Drevet av
Security

Coldcard-angriper stjal 30 millioner dollar på 10 minutter ved å rette seg mot store lommebøker

Chainalysis fant at Coldcard-angriperen stjal omtrent 30 millioner dollar i løpet av 10 minutter etter å ha prioritert de største lommebøkene. Den totale sveipingen på over 38 millioner dollar nådde 500 lommebøker og avdekket varige risikoer for seeds opprettet på sårbar fastvare.

SKREVET AV
DEL
Coldcard-angriper stjal 30 millioner dollar på 10 minutter ved å rette seg mot store lommebøker

Viktige punkter

  • Angriperen stjal omtrent 30 millioner dollar i løpet av de første 10 minuttene.
  • Etterforskere identifiserte 500 offerlommebøker som ble sveipet i løpet av 25 minutter.
  • Sårbare seeds må erstattes, selv etter installasjon av hotfixen.

Angriperen prioriterte Coldcard-lommebøker med de største saldoene

Blockchain-analysefirmaet Chainalysis avslørte 31. juli at angriperen tidlig rettet seg mot Coldcard-maskinvarelommebøker med høy verdi, noe som raskt økte det totale beløpet som ble stjålet. Firmaet fant at tre av de 10 største berørte lommebøkene hadde minst 10 BTC, verdt omtrent 636 000 dollar under analysen.

Én person mistet rundt 1,8 millioner dollar, mens den samlede verdien som ble tatt, steg mot 30 millioner dollar i løpet av operasjonens første 10 minutter. Rekkefølgen tydet på at angriperen hadde undersøkt den tilgjengelige lommebokpopulasjonen før den systematiske sveipingen startet.

Chainalysis rapporterte:

«Dette mønsteret tyder på at angriperen studerte offerlommebokpopulasjonen før vedkommende gikk videre.»

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Diagram: Chainalysis-data viser at angriperen sveipet de bitcoinene med høyest verdi først, med transaksjonsverdier som falt raskt over tid etter hvert som sveipingen utvidet seg til mindre lommebøker. Kilde: Chainalysis.

I løpet av omtrent 25 minutter tømte angriperen 500 separate lommebøker, noe som ga en bratt økning i stjålet verdi før vedkommende utvidet til mindre saldoer. Chainalysis brukte sin Reactor-etterforskningsplattform til å undersøke strømmen av midler, offeradresser og konsentrasjon blant de største tapene.

Sekvensen indikerer en bevisst innsats for å maksimere tidlig utbytte snarere enn å behandle lommebøker tilfeldig eller følge deres opprinnelige genereringsrekkefølge. Å prioritere større saldoer reduserte også risikoen for at varsler, børsrestriksjoner eller defensive overføringer ville begrense angriperens mest verdifulle muligheter.

Betalt konto hos blokkjede-tjenesteleverandør sporet under sveipene

Blocks etterforskning av Coldcard-tømmingene av lommebøker startet etter at selskapets bitcoin-ingeniør- og sikkerhetsteam mottok rapporter om at lommebøker utenfor selskapets Bitkey-plattform ble tømt. Bitkeys ingeniørleder Clay Garrett beskrev et uvanlig mønster av forespørsler som hjalp etterforskerne med å identifisere en mistenkt operasjonell arbeidsflyt.

Etterforskerne fastslo at operatøren hadde brukt en betalt konto hos en kjent leverandør av blokkjede-tjenester til å gjøre oppslag på kildeadresser og utføre relatert aktivitet. Leverandørens interne registre skal etter sigende ha samsvart med det mistenkte antallet, tidspunktet og rekkefølgen på forespørsler med det Garrett karakteriserte som ekstraordinær presisjon.

Garrett uttalte:

«Leverandøren leverte sine standardtjenester som svar på forespørsler som ikke avslørte deres bredere formål.»

Block fant ingen bevis for at den ikke navngitte leverandøren bevisst deltok i det mistenkte tyveriet eller med hensikt hjalp operatøren med å gjennomføre det. Selskapet kontaktet leverandøren direkte og begynte å dele relevant informasjon med rette myndigheter, samtidig som det begrenset opplysninger som kunne forstyrre etterforskningen.

Coinkite-rådgivning identifiserer berørt Coldcard-fastvare

Mens etterforskerne sporet de stjålne midlene, gjentok Coinkite hvilke enheter som var berørt av den underliggende sårbarheten. Selskapets Coldcard Mk3-sikkerhetsrådgivning omfattet enheter som genererte seeds på fastvareversjoner 4.0.1 til og med 5.0.3. Tidlige funn indikerte at Mk4-, Q- og Mk5-modeller ikke var berørt, mens rapporter knyttet rundt 594 BTC, verdsatt til nær 38 millioner dollar, til cirka 500 inaktive lommebøker som ble sveipet i løpet av omtrent 25 minutter.

Mange berørte adresser hadde vært inaktive i årevis og hadde ofte saldoer fra 0,15 BTC til 0,26 BTC. Coinkite anbefalte å opprette en erstatnings-seed på en ikke-berørt enhet, sende en liten testtransaksjon, bekrefte mottakeradressen på maskinvareskjermen og beholde den forrige sikkerhetskopien til migreringen lykkes.

Sårbare seeds forblir eksponert etter fastvareoppdateringer

Coldcard-eiere som genererte seeds ved bruk av sårbar fastvare, står overfor risikoer som installasjon av den nyeste hotfixen alene ikke kan løse. Chainalysis rådet berørte brukere til å opprette en helt ny seed på patchet maskinvare før de overfører sine bitcoin fra berørte lommebøker.

Firmaet anbefalte også å bruke en sterk BIP-39-passfrase for ekstra beskyttelse. Chainalysis fortsetter å overvåke utnytterens lommebok, en konsolideringsadresse og rapporter om potensielt pågående angrep mot adresser som mistenkes å være avledet fra sårbare private nøkler. Block sa at de vil publisere ytterligere funn når det ikke lenger er fare for å forstyrre etterforskningen.

Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.

Tags i denne artikkelen