Chainalysis a constatat că atacatorul din cazul Coldcard a furat aproximativ 30 de milioane de dolari în decurs de 10 minute, după ce a vizat în primul rând portofelele cu cele mai mari sume. Furtul, în valoare de peste 38 de milioane de dolari, a afectat 500 de portofele și a scos la iveală riscuri pe termen lung pentru seed-urile create pe firmware vulnerabil.
Atacatorul din cazul Coldcard a furat 30 de milioane de dolari în 10 minute, vizând portofelele cu sume mari

Concluzii cheie
- Atacatorul a furat aproximativ 30 de milioane de dolari în primele 10 minute.
- Anchetatorii au identificat 500 de portofele ale victimelor care au fost golite în decurs de 25 de minute.
- Seed-urile vulnerabile trebuie înlocuite, chiar și după instalarea patch-ului de remediere.
Atacatorul a vizat în primul rând portofelele Coldcard cu cele mai mari solduri
Firma de analiză blockchain Chainalysis a dezvăluit pe 31 iulie că atacatorul a vizat de la început portofelele hardware Coldcard cu valori mari, mărind rapid suma totală furată. Firma a constatat că trei dintre cele mai mari 10 portofele afectate dețineau cel puțin 10 BTC, în valoare de aproximativ 636.000 de dolari în momentul analizei.
O victimă a pierdut aproximativ 1,8 milioane de dolari, în timp ce valoarea cumulată furată a urcat spre 30 de milioane de dolari în primele 10 minute ale operațiunii. Ordinea atacurilor sugerează că atacatorul a examinat populația de portofele disponibile înainte de a începe atacul sistematic.
Chainalysis a raportat:
„Acest model sugerează că atacatorul a studiat portofelele victimelor înainte de a trece la acțiune.”

În aproximativ 25 de minute, atacatorul a golit 500 de portofele distincte, generând o creștere bruscă a valorii furate înainte de a se extinde către soldurile mai mici. Chainalysis a utilizat platforma sa de investigații Reactor pentru a examina fluxul de fonduri, adresele victimelor și concentrarea în rândul celor mai mari pierderi.
Secvența indică un efort deliberat de a maximiza câștigurile inițiale, mai degrabă decât de a procesa portofelele în mod aleatoriu sau urmând ordinea inițială de generare a acestora. Prioritizarea soldurilor mai mari a redus, de asemenea, riscul ca avertismentele, controalele de schimb sau transferurile defensive să limiteze oportunitățile cele mai valoroase ale atacatorului.
Contul unui serviciu plătit de blockchain urmărit în timpul operațiunilor de curățare
Ancheta Block privind golirea portofelelor Coldcard a început după ce echipele de inginerie și securitate Bitcoin ale companiei au primit rapoarte conform cărora portofelele din afara platformei Bitkey a companiei erau golite. Clay Garrett, șeful departamentului de inginerie Bitkey, a descris un model neobișnuit de solicitări care i-a ajutat pe anchetatori să identifice un flux de lucru operațional suspect.
Anchetatorii au stabilit că operatorul utilizase un cont plătit la un furnizor cunoscut de servicii blockchain pentru a interoga adresele sursă și a desfășura activități conexe. Se pare că înregistrările interne ale furnizorului corespundeau cu numărul, momentul și secvența suspectate ale solicitărilor, cu ceea ce Garrett a caracterizat drept o specificitate extraordinară.
Garrett a declarat:
„Furnizorul își presta serviciile standard ca răspuns la solicitări care nu dezvăluiau scopul lor mai larg.”
Block nu a găsit dovezi că furnizorul, al cărui nume nu a fost dezvăluit, ar fi participat în cunoștință de cauză la presupusul furt sau ar fi ajutat în mod intenționat operatorul să îl comită. Compania a contactat direct furnizorul și a început să partajeze informații relevante cu autoritățile competente, limitând în același timp divulgările care ar putea perturba ancheta.
Avizul Coinkite identifică firmware-ul Coldcard afectat
Pe măsură ce anchetatorii au urmărit fondurile furate, Coinkite a reiterat care dispozitive au fost afectate de vulnerabilitatea de bază. Avizul de securitate al companiei privind Coldcard Mk3 a acoperit dispozitivele care generau seed-uri pe versiunile de firmware de la 4.0.1 până la 5.0.3. Constatările inițiale au indicat că modelele Mk4, Q și Mk5 nu au fost afectate, în timp ce rapoartele au asociat aproximativ 594 BTC, în valoare de aproape 38 de milioane de dolari, cu circa 500 de portofele inactive golite în aproximativ 25 de minute.
Multe adrese afectate rămăseseră inactive de ani de zile și dețineau, de obicei, solduri cuprinse între 0,15 BTC și 0,26 BTC. Coinkite a recomandat crearea unei semințe de înlocuire pe un dispozitiv neafectat, efectuarea unei mici tranzacții de test, confirmarea adresei de destinație pe ecranul dispozitivului hardware și păstrarea copiei de rezervă anterioare până la finalizarea cu succes a migrării.
Seed-urile vulnerabile rămân expuse după actualizările de firmware
Proprietarii de Coldcard care au generat seed-uri folosind firmware vulnerabil se confruntă cu riscuri pe care instalarea celui mai recent hotfix nu le poate rezolva singură. Chainalysis a sfătuit utilizatorii afectați să creeze un seed complet nou pe hardware-ul actualizat înainte de a-și transfera bitcoin-ul din portofelele afectate.
Firma a recomandat, de asemenea, utilizarea unei fraze de acces puternice conform standardului BIP-39 pentru protecție suplimentară. Chainalysis continuă să monitorizeze portofelul atacatorului, o adresă de consolidare, precum și rapoartele privind atacurile potențial în curs de desfășurare împotriva adreselor suspectate a fi derivate din chei private vulnerabile. Block a declarat că va publica concluzii suplimentare odată ce acest lucru nu va mai prezenta riscul de a interfera cu ancheta.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.

















