Poganja
Security

Napadalec iz skupine Coldcard je v 10 minutah ukradel 30 milijonov dolarjev, pri čemer je napadel velike denarnice

Podjetje Chainalysis je ugotovilo, da je napadalec v primeru Coldcard v 10 minutah ukradel približno 30 milijonov dolarjev, pri čemer je najprej izbral največje denarnice. Pri tem je izpraznil več kot 38 milijonov dolarjev iz 500 denarnic in s tem razkril trajna tveganja za semena, ustvarjena na ranljivi vgrajeni programski opremi.

DELI
Napadalec iz skupine Coldcard je v 10 minutah ukradel 30 milijonov dolarjev, pri čemer je napadel velike denarnice

Ključne ugotovitve

  • Napadalec je v prvih 10 minutah ukradel približno 30 milijonov dolarjev.
  • Preiskovalci so v 25 minutah identificirali 500 denarnic žrtev, iz katerih so bili ukradeni sredstva.
  • Ranljiva semena je treba zamenjati, tudi po namestitvi popravka.

Napadalec je najprej napadel denarnice Coldcard z največjimi stanji

Podjetje za analizo verige blokov Chainalysis je 31. julija razkrilo, da je napadalec že na začetku napadel visokovredne strojne denarnice Coldcard, s čimer je hitro povečal skupni znesek ukradenih sredstev. Podjetje je ugotovilo, da so tri od 10 največjih prizadetih denarnic med analizo vsebovale vsaj 10 BTC, vrednih približno 636.000 dolarjev.

Ena žrtev je izgubila približno 1,8 milijona dolarjev, medtem ko je skupna vrednost ukradenih sredstev v prvih 10 minutah operacije narasla na 30 milijonov dolarjev. Vrstni red napadov kaže, da je napadalec pred začetkom sistematičnega napada preučil populacijo razpoložljivih denarnic.

Podjetje Chainalysis je poročalo:

»Ta vzorec kaže, da je napadalec pred nadaljevanjem preučil populacijo denarnic žrtev.«

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Graf: Podatki podjetja Chainalysis kažejo, da je napadalec najprej izpraznil bitcoin denarnice z najvišjo vrednostjo, vrednosti transakcij pa so se s časom hitro zniževale, ko se je izpraznjevanje razširilo na manjše denarnice. Vir: Chainalysis.

V približno 25 minutah je napadalec izpraznil 500 različnih denarnic, kar je povzročilo strmo povečanje ukradene vrednosti, preden se je razširil na manjša stanja. Podjetje Chainalysis je uporabilo svojo preiskovalno platformo Reactor za preučitev toka sredstev, naslovov žrtev in koncentracije med največjimi izgubami.

Zaporedje kaže na namerno prizadevanje za maksimiranje zgodnjih iztržkov, namesto naključnega obdelovanja denarnic ali upoštevanja njihovega prvotnega vrstnega reda. Dajanje prednosti večjim zneskom je prav tako zmanjšalo tveganje, da bi opozorila, nadzor nad menjavo ali preventivni prenosi omejili najbolj dragocene priložnosti napadalca.

Sledenje plačanemu računu storitve Blockchain med izpraznitvami

Preiskava podjetja Block v zvezi z izpraznitvami denarnic Coldcard se je začela, potem ko so inženirski in varnostni timi podjetja za bitcoin prejeli poročila, da se izpraznjujejo denarnice zunaj platforme Bitkey podjetja. Vodja inženiringa pri Bitkeyju, Clay Garrett, je opisal nenavaden vzorec zahtevkov, ki je preiskovalcem pomagal identificirati domnevni operativni potek dela.

Preiskovalci so ugotovili, da je operater uporabil plačljiv račun pri znanem ponudniku storitev na blokovni verigi za poizvedovanje naslovov virov in izvajanje s tem povezanih dejavnosti. Notranji zapisi ponudnika so se po poročanju ujemali z domnevnim številom, časom in zaporedjem zahtevkov, kar je Garrett označil kot izjemno natančnost.

Garrett je izjavil:

»Ponudnik je zagotavljal svoje standardne storitve v odgovor na zahteve, ki niso razkrivale njihovega širšega namena.«

Block ni našel dokazov, da bi neimenovani ponudnik zavestno sodeloval pri domnevni kraji ali namerno pomagal operaterju pri njenem izvedbi. Podjetje se je neposredno obrnilo na ponudnika in začelo deliti ustrezne informacije s pristojnimi organi, pri čemer je omejilo razkritja, ki bi lahko ovirala preiskavo.

Coinkite v varnostnem obvestilu opredeli prizadeto programsko opremo Coldcard

Medtem ko so preiskovalci sledili ukradenim sredstvom, je podjetje Coinkite ponovno poudarilo, katere naprave je prizadela zadevna ranljivost. Varnostno obvestilo podjetja za Coldcard Mk3 je zajemalo naprave, ki so ustvarjale semena na različicah firmwareja od 4.0.1 do 5.0.3. Prve ugotovitve so pokazale, da modeli Mk4, Q in Mk5 niso bili prizadeti, medtem ko so poročila povezovala približno 594 BTC, vrednih skoraj 38 milijonov dolarjev, s približno 500 neaktivnimi denarnicami, izpraznjenimi v približno 25 minutah.

Mnoge prizadete naslove so bile že več let neaktivne, njihova stanja pa so se običajno gibala med 0,15 BTC in 0,26 BTC. Coinkite je priporočilo, da uporabniki ustvarijo nadomestno seme na neprizadeti napravi, pošljejo majhno testno transakcijo, potrdijo naslov prejemnika na zaslonu naprave ter ohranijo prejšnjo varnostno kopijo, dokler migracija ne bo uspešna.

Ranljivi semenski izrazi ostajajo izpostavljeni tudi po posodobitvah strojne programske opreme

Lastniki kartic Coldcard, ki so semena ustvarili z uporabo ranljive programske opreme, so izpostavljeni tveganjem, ki jih namestitev najnovejšega popravka sama po sebi ne more odpraviti. Podjetje Chainalysis je prizadetim uporabnikom svetovalo, naj na popravljeni strojni opremi ustvarijo povsem novo seme, preden prenesejo svoje bitcoine iz prizadetih denarnic.

Podjetje je za dodatno zaščito priporočilo tudi uporabo močne geselske fraze po standardu BIP-39. Chainalysis še naprej spremlja denarnico izkoriščevalca, konsolidacijski naslov ter poročila o morebitnih še vedno trajajočih napadih na naslove, za katere se sumi, da izhajajo iz ranljivih zasebnih ključev. Podjetje Block je napovedalo, da bo objavilo dodatne ugotovitve, ko to ne bo več ogrožalo preiskave.

Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.

Oznake v tem članku