Drivs av
Security

Coldcard-hacket har just nått 116 miljoner dollar. Den fjärde vågen fortsätter att tömma kontona

Hacket mot hårdvaruplånboken Coldcard har vuxit till 116 miljoner dollar (möjligen mer) fördelat på fyra separata vågor, och Coinkite uppger att de senaste tre dagarna har varit bland de svåraste i företagets historia.

SKRIVEN AV
DELA
Coldcard-hacket har just nått 116 miljoner dollar. Den fjärde vågen fortsätter att tömma kontona

Viktiga slutsatser

  • Coldcard-hacket har stulit 1 816 BTC, värda cirka 116 miljoner dollar, från över 5 200 adresser.
  • Galaxy Research uppger att svängningsfrekvensen under våg 4 den 3 augusti nådde 45 gånger nivån före incidenten.
  • Coinkite uppmanar Coldcard-användare att flytta sina medel omedelbart efter en RNG-brist i firmware från 2021.

Fyra vågor på fyra dagar

Det som började som en stöld på uppskattningsvis 30 miljoner dollar har mer än tredubblats på mindre än en vecka. Bitcoin.com News rapporterade först om säkerhetsluckan när den upptäcktes, och siffran har stigit med varje ny våg av transaktioner som angriparna har hämtat från plånböcker genererade av Coldcard: från en inledande våg som flyttade 30 miljoner dollar under de första tio minuterna, till ungefär 75 miljoner dollar efter en andra våg, till nästan 89 miljoner dollar när stölden spred sig till 4 500 adresser.

Siffran ligger nu på cirka 116 miljoner dollar fördelat på 1 816 BTC som hämtats från mer än 5 200 enskilda adresser. Galaxy Research, som har följt utnyttjandet i realtid, bekräftade en fjärde våg den 3 augusti som enbart flyttade ungefär 449 BTC efter korrigeringar av tidigare siffror.

Företagets chef Alex Thorn beskrev den senaste aktiviteten som en trolig ”fjärde organiserad våg” av stölder och pekade på en överföringstakt på 13,8 överföringar per block, jämfört med ett kontrollfönster före incidenten på endast 0,3 överföringar per block – vilket motsvarar ungefär 45 gånger den normala basaktiviteten.

Coldcard wallet hack update Thorns analys tyder på att mönstret pekar på flera grupper som tävlar parallellt i det sårbara nyckelutrymmet, snarare än en enskild angripare som metodiskt utökar sin verksamhet – en detalj som är viktig eftersom den antyder att stölderna kan fortsätta i omgångar allteftersom olika aktörer oberoende av varandra upptäcker vilka adresser som fortfarande är utsatta.

Varför bristen i slumptalsgeneratorn är viktig

Den grundläggande orsaken går längre tillbaka än till denna vecka, eftersom en firmwareuppdatering från 2021 för vissa Coldcard-enheter bytte ut plånbokens process för generering av seed från en stark hårdvarubaserad slumpkäll till ett mjukvarumönster som visade sig vara förutsägbart, vilket innebär att alla plånboks-seeds som skapades på den drabbade firmwaren i teorin kunde gissas istället för att kräva brute-force-attacker.

Under den inledande förvirringen vägrade ZachXBT att hjälpa till med att spåra de stulna medlen, vilket lämnade offren och oberoende forskare i en kapplöpning mot angripare som redan visste exakt vilka adresser som var sårbara.

Det försprånget är anledningen till att de största plånböckerna drabbades först. Angriparna riktade in sig på de största saldon inom några minuter efter att säkerhetsluckan aktiverats, och inom ungefär 25 minuter hade de redan dragit ut hundratals bitcoin från plånböcker med enkel signatur innan de flesta innehavarna hade någon aning om att deras medel var i fara.

Alla komprometterade adresser kan spåras tillbaka till plånboksfrön som genererades efter att den felaktiga firmware-versionen levererades i mars 2021, vilket innebär att säkerhetsluckan har funnits i mer än fem år, i det tysta, tills någon upptäckte den och började utnyttja den denna månad.

Coinkites svar och vad som händer härnäst

Coinkite, den kanadensiska tillverkaren bakom Coldcard, har direkt erkänt skadans omfattning. I ett uttalande om de pågående stölderna sa företaget ”de senaste tre dagarna har varit några av de svåraste i företagets historia, och för många av er som läser detta har de varit något ännu värre”, och rekommenderade starkt alla som genererat en plånboksfrö på en Coldcard-enhet att så snart som möjligt flytta sina medel till en ny, säkert genererad plånbok.

De drabbade som fortfarande är mitt uppe i processen har ett kort tidsfönster på sig att försöka genomföra ”Replace-By-Fee”-transaktioner på obekräftade överföringar, även om det alternativet endast hjälper om angriparens stöld ännu inte har bekräftats på blockkedjan.

Slutligen har branschpersoner som Anthony Pompliano ifrågasatt påståendet att hacket riktade sig mot bitcoin i sig, och hävdat att bristen helt och hållet låg i Coldcards firmware snarare än i BTC-protokollet.

Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.

Taggar i denna artikel