Chainalysis mendapati bahawa penyerang Coldcard mencuri kira-kira $30 juta dalam masa 10 minit selepas mengutamakan dompet terbesar. Sapuan melebihi $38 juta itu melibatkan 500 dompet dan mendedahkan risiko berpanjangan bagi seed yang dicipta pada firmware yang terdedah.
Penyerang Coldcard Mencuri $30J dalam 10 Minit dengan Menyasarkan Dompet Besar

Intipati Utama
- Penyerang mencuri kira-kira $30 juta dalam 10 minit pertama.
- Penyiasat mengenal pasti 500 dompet mangsa yang disapu dalam masa 25 minit.
- Seed yang terdedah perlu diganti, walaupun selepas memasang hotfix.
Penyerang Mengutamakan Dompet Coldcard Dengan Baki Terbesar
Firma analitik blockchain Chainalysis mendedahkan pada 31 Julai bahawa penyerang menyasarkan dompet perkakasan Coldcard bernilai tinggi pada peringkat awal, dengan cepat meningkatkan jumlah keseluruhan yang dicuri. Firma itu mendapati bahawa tiga daripada 10 dompet terbesar yang terjejas memegang sekurang-kurangnya 10 BTC, bernilai kira-kira $636,000 semasa analisis.
Seorang mangsa kehilangan kira-kira $1.8 juta, manakala nilai terkumpul yang diambil meningkat menghampiri $30 juta dalam 10 minit pertama operasi tersebut. Susunan itu menunjukkan bahawa penyerang telah meneliti populasi dompet yang tersedia sebelum memulakan sapuan sistematik.
Chainalysis melaporkan:
“Corak ini menunjukkan bahawa penyerang mengkaji populasi dompet mangsa sebelum meneruskan.”

Dalam tempoh kira-kira 25 minit, penyerang mengosongkan 500 dompet yang berbeza, menghasilkan lonjakan ketara dalam nilai yang dicuri sebelum mengembang kepada baki yang lebih kecil. Chainalysis menggunakan platform penyiasatan Reactor untuk meneliti aliran dana, alamat mangsa, dan tumpuan kerugian terbesar.
Urutan ini menunjukkan usaha yang disengajakan untuk memaksimumkan hasil awal, bukannya memproses dompet secara rawak atau mengikut turutan penjanaan asalnya. Mengutamakan baki yang lebih besar juga mengurangkan risiko bahawa amaran, kawalan bursa, atau pemindahan defensif akan mengehadkan peluang penyerang yang paling bernilai.
Akaun Perkhidmatan Blockchain Berbayar Dikesan Semasa Sapuan
Siasatan Block terhadap pengosongan dompet Coldcard bermula selepas pasukan kejuruteraan bitcoin dan keselamatan syarikat menerima laporan bahawa dompet di luar platform Bitkey milik syarikat sedang dikosongkan. Ketua Kejuruteraan Bitkey Clay Garrett menerangkan corak permintaan yang luar biasa yang membantu penyiasat mengenal pasti aliran kerja operasi yang disyaki.
Penyiasat menentukan bahawa operator telah menggunakan akaun berbayar di penyedia perkhidmatan blockchain yang terkenal untuk menyoal alamat sumber dan menjalankan aktiviti berkaitan. Rekod dalaman penyedia tersebut dilaporkan sepadan dengan bilangan, masa, dan urutan permintaan yang disyaki, dengan apa yang Garrett sifatkan sebagai ketepatan yang luar biasa.
Garrett menyatakan:
“Penyedia itu membekalkan perkhidmatan standardnya sebagai tindak balas kepada permintaan yang tidak mendedahkan tujuan lebih luasnya.”
Block tidak menemui bukti bahawa penyedia yang tidak dinamakan itu secara sedar mengambil bahagian dalam kecurian yang disyaki atau sengaja membantu operator melaksanakannya. Syarikat menghubungi penyedia itu secara langsung dan mula berkongsi maklumat yang berkaitan dengan pihak berkuasa yang sesuai sambil mengehadkan pendedahan yang boleh mengganggu siasatan.
Nasihat Coinkite Mengenal Pasti Firmware Coldcard Yang Terjejas
Ketika penyiasat menjejaki dana yang dicuri, Coinkite mengulangi peranti mana yang terjejas oleh kelemahan asas tersebut. Nasihat keselamatan Coldcard Mk3 syarikat meliputi peranti yang menjana seed pada versi firmware 4.0.1 hingga 5.0.3. Penemuan awal menunjukkan bahawa model Mk4, Q, dan Mk5 tidak terjejas, manakala laporan mengaitkan kira-kira 594 BTC, bernilai hampir $38 juta, dengan sekitar 500 dompet tidak aktif yang disapu dalam kira-kira 25 minit.
Banyak alamat yang terjejas kekal tidak aktif selama bertahun-tahun dan lazimnya memegang baki antara 0.15 BTC hingga 0.26 BTC. Coinkite mengesyorkan mencipta seed pengganti pada peranti yang tidak terjejas, menghantar transaksi ujian kecil, mengesahkan alamat penerima pada skrin perkakasan, dan mengekalkan sandaran terdahulu sehingga migrasi berjaya.
Seed Yang Terdedah Kekal Berisiko Selepas Kemas Kini Firmware
Pemilik Coldcard yang menjana seed menggunakan firmware yang terdedah berdepan risiko yang tidak dapat diselesaikan hanya dengan memasang hotfix terkini. Chainalysis menasihatkan pengguna yang terjejas untuk mencipta seed yang baharu sepenuhnya pada perkakasan yang telah ditampal sebelum memindahkan bitcoin mereka daripada dompet yang terjejas.
Firma itu juga mengesyorkan menggunakan frasa laluan BIP-39 yang kukuh untuk perlindungan tambahan. Chainalysis terus memantau dompet pengeksploitasi, alamat penggabungan, dan laporan tentang kemungkinan serangan yang masih berterusan terhadap alamat yang disyaki terbit daripada kunci peribadi yang terdedah. Block berkata ia akan mengeluarkan penemuan tambahan apabila berbuat demikian tidak lagi berisiko mengganggu siasatan.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.

















