Aangedreven door
Security

De Coldcard-hack heeft inmiddels 116 miljoen dollar opgeleverd. Een vierde golf blijft zijn tol eisen

De hack op de Coldcard-hardwareportemonnee heeft in vier afzonderlijke golven een schade van 116 miljoen dollar (mogelijk meer) veroorzaakt, en volgens Coinkite behoorden de afgelopen drie dagen tot de zwaarste in de geschiedenis van het bedrijf.

GESCHREVEN DOOR
DELEN
De Coldcard-hack heeft inmiddels 116 miljoen dollar opgeleverd. Een vierde golf blijft zijn tol eisen

Belangrijkste punten

  • Bij de Coldcard-hack is 1.816 BTC, ter waarde van ongeveer 116 miljoen dollar, gestolen van meer dan 5.200 adressen.
  • Galaxy Research meldt dat de sweep-snelheid van golf 4 op 3 augustus 45 keer zo hoog was als het referentieniveau van vóór het incident.
  • Coinkite dringt er bij Coldcard-gebruikers op aan om hun geld onmiddellijk over te maken na een RNG-fout in de firmware van 2021.

Vier golven in vier dagen

Wat begon als een diefstal van naar schatting $30 miljoen, is in minder dan een week meer dan verdrievoudigd. Bitcoin.com News bracht als eerste verslag uit over de aanval toen deze aan het licht kwam, waarbij het bedrag steeg met elke nieuwe golf van transacties die aanvallers uit door Coldcard gegenereerde wallets hebben gehaald: van een eerste golf waarbij in de eerste tien minuten 30 miljoen dollar werd overgeheveld, naar ongeveer 75 miljoen dollar na een tweede golf, tot bijna 89 miljoen dollar toen de diefstal zich uitbreidde naar 4.500 adressen.

Het bedrag staat nu op ongeveer 116 miljoen dollar, verdeeld over 1.816 BTC die zijn weggehaald uit meer dan 5.200 individuele adressen. Galaxy Research, dat de aanval in realtime heeft gevolgd, bevestigde op 3 augustus een vierde golf die, na correcties op eerdere cijfers, alleen al ongeveer 449 BTC verplaatste.

Alex Thorn, hoofd van het bedrijf, beschreef de recentste activiteit als een waarschijnlijke „vierde georganiseerde golf“ van diefstallen, waarbij hij wees op een overheidssnelheid van 13,8 overboekingen per blok, tegenover een controlevenster van slechts 0,3 overboekingen per blok vóór het incident – ofwel ongeveer 45 keer de normale basisactiviteit.

Coldcard wallet hack update De analyse van Thorn suggereert dat het patroon wijst op meerdere groepen die parallel door de kwetsbare sleutelruimte razen, in plaats van één enkele aanvaller die zijn operatie methodisch uitbreidt. Dit detail is van belang omdat het impliceert dat de diefstal in vlagen zou kunnen doorgaan, naarmate verschillende actoren onafhankelijk van elkaar ontdekken welke adressen nog steeds kwetsbaar zijn.

Waarom de fout in de willekeurige getallen van belang is

De hoofdoorzaak gaat verder terug dan deze week, aangezien een firmware-update uit 2021 voor bepaalde Coldcard-apparaten het proces voor het genereren van wallet-seeds veranderde van een sterke, op hardware gebaseerde bron van willekeurigheid naar een softwarepatroon dat voorspelbaar bleek te zijn. Dit betekent dat elke wallet-seed die op de getroffen firmware werd aangemaakt, in theorie kon worden geraden in plaats van via brute-force te worden gekraakt.

Tijdens de eerste chaos weigerde ZachXBT te helpen bij het opsporen van de gestolen middelen, waardoor slachtoffers en onafhankelijke onderzoekers in een race terechtkwamen tegen aanvallers die al precies wisten welke adressen kwetsbaar waren.

Die voorsprong is de reden waarom de grootste wallets als eerste werden getroffen. Aanvallers richtten zich binnen enkele minuten nadat de kwetsbaarheid actief werd op de grootste saldi, en hadden binnen ongeveer 25 minuten al honderden bitcoin uit wallets met één handtekening weggehaald, nog voordat de meeste houders enig vermoeden hadden dat hun geld in gevaar was.

Alle gecompromitteerde adressen zijn terug te voeren op wallet-seeds die zijn gegenereerd nadat de gebrekkige firmware in maart 2021 werd uitgebracht, wat betekent dat het beveiligingslek al meer dan vijf jaar stilletjes heeft bestaan, totdat iemand het deze maand ontdekte en begon te misbruiken.

De reactie van Coinkite en wat er nu gaat gebeuren

Coinkite, de Canadese fabrikant achter Coldcard, heeft de omvang van de schade direct erkend. In een verklaring over de aanhoudende diefstallen zei het bedrijf "de afgelopen drie dagen behoren tot de zwaarste in de geschiedenis van dit bedrijf, en voor veel mensen die dit lezen, waren ze zelfs nog veel erger", en adviseerde het iedereen die een wallet-seed op een Coldcard-apparaat heeft gegenereerd ten zeerste om hun geld zo snel mogelijk over te zetten naar een nieuwe, veilig gegenereerde wallet.

Slachtoffers die nog bezig zijn met dit proces, hebben een korte tijd om „Replace-By-Fee“-transacties te proberen op nog niet-bevestigde overboekingen, hoewel die optie alleen helpt als de „sweep“ van een aanvaller nog niet op de blockchain is bevestigd.

Ten slotte hebben mensen uit de sector, zoals Anthony Pompliano, het verhaal weerlegd dat de hack op bitcoin zelf plaatsvond, met het argument dat de fout duidelijk in de firmware van Coldcard zat en niet in het BTC-protocol.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

Tags in dit verhaal