สนับสนุนโดย
Security

ผู้โจมตี Coldcard ขโมยเงิน 30 ล้านดอลลาร์ใน 10 นาที โดยเล็งเป้าหมายไปที่กระเป๋าเงินขนาดใหญ่

Chainalysis พบว่าผู้โจมตี Coldcard ขโมยเงินไปราว 30 ล้านดอลลาร์ภายใน 10 นาที หลังจากจัดลำดับความสำคัญไปที่กระเป๋าที่มียอดคงเหลือมากที่สุด การกวาดถอนที่มากกว่า 38 ล้านดอลลาร์ครอบคลุม 500 กระเป๋า และเผยความเสี่ยงที่ยืดเยื้อสำหรับซีดที่สร้างบนเฟิร์มแวร์ที่มีช่องโหว่

เขียนโดย
แชร์
ผู้โจมตี Coldcard ขโมยเงิน 30 ล้านดอลลาร์ใน 10 นาที โดยเล็งเป้าหมายไปที่กระเป๋าเงินขนาดใหญ่

ประเด็นสำคัญ

  • ผู้โจมตีขโมยไปราว 30 ล้านดอลลาร์ในช่วง 10 นาทีแรก
  • ผู้สืบสวนระบุพบกระเป๋าผู้เสียหาย 500 ใบที่ถูกกวาดภายใน 25 นาที
  • ซีดที่มีช่องโหว่จำเป็นต้องเปลี่ยนใหม่ แม้จะติดตั้งฮอตฟิกซ์แล้วก็ตาม

ผู้โจมตีจัดลำดับความสำคัญกระเป๋า Coldcard ที่มียอดคงเหลือมากที่สุด

บริษัทวิเคราะห์บล็อกเชน Chainalysis เปิดเผยเมื่อวันที่ 31 กรกฎาคมว่า ผู้โจมตีเล็งเป้ากระเป๋าฮาร์ดแวร์ Coldcard มูลค่าสูงตั้งแต่ช่วงแรก ทำให้ยอดเงินที่ถูกขโมยเพิ่มขึ้นอย่างรวดเร็ว บริษัทพบว่า 3 ใน 10 กระเป๋าที่ได้รับผลกระทบมากที่สุดถือครองอย่างน้อย 10 BTC คิดเป็นมูลค่าประมาณ 636,000 ดอลลาร์ในช่วงเวลาที่ทำการวิเคราะห์

ผู้เสียหายรายหนึ่งสูญเสียราว 1.8 ล้านดอลลาร์ ขณะที่มูลค่ารวมที่ถูกนำไปเพิ่มขึ้นเข้าใกล้ 30 ล้านดอลลาร์ในช่วง 10 นาทีแรกของปฏิบัติการ ลำดับดังกล่าวบ่งชี้ว่าผู้โจมตีได้ตรวจสอบกลุ่มกระเป๋าที่มีอยู่ก่อนเริ่มการกวาดถอนอย่างเป็นระบบ

Chainalysis รายงานว่า:

“รูปแบบนี้ชี้ว่าผู้โจมตีได้ศึกษากลุ่มกระเป๋าของเหยื่อก่อนดำเนินการต่อ”

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
แผนภูมิ: ข้อมูลของ Chainalysis แสดงว่าผู้โจมตีกวาดบิตคอยน์มูลค่าสูงสุดก่อน โดยมูลค่าต่อธุรกรรมลดลงอย่างรวดเร็วเมื่อเวลาผ่านไปเมื่อการกวาดขยายไปยังกระเป๋าที่มีขนาดเล็กลง แหล่งที่มา: Chainalysis.

ภายในเวลาประมาณ 25 นาที ผู้โจมตีระบายเงินออกจากกระเป๋าที่แตกต่างกัน 500 ใบ ทำให้มูลค่าที่ถูกขโมยเพิ่มขึ้นอย่างรวดเร็วก่อนจะขยายไปยังยอดคงเหลือที่เล็กลง Chainalysis ใช้แพลตฟอร์มสืบสวน Reactor เพื่อตรวจสอบการไหลของเงิน ที่อยู่ของเหยื่อ และการกระจุกตัวของความสูญเสียในกลุ่มที่มากที่สุด

ลำดับดังกล่าวบ่งชี้ถึงความพยายามอย่างจงใจในการเพิ่มผลประโยชน์ช่วงต้นให้มากที่สุด แทนที่จะประมวลผลกระเป๋าแบบสุ่มหรือทำตามลำดับการสร้างเดิม การให้ความสำคัญกับยอดคงเหลือที่มากกว่ายังช่วยลดความเสี่ยงที่การเตือน การควบคุมจากตลาดแลกเปลี่ยน หรือการโอนเพื่อป้องกันจะจำกัดโอกาสที่มีมูลค่าสูงที่สุดของผู้โจมตี

ติดตามบัญชีบริการบล็อกเชนแบบชำระเงินระหว่างการกวาดถอน

การสืบสวนของ Block ต่อเหตุระบายเงินจากกระเป๋า Coldcard เริ่มขึ้นหลังจากทีมวิศวกรรมบิตคอยน์และทีมความปลอดภัยของบริษัทได้รับรายงานว่ากระเป๋านอกแพลตฟอร์ม Bitkey ของบริษัทกำลังถูกระบายเงินออก หัวหน้าวิศวกรรม Bitkey Clay Garrett อธิบายรูปแบบคำขอที่ผิดปกติ ซึ่งช่วยให้ผู้สืบสวนระบุเวิร์กโฟลว์การปฏิบัติการที่ต้องสงสัยได้

