Firma Chainalysis ustaliła, że sprawca ataku na Coldcard ukradł około 30 milionów dolarów w ciągu 10 minut, skupiając się najpierw na największych portfelach. Wykradnięcie ponad 38 milionów dolarów objęło 500 portfeli i ujawniło długotrwałe zagrożenia związane z kluczami seed utworzonymi na podatnym na ataki oprogramowaniu układowym.
Haker wykorzystujący metodę „coldcard” ukradł 30 mln dolarów w ciągu 10 minut, atakując portfele z dużymi kwotami

Najważniejsze wnioski
- W ciągu pierwszych 10 minut haker ukradł około 30 milionów dolarów.
- Śledczy zidentyfikowali 500 portfeli ofiar, z których środki zostały wykradzione w ciągu 25 minut.
- Podatne na ataki klucze seedowe wymagają wymiany, nawet po zainstalowaniu poprawki.
Atakujący skupił się na portfelach Coldcard z największymi saldami
Firma Chainalysis zajmująca się analizą łańcucha bloków ujawniła 31 lipca, że atakujący od samego początku skupił się na portfelach sprzętowych Coldcard o dużej wartości, co szybko zwiększyło łączną kwotę skradzionych środków. Firma ustaliła, że trzy z 10 największych dotkniętych atakiem portfeli zawierały co najmniej 10 BTC, o wartości około 636 000 dolarów w momencie przeprowadzania analizy.
Jedna z ofiar straciła około 1,8 miliona dolarów, a łączna wartość skradzionych środków wzrosła do 30 milionów dolarów w ciągu pierwszych 10 minut operacji. Kolejność ataków sugerowała, że atakujący przeanalizował dostępną populację portfeli przed rozpoczęciem systematycznego ataku.
Chainalysis poinformowała:
„Ten schemat sugeruje, że atakujący przeanalizował populację portfeli ofiar przed przystąpieniem do działania”.

W ciągu około 25 minut atakujący opróżnił 500 różnych portfeli, co spowodowało gwałtowny wzrost wartości skradzionych środków, po czym rozszerzył działania na portfele o mniejszych saldach. Firma Chainalysis wykorzystała swoją platformę śledczą Reactor do zbadania przepływu środków, adresów ofiar oraz koncentracji największych strat.
Sekwencja działań wskazuje na celowe dążenie do maksymalizacji wczesnych zysków, a nie na losowe przetwarzanie portfeli lub postępowanie zgodnie z ich pierwotną kolejnością utworzenia. Priorytetowe traktowanie większych sald zmniejszyło również ryzyko, że ostrzeżenia, kontrole wymiany walut lub transfery zabezpieczające ograniczyłyby najcenniejsze możliwości atakującego.
Śledzenie płatnego konta usługi blockchain podczas akcji
Dochodzenie firmy Block w sprawie opróżniania portfeli Coldcard rozpoczęło się po tym, jak zespoły inżynierów i bezpieczeństwa ds. bitcoina otrzymały zgłoszenia o opróżnianiu portfeli spoza platformy Bitkey należącej do firmy. Kierownik ds. inżynierii Bitkey, Clay Garrett, opisał nietypowy wzorzec zapytań, który pomógł śledczym zidentyfikować podejrzany schemat działania.
Śledczy ustalili, że operator korzystał z płatnego konta u znanego dostawcy usług blockchainowych w celu wyszukiwania adresów źródłowych i prowadzenia powiązanych działań. Wewnętrzne rejestry dostawcy rzekomo potwierdziły podejrzaną liczbę, czas i sekwencję żądań z niezwykłą precyzją, jak to scharakteryzował Garrett.
Garrett stwierdził:
„Dostawca świadczył swoje standardowe usługi w odpowiedzi na żądania, które nie ujawniały ich szerszego celu”.
Block nie znalazł żadnych dowodów na to, że nienazwany dostawca świadomie uczestniczył w domniemanej kradzieży lub celowo pomagał operatorowi w jej przeprowadzeniu. Firma skontaktowała się bezpośrednio z dostawcą i rozpoczęła przekazywanie odpowiednich informacji właściwym organom, ograniczając jednocześnie ujawnianie informacji, które mogłyby zakłócić przebieg śledztwa.
Komunikat Coinkite identyfikuje oprogramowanie sprzętowe Coldcard, którego dotyczy problem
W miarę jak śledczy namierzali skradzione środki, firma Coinkite ponownie wskazała, które urządzenia były narażone na tę lukę. Komunikat bezpieczeństwa firmy dotyczący Coldcard Mk3 obejmował urządzenia generujące klucze początkowe w oprogramowaniu sprzętowym w wersjach od 4.0.1 do 5.0.3. Wstępne ustalenia wskazywały, że modele Mk4, Q i Mk5 nie były narażone na tę lukę, natomiast raporty wskazywały na powiązanie około 594 BTC, o wartości prawie 38 milionów dolarów, z około 500 nieaktywnymi portfelami, z których środki zostały wyczyszczone w ciągu około 25 minut.
Wiele z dotkniętych adresów pozostawało nieaktywnych od lat i zazwyczaj zawierało salda w przedziale od 0,15 BTC do 0,26 BTC. Coinkite zaleciło utworzenie zastępującego klucza początkowego na urządzeniu, które nie jest narażone na lukę, wysłanie niewielkiej transakcji testowej, potwierdzenie adresu odbiorcy na ekranie urządzenia oraz zachowanie poprzedniej kopii zapasowej do czasu pomyślnego zakończenia migracji.
Narażone klucze seed pozostają zagrożone nawet po aktualizacji oprogramowania sprzętowego
Właściciele kart Coldcard, którzy wygenerowali klucze przy użyciu podatnego na ataki oprogramowania sprzętowego, narażeni są na ryzyko, którego nie da się wyeliminować wyłącznie poprzez zainstalowanie najnowszej poprawki. Firma Chainalysis doradziła poszkodowanym użytkownikom utworzenie całkowicie nowego klucza na sprzęcie z zainstalowaną poprawką przed przeniesieniem bitcoinów z dotkniętych problemem portfeli.
Firma zaleciła również stosowanie silnego hasła zgodnego ze standardem BIP-39 w celu zapewnienia dodatkowej ochrony. Chainalysis nadal monitoruje portfel wykorzystujący lukę, adres konsolidacyjny oraz doniesienia o potencjalnie trwających atakach na adresy, co do których istnieje podejrzenie, że pochodzą z podatnych na ataki kluczy prywatnych. Firma Block oświadczyła, że opublikuje dodatkowe ustalenia, gdy nie będzie to już wiązało się z ryzykiem zakłócenia śledztwa.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.

















