Oferecido por
Security

O invasor do Coldcard roubou US$ 30 milhões em 10 minutos ao atacar carteiras com grandes saldos

A Chainalysis constatou que o invasor do Coldcard roubou cerca de US$ 30 milhões em 10 minutos, após priorizar as carteiras com maiores saldos. A operação, que totalizou mais de US$ 38 milhões, atingiu 500 carteiras e revelou riscos duradouros para as sementes criadas em firmwares vulneráveis.

ESCRITO POR
PARTILHAR
O invasor do Coldcard roubou US$ 30 milhões em 10 minutos ao atacar carteiras com grandes saldos

Principais conclusões

  • O invasor roubou cerca de US$ 30 milhões nos primeiros 10 minutos.
  • Os investigadores identificaram 500 carteiras de vítimas que foram esvaziadas em 25 minutos.
  • As sementes vulneráveis precisam ser substituídas, mesmo após a instalação da correção.

O invasor priorizou as carteiras Coldcard com os maiores saldos

A empresa de análise de blockchain Chainalysis revelou, em 31 de julho, que o invasor teve como alvo, logo no início, carteiras de hardware Coldcard de alto valor, aumentando rapidamente o valor total roubado. A empresa descobriu que três das 10 maiores carteiras afetadas possuíam pelo menos 10 BTC, no valor aproximado de US$ 636.000 durante a análise.

Uma vítima perdeu cerca de US$ 1,8 milhão, enquanto o valor acumulado roubado chegou a US$ 30 milhões nos primeiros 10 minutos da operação. A sequência dos eventos sugere que o invasor tenha examinado o conjunto de carteiras disponíveis antes de iniciar a varredura sistemática.

A Chainalysis relatou:

“Esse padrão sugere que o invasor estudou o conjunto de carteiras das vítimas antes de prosseguir.”

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Gráfico: Os dados da Chainalysis mostram que o invasor esvaziou primeiro as carteiras com maior valor em bitcoins, com os valores das transações diminuindo rapidamente ao longo do tempo à medida que a operação se expandia para carteiras menores. Fonte: Chainalysis.

Em aproximadamente 25 minutos, o invasor esvaziou 500 carteiras distintas, gerando um aumento acentuado no valor roubado antes de se expandir para saldos menores. A Chainalysis utilizou sua plataforma de investigação Reactor para examinar o fluxo de fundos, os endereços das vítimas e a concentração entre as maiores perdas.

A sequência indica um esforço deliberado para maximizar os ganhos iniciais, em vez de processar as carteiras aleatoriamente ou seguir sua ordem original de geração. Priorizar saldos maiores também reduziu o risco de que alertas, controles de câmbio ou transferências defensivas limitassem as oportunidades mais valiosas do invasor.

Conta de serviço de blockchain paga rastreada durante varreduras

A investigação da Block sobre os esvaziamentos da carteira Coldcard começou depois que as equipes de engenharia e segurança de bitcoin da empresa receberam relatos de que carteiras fora da plataforma Bitkey da empresa estavam sendo esvaziadas. O líder de engenharia da Bitkey, Clay Garrett, descreveu um padrão incomum de solicitações que ajudou os investigadores a identificar um fluxo de trabalho operacional suspeito.

Os investigadores determinaram que o operador havia usado uma conta paga em um conhecido provedor de serviços de blockchain para consultar endereços de origem e realizar atividades relacionadas. Os registros internos do provedor supostamente corresponderam ao número, ao momento e à sequência suspeitos das solicitações com o que Garrett caracterizou como uma especificidade extraordinária.

Garrett afirmou:

“O provedor estava prestando seus serviços padrão em resposta a solicitações que não revelavam seu propósito mais amplo.”

A Block não encontrou evidências de que o provedor, cujo nome não foi divulgado, tenha participado conscientemente do suposto roubo ou ajudado intencionalmente o operador a realizá-lo. A empresa entrou em contato diretamente com o provedor e começou a compartilhar informações relevantes com as autoridades competentes, ao mesmo tempo em que limitou divulgações que pudessem prejudicar a investigação.

Aviso da Coinkite identifica firmware do Coldcard afetado

Enquanto os investigadores rastreavam os fundos roubados, a Coinkite reiterou quais dispositivos foram afetados pela vulnerabilidade subjacente. O comunicado de segurança da empresa sobre o Coldcard Mk3 abrangeu dispositivos que geraram sementes nas versões de firmware 4.0.1 a 5.0.3. As primeiras conclusões indicaram que os modelos Mk4, Q e Mk5 não foram afetados, enquanto relatórios associaram cerca de 594 BTC, avaliados em quase US$ 38 milhões, a aproximadamente 500 carteiras inativas que foram esvaziadas em cerca de 25 minutos.

Muitos endereços afetados permaneciam inativos há anos e, em geral, apresentavam saldos que variavam de 0,15 BTC a 0,26 BTC. A Coinkite recomendou criar uma semente substituta em um dispositivo não afetado, enviar uma pequena transação de teste, confirmar o endereço de destino na tela do hardware e manter o backup anterior até que a migração seja bem-sucedida.

Sementes vulneráveis permanecem expostas após atualizações de firmware

Proprietários de Coldcard que geraram sementes usando firmware vulnerável enfrentam riscos que a instalação da correção mais recente, por si só, não consegue resolver. A Chainalysis aconselhou os usuários afetados a criarem uma semente totalmente nova no hardware corrigido antes de transferirem seus bitcoins das carteiras afetadas.

A empresa também recomendou o uso de uma senha forte de acordo com o BIP-39 para proteção adicional. A Chainalysis continua monitorando a carteira do explorador, um endereço de consolidação e relatos de ataques potencialmente em andamento contra endereços suspeitos de serem derivados de chaves privadas vulneráveis. A Block informou que divulgará descobertas adicionais assim que isso não representar mais risco de interferir na investigação.

Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.

Tags nesta história