Domnevna tretja vala izčrpavanja bitcoinov, povezanih s Coldcardom, je povzročila, da je skupna vrednost zabeleženih incidentov po ocenah dosegla 1.367 BTC, medtem ko so vplačila na borzah in aktivnost denarnic, ki so dolgo časa mirovale, analitikom prinesla še dva dodatna signala, ki jih je treba spremljati.
Število kraja kartic »Coldcard« se je povečalo na 88 milijonov dolarjev, saj so se depoziti na borzah strmo povečali, stare BTC pa so se premaknile

Ključne ugotovitve
- Galaxy je v treh valih zabeležil 1.367 BTC, ki so bili izpraznjeni s 4.585 naslovov.
- Binance in druge borze so 31. julija dodale neto 11.163 BTC.
- Galaxy spremlja 300 naslovov napadalcev, da bi zaznal prvo izhodno porabo.
Tretji val poveča škodo
Galaxy Research je na X razkril, da so trije domnevni vali izpraznili približno 4.585 naslovov in ukradli bitcoine v vrednosti približno 88,6 milijona dolarjev v času analize. Raziskovalna skupina je opozorila, da so njene ugotovitve predhodne in temeljijo izključno na javno dostopnih podatkih iz bitcoinskega blockchaina. Drugi nadzorni panel, imenovan Coldcard Sweep Watch, ocenjuje, da je bila v soboto ob 17. uri po vzhodnoameriškem času (EDT) ukradenih 1.158,8480 BTC.
Po navedbah raziskovalcev podjetja Galaxy je bil prvi val največji, saj je 30. julija v 41 minutah izpraznil 1.082,65 BTC z 1.195 naslovov. Druga operacija je naslednji dan zbrala 76,16 BTC z 1.478 naslovov. Tretji val se je raztezal od 31. julija do 1. avgusta in je iz 1.912 naslovov odnesel približno 208 BTC.

Ta tretja operacija ni izgledala kot preprosto nadaljevanje prvih dveh. Val 1 in 2 sta sredstva usmerjala prek majhnega števila naslovov za zbiranje in hranjenje. Val 3 pa je sredstva žrtev namesto tega poslal v 293 ločenih P2WSH trezorjev, vrste bitcoin naslovov, ki lahko skrivajo pogoje porabe, dokler se kovanci ne premaknejo.
Ločeni trezorji zunanjim opazovalcem otežujejo združevanje sredstev v skupine. Galaxy je pojasnil, da bi ta sprememba lahko nakazovala, da je prvotni napadalec operacijo preoblikoval, potem ko so prva izpraznjenja postala javna, ali da je druga stranka odkrila isti ranljivi nabor naslovov. Samo na podlagi zapisov v verigi blokov ni mogoče ugotoviti, katera razlaga je pravilna.
Galaxy je to aktivnost povezal z ranljivo različico firmware-a Coinkite Coldcard, izdano 17. marca 2021. Noben od prizadetih kovancev ni bil ustvarjen pred to izdajo, mediana naslovov žrtev pa je ostala neaktivna približno 3,5 leta, kar ustreza obnašanju, ki ga pričakujemo pri dolgoročnem hladnem shranjevanju.
Vplačila na borzah kot drugi signal
Medtem ko so raziskovalci kartirali domnevne kraje, so centralizirane borze kriptovalut 31. julija zabeležile strmo povečanje vplačil v bitcoinih. Podatki, ki jih je delil Sani iz Timechainindex.com, so pokazali neto prilive na borzah v višini 11.163 BTC v teku dneva.
River je prejel ocenjenih 3.679 BTC, sledili pa so mu Binance z 3.224 BTC, Kraken z 2.848 BTC in OKX z 1.291 BTC. Centralizirane borze so skupaj prejele 15.205 BTC z neznanih naslovov, kar je v enem samem dnevu močno povečalo njihova prijavljena imetja.

Veliki prilivi na borze pogosto pritegnejo pozornost, saj so kovanice, deponirane na trgovalnih platformah, lahko namenjene prodaji, zavarovanju ali notranjim prenosom v hrambo. Podatki ne dokazujejo, da so vplačila z dne 31. julija prišla od uporabnikov Coldcarda, napadalcev ali kogarkoli, ki se je neposredno odzval na incident.
Časovni okvir je kljub temu precej zanimiv. Varnostni preplah lahko vsekakor spodbudi imetnike, da preuredijo shranjevanje, prenesejo kovanice na borze ali opustijo nastavitve denarnic, ki jim ne zaupajo več. Lahko se tudi ujema z nepovezanimi institucionalnimi prenosi, vplačili strank in knjigovodstvom borz, zaradi česar je skok pritoka sicer pomemben, a ne odločilni.
Veliko neaktivnih bitcoinov se začne premikati
Tretji razvoj dogodkov se je pojavil, ko je veliko število naslovov, ustvarjenih med letoma 2010 in 2017, začelo premikati kovance po devetih do 16 letih nedejavnosti, kot kažejo statistike, ki jih je Bitcoin.com News zbral s spletne strani btcparser.com. Vidne transakcije od 30. julija do 1. avgusta so skupaj znašale približno 306 BTC, vključno s ponavljajočimi se prenosi v višini 10 BTC in 30 BTC.
Ena naslov, ustvarjen 2. julija 2010, je prenesla staro transakcijo coinbase v višini več kot 50 BTC. Med drugimi transakcijami so bili tudi 37,8 BTC z naslova iz leta 2014 ter usklajena skupina prenosov iz treh denarnic, ustvarjenih 29. julija 2017. Te tri denarnice so v istem bloku prenesle 37,5 BTC ter dva ločena zneska po 30 BTC.
Na podlagi razpoložljivih podatkov te neaktivne dejavnosti ni mogoče povezati z izpraznitvami Coldcard. Dejansko je Galaxy Research podrobno navedel, da so bili kovanci domnevnih žrtev vsi ustvarjeni po izdaji ranljive programske opreme leta 2021, medtem ko so mnoge od na novo aktivnih neaktivnih denarnic hranile bitcoine že leta pred obstojem Coldcarda.
Vendar pa, podobno kot pri dejavnosti na borzah, o kateri je poročal Sani, lahko imetniki bitcoinov (BTC), ki so bili dolgo neaktivni, postavljajo pod vprašaj svoje varnostne nastavitve in sredstva preusmerjajo v alternative, vključno s storitvami skrbništva.
Glede na to, kar vemo, je Galaxy Research razkril, da spremlja sedem naslovov za hranjenje iz prvih dveh valov in 293 trezorjev iz tretjega. Prva poraba iz teh trezorjev bi lahko razkrila njihove skripte in pokazala, ali se isti podpisni ključi ali struktura porabe pojavljajo na več naslovih.
Ob objavi tega članka je spletno mnenje ostalo izrazito pesimistično, saj se je BTC trgoval pod 63.000 dolarjev, natančneje pri 62.326 dolarjev na kovanec.
Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.

















