.
Számos érintett cím évek óta inaktív volt, és egyenlegük általában 0,15 BTC és 0,26 BTC között mozgott. A Coinkite azt javasolta, hogy hozzanak létre egy pótmagot egy nem érintett eszközön, küldjenek el egy kis teszttranzakciót, erősítsék meg a fogadó címet a hardver képernyőjén, és őrizzék meg a korábbi biztonsági másolatot, amíg az áttérés sikeresen le nem zajlik.
A sebezhető magok a firmware-frissítések után is veszélyben maradnak
Azok a Coldcard-tulajdonosok, akik sebezhető firmware-t használva generáltak magokat, olyan kockázatoknak vannak kitéve, amelyeket a legújabb javítás telepítése önmagában nem tud megoldani. A Chainalysis azt tanácsolta az érintett felhasználóknak, hogy hozzanak létre egy teljesen új magot a javított hardveren, mielőtt átutalnák a bitcoinjaikat az érintett pénztárcákból.
A cég emellett egy erős BIP-39 jelszó használatát is javasolta a további védelem érdekében. A Chainalysis továbbra is figyelemmel kíséri a kihasználó pénztárcáját, egy konszolidációs címet, valamint a sebezhető privát kulcsokból származó gyanús címek ellen potenciálisan folyamatban lévő támadásokról szóló jelentéseket. A Block közölte, hogy további eredményeket fog közzétenni, amint ez már nem veszélyezteti a nyomozás lefolytatását.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

