ผู้สืบสวนระบุว่าผู้ปฏิบัติการใช้บัญชีแบบชำระเงินกับผู้ให้บริการด้านบริการบล็อกเชนที่เป็นที่รู้จัก เพื่อค้นหาที่อยู่ต้นทางและดำเนินกิจกรรมที่เกี่ยวข้อง บันทึกภายในของผู้ให้บริการรายงานว่าตรงกับจำนวน เวลา และลำดับของคำขอที่ต้องสงสัย ซึ่ง Garrett ระบุว่ามีความเฉพาะเจาะจงอย่างผิดปกติ

Garrett กล่าวว่า:

“ผู้ให้บริการกำลังให้บริการมาตรฐานของตนเพื่อตอบสนองต่อคำขอที่ไม่ได้เปิดเผยจุดประสงค์ที่กว้างกว่านั้น”

Block ไม่พบหลักฐานว่าผู้ให้บริการที่ไม่เปิดเผยชื่อรายดังกล่าวมีส่วนร่วมในการโจรกรรมที่ต้องสงสัยโดยรู้เห็น หรือช่วยผู้ปฏิบัติการดำเนินการโดยเจตนา บริษัทได้ติดต่อผู้ให้บริการโดยตรงและเริ่มแชร์ข้อมูลที่เกี่ยวข้องกับหน่วยงานที่เหมาะสม พร้อมทั้งจำกัดการเปิดเผยที่อาจรบกวนการสืบสวน

คำแนะนำจาก Coinkite ระบุเฟิร์มแวร์ Coldcard ที่ได้รับผลกระทบ

ขณะที่ผู้สืบสวนติดตามเงินที่ถูกขโมย Coinkite ได้ย้ำว่าอุปกรณ์ใดได้รับผลกระทบจากช่องโหว่พื้นฐาน คำแนะนำด้านความปลอดภัยของบริษัทสำหรับ Coldcard Mk3 ครอบคลุมอุปกรณ์ที่สร้างซีดบนเฟิร์มแวร์เวอร์ชัน 4.0.1 ถึง 5.0.3 ข้อค้นพบเบื้องต้นระบุว่า Mk4, Q และ Mk5 ไม่ได้รับผลกระทบ ขณะที่รายงานเชื่อมโยงราว 594 BTC มูลค่าเกือบ 38 ล้านดอลลาร์ ไปยังกระเป๋าที่ไม่ได้เคลื่อนไหวประมาณ 500 ใบที่ถูกกวาดภายในราว 25 นาที

ที่อยู่ที่ได้รับผลกระทบจำนวนมากไม่มีความเคลื่อนไหวมาหลายปี และมักมียอดคงเหลืออยู่ในช่วง 0.15 BTC ถึง 0.26 BTC Coinkite แนะนำให้สร้างซีดทดแทนบนอุปกรณ์ที่ไม่ได้รับผลกระทบ ส่งธุรกรรมทดสอบจำนวนเล็กน้อย ยืนยันที่อยู่ผู้รับบนหน้าจอฮาร์ดแวร์ และเก็บสำรองเดิมไว้จนกว่าการย้ายจะสำเร็จ

ซีดที่มีช่องโหว่ยังคงเสี่ยงแม้อัปเดตเฟิร์มแวร์แล้ว

เจ้าของ Coldcard ที่สร้างซีดด้วยเฟิร์มแวร์ที่มีช่องโหว่ยังเผชิญความเสี่ยงที่การติดตั้งฮอตฟิกซ์ล่าสุดเพียงอย่างเดียวไม่สามารถแก้ได้ Chainalysis แนะนำให้ผู้ใช้ที่ได้รับผลกระทบสร้างซีดใหม่ทั้งหมดบนฮาร์ดแวร์ที่แพตช์แล้ว ก่อนโอนบิตคอยน์ออกจากกระเป๋าที่ได้รับผลกระทบ

บริษัทยังแนะนำให้ใช้วลีรหัสผ่าน BIP-39 ที่แข็งแรงเพื่อการป้องกันเพิ่มเติม Chainalysis ยังคงติดตามกระเป๋าของผู้ฉวยประโยชน์ ที่อยู่สำหรับการรวมยอด และรายงานการโจมตีที่อาจยังดำเนินอยู่ต่อที่อยู่ที่สงสัยว่าถูกอนุมานมาจากกุญแจส่วนตัวที่มีช่องโหว่ Block ระบุว่าจะเผยแพร่ข้อค้นพบเพิ่มเติมเมื่อการทำเช่นนั้นไม่เสี่ยงต่อการรบกวนการสืบสวนอีกต่อไป

Trezor: หากคุณไม่ได้ถือครองกุญแจ คุณก็ไม่ได้เป็นเจ้าของบิตคอยน์

Trezor: หากคุณไม่ได้ถือครองกุญแจ คุณก็ไม่ได้เป็นเจ้าของบิตคอยน์

เรียนรู้ว่าเหตุใด Trezor จึงจำเป็นต่อการเป็นเจ้าของบิตคอยน์อย่างแท้จริง และความเสี่ยงของการพึ่งพาแพลตฟอร์มแลกเปลี่ยนเพื่อดูแลสินทรัพย์ดิจิทัลของคุณ

บทความนี้แปลจากภาษาอังกฤษโดยใช้ AI เวอร์ชันภาษาอังกฤษต้นฉบับเป็นแหล่งข้อมูลที่เชื่อถือได้ การแปลอัตโนมัติอาจมีความไม่ถูกต้อง โดยเฉพาะอย่างยิ่งในคำศัพท์ทางกฎหมายและข้อบังคับ

แท็กในเรื่องนี้