Működteti
Security

A Coldcard-támadó 10 perc alatt 30 millió dollárt lopott el, a nagy egyenlegű pénztárcákat célozva meg

A Chainalysis megállapította, hogy a Coldcard elleni támadás során a támadó a legnagyobb pénztárcákat célba véve 10 perc alatt körülbelül 30 millió dollárt lopott el. A több mint 38 millió dolláros lopás 500 pénztárcát érintett, és rámutatott a sebezhető firmware-en létrehozott magokhoz kapcsolódó tartós kockázatokra.

MEGOSZTÁS
A Coldcard-támadó 10 perc alatt 30 millió dollárt lopott el, a nagy egyenlegű pénztárcákat célozva meg

Főbb tanulságok

  • A támadó az első 10 perc alatt körülbelül 30 millió dollárt lopott el.
  • A nyomozók 500 olyan áldozati pénztárcát azonosítottak, amelyeket 25 perc alatt kiürítettek.
  • A sebezhető magokat ki kell cserélni, még a javítócsomag telepítése után is.

A támadó a legnagyobb egyenleggel rendelkező Coldcard-pénztárcákat vette célba

A Chainalysis blokklánc-elemző cég július 31-én közölte, hogy a támadó már a kezdetektől fogva a nagy értékű Coldcard hardveres pénztárcákat vette célba, így gyorsan növelve az ellopott összeget. A cég megállapította, hogy a 10 legnagyobb érintett pénztárca közül háromban legalább 10 BTC volt, ami az elemzés idején körülbelül 636 000 dollár értéknek felelt meg.

Az egyik áldozat körülbelül 1,8 millió dollárt vesztett, míg a művelet első 10 percében az ellopott összeg összértéke 30 millió dollár felé emelkedett. A sorrend arra utalt, hogy a támadó a szisztematikus támadás megkezdése előtt felmérte a rendelkezésre álló pénztárcák állományát.

A Chainalysis a következőket jelentette:

„Ez a mintázat arra utal, hogy a támadó a folytatás előtt tanulmányozta az áldozatok pénztárcáinak állományát.”

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Ábra: A Chainalysis adatai szerint a támadó először a legnagyobb értékű bitcoinokat söpörte el, majd a tranzakciós értékek idővel gyorsan csökkentek, ahogy a támadás kiterjedt a kisebb pénztárcákra is. Forrás: Chainalysis.

Körülbelül 25 perc alatt a támadó 500 különböző pénztárcát ürített ki, ami a lopott érték hirtelen emelkedését eredményezte, mielőtt a kisebb egyenlegekre terjeszkedett volna. A Chainalysis a Reactor nyomozási platformját használta a pénzmozgások, az áldozatok címei és a legnagyobb veszteségek közötti koncentráció vizsgálatára.

A sorrend arra utal, hogy szándékos erőfeszítés történt a korai bevételek maximalizálására, ahelyett, hogy a pénztárcákat véletlenszerűen vagy az eredeti létrehozási sorrendjük szerint dolgozták volna fel. A nagyobb egyenlegek előtérbe helyezése csökkentette azt a kockázatot is, hogy figyelmeztetések, tőzsdei ellenőrzések vagy védekező átutalások korlátozzák a támadó legértékesebb lehetőségeit.

Fizetett blokklánc-szolgáltatási fiók nyomára bukkantak a razziák során

A Block vizsgálata a Coldcard pénztárcák kiürítésével kapcsolatban akkor kezdődött, amikor a vállalat bitcoin-fejlesztői és biztonsági csapatai jelentéseket kaptak arról, hogy a vállalat Bitkey platformján kívüli pénztárcákat ürítenek ki. Clay Garrett, a Bitkey fejlesztési vezetője leírta egy szokatlan kérésmintát, amely segített a nyomozóknak azonosítani egy feltételezett működési munkafolyamatot.

A nyomozók megállapították, hogy az üzemeltető egy jól ismert blokklánc-szolgáltató fizetős fiókját használta a forráscímek lekérdezésére és a kapcsolódó tevékenységek végrehajtására. A szolgáltató belső nyilvántartásai állítólag rendkívüli pontossággal egyeztek meg a gyanúsított kérések számával, időzítésével és sorrendjével – ahogyan Garrett jellemezte.

Garrett kijelentette:

„A szolgáltató a szokásos szolgáltatásait nyújtotta olyan kérésekre válaszul, amelyek nem fedték fel azok tágabb célját.”

A Block nem talált bizonyítékot arra, hogy a névtelen szolgáltató tudatosan részt vett volna a feltételezett lopásban, vagy szándékosan segítette volna az üzemeltetőt annak végrehajtásában. A vállalat közvetlenül felvette a kapcsolatot a szolgáltatóval, és megkezdte a releváns információk megosztását az illetékes hatóságokkal, miközben korlátozta azokat a közzétételeket, amelyek zavarhatnák a nyomozást.

A Coinkite tanácsadója azonosította az érintett Coldcard firmware-eket

Miközben a nyomozók nyomon követték az ellopott pénzeszközöket, a Coinkite ismételten közölte, mely eszközöket érintette az alapul szolgáló sebezhetőség. A vállalat Coldcard Mk3 biztonsági tanácsadása azokat az eszközöket érintette, amelyek a 4.0.1-től 5.0.3-ig terjedő firmware-verziókon generáltak magokat. A korai megállapítások szerint az Mk4, Q és Mk5 modellek nem voltak érintettek, míg a jelentések szerint körülbelül 594 BTC – közel 38 millió dollár értékben – kapcsolódott mintegy 500 inaktív pénztárcához, amelyeket körülbelül 25 perc alatt kiürítettek.

Számos érintett cím évek óta inaktív volt, és egyenlegük általában 0,15 BTC és 0,26 BTC között mozgott. A Coinkite azt javasolta, hogy hozzanak létre egy pótmagot egy nem érintett eszközön, küldjenek el egy kis teszttranzakciót, erősítsék meg a fogadó címet a hardver képernyőjén, és őrizzék meg a korábbi biztonsági másolatot, amíg az áttérés sikeresen le nem zajlik.

A sebezhető magok a firmware-frissítések után is veszélyben maradnak

Azok a Coldcard-tulajdonosok, akik sebezhető firmware-t használva generáltak magokat, olyan kockázatoknak vannak kitéve, amelyeket a legújabb javítás telepítése önmagában nem tud megoldani. A Chainalysis azt tanácsolta az érintett felhasználóknak, hogy hozzanak létre egy teljesen új magot a javított hardveren, mielőtt átutalnák a bitcoinjaikat az érintett pénztárcákból.

A cég emellett egy erős BIP-39 jelszó használatát is javasolta a további védelem érdekében. A Chainalysis továbbra is figyelemmel kíséri a kihasználó pénztárcáját, egy konszolidációs címet, valamint a sebezhető privát kulcsokból származó gyanús címek ellen potenciálisan folyamatban lévő támadásokról szóló jelentéseket. A Block közölte, hogy további eredményeket fog közzétenni, amint ez már nem veszélyezteti a nyomozás lefolytatását.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben