Spoločnosť Chainalysis zistila, že útočník v prípade Coldcard ukradol približne 30 miliónov dolárov v priebehu 10 minút po tom, čo sa zameral na najväčšie peňaženky. Útok, pri ktorom bolo odcudzených viac ako 38 miliónov dolárov, zasiahol 500 peňaženiek a odhalil trvalé riziká spojené so seedmi vytvorenými na zraniteľnom firmvéri.
Útočník využívajúci metódu „Coldcard“ ukradol za 10 minút 30 miliónov dolárov tým, že sa zameral na veľké peňaženky

Kľúčové závery
- Útočník ukradol približne 30 miliónov dolárov počas prvých 10 minút.
- Vyšetrovatelia identifikovali 500 peňaženiek obetí, z ktorých boli prostriedky odcudzené v priebehu 25 minút.
- Zraniteľné seed kódy je potrebné vymeniť aj po inštalácii opravy.
Útočník sa zameral na peňaženky Coldcard s najvyššími zostatky
Spoločnosť Chainalysis, ktorá sa zaoberá analýzou blockchainu, 31. júla odhalila, že útočník sa hneď na začiatku zameral na hardvérové peňaženky Coldcard s vysokou hodnotou, čím rýchlo zvýšil celkovú sumu ukradnutých prostriedkov. Spoločnosť zistila, že tri z 10 najväčších postihnutých peňaženiek obsahovali počas analýzy najmenej 10 BTC v hodnote približne 636 000 dolárov.
Jedna obeť prišla o približne 1,8 milióna dolárov, pričom kumulatívna hodnota odcudzených prostriedkov sa počas prvých 10 minút operácie vyšplhala na 30 miliónov dolárov. Toto poradie naznačuje, že útočník si pred začatím systematického útoku preskúmal dostupnú populáciu peňaženiek.
Spoločnosť Chainalysis uviedla:
„Tento vzor naznačuje, že útočník si pred začatím akcie preskúmal populáciu peňaženiek obetí.“

Za približne 25 minút útočník vyprázdnil 500 rôznych peňaženiek, čo viedlo k prudkému nárastu hodnoty ukradnutých prostriedkov, než sa zameral na menšie zostatky. Spoločnosť Chainalysis použila svoju vyšetrovaciu platformu Reactor na preskúmanie toku finančných prostriedkov, adries obetí a koncentrácie najväčších strát.
Tento postup naznačuje zámerné úsilie maximalizovať počiatočné výnosy namiesto náhodného spracovávania peňaženiek alebo postupovania podľa ich pôvodného poradia vytvorenia. Uprednostňovanie väčších zostatkov tiež znížilo riziko, že varovania, kontrolné mechanizmy búrz alebo preventívne prevody obmedzia najcennejšie príležitosti útočníka.
Vysledovanie účtu platenej blockchainovej služby počas útokov
Vyšetrovanie spoločnosti Block týkajúce sa vyprázdňovania peňaženiek Coldcard začalo po tom, čo tímy spoločnosti zodpovedné za vývoj a bezpečnosť bitcoinu dostali hlásenia, že dochádza k vyprázdňovaniu peňaženiek mimo platformy Bitkey. Vedúci vývoja Bitkey Clay Garrett opísal nezvyčajný vzor žiadostí, ktorý pomohol vyšetrovateľom identifikovať podozrivý operačný postup.
Vyšetrovatelia zistili, že prevádzkovateľ používal platený účet u známeho poskytovateľa blockchainových služieb na vyhľadávanie zdrojových adries a vykonávanie súvisiacich činností. Vnútorné záznamy poskytovateľa údajne zodpovedali podozrivému počtu, načasovaniu a postupnosti požiadaviek s tým, čo Garrett charakterizoval ako mimoriadnu špecifickosť.
Garrett uviedol:
„Poskytovateľ poskytoval svoje štandardné služby v reakcii na požiadavky, ktoré neodhaľovali ich širší účel.“
Spoločnosť Block nenašla žiadne dôkazy o tom, že by tento nemenovaný poskytovateľ vedome participoval na podozrivej krádeži alebo úmyselne pomáhal prevádzkovateľovi pri jej vykonaní. Spoločnosť kontaktovala poskytovateľa priamo a začala zdieľať relevantné informácie s príslušnými orgánmi, pričom obmedzila zverejňovanie informácií, ktoré by mohli narušiť vyšetrovanie.
Upozornenie spoločnosti Coinkite identifikuje postihnutý firmvér zariadení Coldcard
Keď vyšetrovatelia sledovali stopy po ukradnutých prostriedkoch, spoločnosť Coinkite opätovne upresnila, ktoré zariadenia boli ovplyvnené danou zraniteľnosťou. Bezpečnostné upozornenie spoločnosti týkajúce sa zariadenia Coldcard Mk3 sa vzťahovalo na zariadenia, ktoré generovali seed kódy vo verziách firmvéru 4.0.1 až 5.0.3. Počiatočné zistenia naznačovali, že modely Mk4, Q a Mk5 neboli postihnuté, zatiaľ čo správy spájali približne 594 BTC v hodnote takmer 38 miliónov dolárov s asi 500 neaktívnymi peňaženkami, z ktorých boli prostriedky vyprázdnené v priebehu približne 25 minút.
Mnohé postihnuté adresy zostávali neaktívne celé roky a zvyčajne obsahovali zostatky v rozmedzí od 0,15 BTC do 0,26 BTC. Spoločnosť Coinkite odporučila vytvoriť náhradný seed na nepostihnutom zariadení, odoslať malú testovaciu transakciu, potvrdiť prijímaciu adresu na obrazovke hardvéru a uchovať si predchádzajúcu zálohu, kým sa migrácia úspešne dokončí.
Zraniteľné seed kódy zostávajú vystavené riziku aj po aktualizácii firmvéru
Majitelia zariadení Coldcard, ktorí vygenerovali seed kľúče pomocou zraniteľného firmvéru, čelia rizikám, ktoré nemožno vyriešiť len inštaláciou najnovšej opravy. Spoločnosť Chainalysis odporučila postihnutým používateľom, aby si na opravenom hardvéri vytvorili úplne nový seed kľúč predtým, ako prevedú svoje bitcoiny z postihnutých peňaženiek.
Spoločnosť tiež odporučila používať silnú heslovú frázu podľa BIP-39 na dodatočnú ochranu. Spoločnosť Chainalysis naďalej monitoruje peňaženku útočníka, konsolidačnú adresu a hlásenia o potenciálne prebiehajúcich útokoch na adresy, u ktorých existuje podozrenie, že pochádzajú zo zraniteľných súkromných kľúčov. Spoločnosť Block uviedla, že zverejní ďalšie zistenia, akonáhle to už nebude ohrozovať vyšetrovanie.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.

















