При поддержке
Security

Злоумышленник, использующий метод «Coldcard», похитил 30 млн долларов за 10 минут, атаковав крупные кошельки

Компания Chainalysis установила, что злоумышленник, атаковавший Coldcard, похитил примерно 30 миллионов долларов в течение 10 минут, уделив при этом первоочередное внимание кошелькам с наибольшими суммами. Операция по сбору средств на сумму более 38 миллионов долларов затронула 500 кошельков и выявила долгосрочные риски, связанные с седами, созданными на уязвимой прошивке.

АВТОР
ПОДЕЛИТЬСЯ
Злоумышленник, использующий метод «Coldcard», похитил 30 млн долларов за 10 минут, атаковав крупные кошельки

Основные выводы

  • Злоумышленник похитил примерно 30 миллионов долларов в течение первых 10 минут.
  • Следователи выявили 500 кошельков жертв, с которых средства были похищены в течение 25 минут.
  • Уязвимые седы необходимо заменить даже после установки исправления.

Злоумышленник в первую очередь нацелился на кошельки Coldcard с наибольшими остатками

31 июля компания Chainalysis, занимающаяся аналитикой блокчейна, сообщила, что злоумышленник с самого начала нацелился на аппаратные кошельки Coldcard с крупными суммами, что позволило ему быстро увеличить общую сумму похищенных средств. Компания установила, что на трех из 10 крупнейших пострадавших кошельков на момент анализа хранилось не менее 10 BTC, стоимость которых составляла примерно 636 000 долларов.

Один из пострадавших потерял около 1,8 млн долларов, а совокупная сумма похищенных средств за первые 10 минут операции приблизилась к 30 млн долларов. Порядок действий указывает на то, что злоумышленник изучил доступные кошельки перед началом систематического обхода.

Chainalysis сообщила:

«Эта закономерность указывает на то, что злоумышленник изучил базу кошельков жертв, прежде чем приступить к действиям».

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
График: Данные Chainalysis показывают, что злоумышленник сначала опустошил кошельки с наибольшей суммой в биткойнах, при этом суммы транзакций быстро снижались по мере того, как опустошение распространялось на кошельки с меньшими остатками. Источник: Chainalysis.

В течение примерно 25 минут злоумышленник опустошил 500 различных кошельков, что привело к резкому увеличению суммы похищенных средств, после чего он перешел к кошелькам с меньшими остатками. Chainalysis использовала свою платформу для расследований Reactor, чтобы проанализировать движение средств, адреса жертв и концентрацию самых крупных убытков.

Такая последовательность действий указывает на целенаправленные усилия по максимизации доходов на раннем этапе, а не на случайную обработку кошельков или следование их первоначальному порядку создания. Приоритет, отданный кошелькам с более крупными остатками, также снизил риск того, что предупреждения, меры контроля со стороны бирж или защитные переводы ограничат наиболее выгодные возможности злоумышленника.

Отслеживание платного аккаунта блокчейн-сервиса во время массовых атак

Расследование компании Block по факту опустошения кошельков Coldcard началось после того, как инженерные и безопасности команды компании, занимающиеся биткойнами, получили сообщения об опустошении кошельков, находящихся за пределами платформы Bitkey. Руководитель инженерного отдела Bitkey Клэй Гарретт описал необычную схему запросов, которая помогла следователям выявить предполагаемый рабочий процесс.

Следователи установили, что оператор использовал платную учетную запись у известного поставщика блокчейн-услуг для запроса исходных адресов и проведения связанных с этим действий. Сообщается, что внутренние записи поставщика соответствовали предполагаемому количеству, времени и последовательности запросов с той степенью точности, которую Гарретт охарактеризовал как «необычайную».

Гарретт заявил:

«Провайдер предоставлял свои стандартные услуги в ответ на запросы, которые не раскрывали их более широкую цель».

Block не обнаружил доказательств того, что неназванный провайдер сознательно участвовал в предполагаемом хищении или намеренно помогал оператору в его осуществлении. Компания напрямую связалась с провайдером и начала передавать соответствующую информацию в компетентные органы, ограничивая при этом раскрытие сведений, которые могли бы помешать расследованию.

В рекомендациях Coinkite указаны версии прошивки Coldcard, подверженные уязвимости

Пока следователи отслеживали похищенные средства, Coinkite вновь уточнила, какие устройства были затронуты данной уязвимостью. Рекомендация компании по безопасности Coldcard Mk3 касалась устройств, генерировавших седы на версиях прошивки от 4.0.1 до 5.0.3. Первые данные показали, что модели Mk4, Q и Mk5 не были затронуты, в то время как, согласно отчетам, примерно 594 BTC на сумму почти 38 миллионов долларов были связаны с около 500 неактивными кошельками, средства с которых были выведены в течение примерно 25 минут.

Многие затронутые адреса оставались неактивными в течение многих лет и, как правило, содержали остатки от 0,15 до 0,26 BTC. Coinkite рекомендовала создать новый сед на незатронутом устройстве, отправить небольшую тестовую транзакцию, подтвердить адрес получателя на экране устройства и сохранить предыдущую резервную копию до тех пор, пока перенос не будет успешно завершен.

Уязвимые седы остаются незащищенными даже после обновления прошивки

Владельцы Coldcard, которые сгенерировали седы с использованием уязвимой прошивки, сталкиваются с рисками, которые невозможно устранить одной лишь установкой последнего исправления. Chainalysis посоветовала затронутым пользователям создать совершенно новый сед на обновленном оборудовании перед переводом своих биткойнов из уязвимых кошельков.

Компания также рекомендовала использовать надежный пароль по стандарту BIP-39 для дополнительной защиты. Chainalysis продолжает отслеживать кошелек злоумышленника, адрес консолидации, а также сообщения о потенциально продолжающихся атаках на адреса, которые, как подозревается, были получены на основе уязвимых закрытых ключей. Компания Block заявила, что опубликует дополнительные выводы, как только это перестанет создавать риск вмешательства в ход расследования.

Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.

Теги в этой статье