Được cung cấp bởi
Security

Kẻ tấn công Coldcard đã đánh cắp 30 triệu USD chỉ trong 10 phút bằng cách nhắm vào các ví tiền điện tử có số dư lớn

Chainalysis phát hiện ra rằng kẻ tấn công Coldcard đã đánh cắp khoảng 30 triệu USD chỉ trong vòng 10 phút sau khi nhắm mục tiêu vào các ví có số dư lớn nhất. Vụ đánh cắp hơn 38 triệu USD này đã ảnh hưởng đến 500 ví và phơi bày những rủi ro lâu dài đối với các cụm hạt giống được tạo trên phần mềm cơ sở dễ bị tấn công.

TÁC GIẢ
CHIA SẺ
Kẻ tấn công Coldcard đã đánh cắp 30 triệu USD chỉ trong 10 phút bằng cách nhắm vào các ví tiền điện tử có số dư lớn

Điểm chính

  • Kẻ tấn công đã đánh cắp khoảng 30 triệu USD trong 10 phút đầu tiên.
  • Các nhà điều tra đã xác định được 500 ví của nạn nhân bị đánh cắp trong vòng 25 phút.
  • Các cụm hạt giống dễ bị tấn công cần được thay thế, ngay cả sau khi cài đặt bản vá lỗi.

Kẻ tấn công ưu tiên nhắm vào các ví Coldcard có số dư lớn nhất

Công ty phân tích blockchain Chainalysis tiết lộ vào ngày 31 tháng 7 rằng kẻ tấn công đã nhắm mục tiêu sớm vào các ví phần cứng Coldcard có giá trị cao, khiến tổng số tiền bị đánh cắp tăng lên nhanh chóng. Công ty này phát hiện ra rằng 3 trong số 10 ví bị ảnh hưởng lớn nhất chứa ít nhất 10 BTC, trị giá khoảng 636.000 USD tại thời điểm phân tích.

Một nạn nhân đã mất khoảng $1,8 triệu, trong khi tổng giá trị bị đánh cắp đã tăng lên gần $30 triệu trong 10 phút đầu tiên của cuộc tấn công. Thứ tự này cho thấy kẻ tấn công đã nghiên cứu các ví có sẵn trước khi bắt đầu cuộc tấn công có hệ thống.

Chainalysis báo cáo:

“Mô hình này cho thấy kẻ tấn công đã nghiên cứu các ví của nạn nhân trước khi tiến hành.”

Coldcard Attacker Stole $30M in 10 Minutes by Targeting Big Wallets
Biểu đồ: Dữ liệu của Chainalysis cho thấy kẻ tấn công đã nhắm vào các ví Bitcoin có giá trị cao nhất trước tiên, với giá trị giao dịch giảm nhanh chóng theo thời gian khi cuộc tấn công mở rộng sang các ví có số dư nhỏ hơn. Nguồn: Chainalysis.

Trong khoảng 25 phút, kẻ tấn công đã rút cạn 500 ví riêng biệt, dẫn đến sự gia tăng đột biến về giá trị bị đánh cắp trước khi mở rộng sang các ví có số dư nhỏ hơn. Chainalysis đã sử dụng nền tảng điều tra Reactor để phân tích dòng tiền, địa chỉ của nạn nhân và mức độ tập trung trong các trường hợp thiệt hại lớn nhất.

Trình tự này cho thấy một nỗ lực có chủ ý nhằm tối đa hóa lợi nhuận ban đầu thay vì xử lý các ví một cách ngẫu nhiên hoặc theo thứ tự tạo ban đầu của chúng. Việc ưu tiên các số dư lớn hơn cũng giúp giảm rủi ro rằng các cảnh báo, biện pháp kiểm soát của sàn giao dịch hoặc các giao dịch phòng thủ sẽ hạn chế những cơ hội có giá trị nhất của kẻ tấn công.

Tài khoản dịch vụ blockchain trả phí bị theo dõi trong các đợt quét

Cuộc điều tra của Block về các vụ rút cạn ví Coldcard bắt đầu sau khi đội ngũ kỹ thuật và an ninh Bitcoin của công ty nhận được báo cáo rằng các ví nằm ngoài nền tảng Bitkey của công ty đang bị rút cạn. Trưởng nhóm Kỹ thuật Bitkey, Clay Garrett, đã mô tả một mẫu yêu cầu bất thường giúp các nhà điều tra xác định được quy trình hoạt động nghi vấn.

Các nhà điều tra xác định rằng kẻ tấn công đã sử dụng một tài khoản trả phí tại một nhà cung cấp dịch vụ blockchain nổi tiếng để tra cứu các địa chỉ nguồn và thực hiện các hoạt động liên quan. Theo báo cáo, hồ sơ nội bộ của nhà cung cấp này khớp với số lượng, thời gian và trình tự các yêu cầu nghi vấn với mức độ chi tiết mà Garrett mô tả là “đặc biệt cao”.

Garrett cho biết:

“Nhà cung cấp này đang cung cấp các dịch vụ tiêu chuẩn của mình để đáp ứng các yêu cầu mà không tiết lộ mục đích rộng hơn của chúng.”

Block không tìm thấy bằng chứng nào cho thấy nhà cung cấp giấu tên này đã cố ý tham gia vào vụ trộm nghi vấn hoặc cố ý giúp người điều hành thực hiện hành vi này. Công ty đã liên hệ trực tiếp với nhà cung cấp và bắt đầu chia sẻ thông tin liên quan với các cơ quan chức năng có thẩm quyền, đồng thời hạn chế tiết lộ những thông tin có thể cản trở cuộc điều tra.

Thông báo của Coinkite xác định phiên bản firmware Coldcard bị ảnh hưởng

Trong khi các nhà điều tra truy vết số tiền bị đánh cắp, Coinkite đã xác nhận lại các thiết bị bị ảnh hưởng bởi lỗ hổng bảo mật cơ bản. Thông báo bảo mật Coldcard Mk3 của công ty áp dụng cho các thiết bị tạo khóa hạt giống trên các phiên bản firmware từ 4.0.1 đến 5.0.3. Các phát hiện ban đầu cho thấy các mẫu Mk4, Q và Mk5 không bị ảnh hưởng, trong khi các báo cáo liên kết khoảng 594 BTC, trị giá gần 38 triệu USD, với khoảng 500 ví không hoạt động đã bị rút sạch trong khoảng 25 phút.

Nhiều địa chỉ bị ảnh hưởng đã không hoạt động trong nhiều năm và thường có số dư dao động từ 0,15 BTC đến 0,26 BTC. Coinkite khuyến nghị tạo một cụm hạt giống thay thế trên một thiết bị không bị ảnh hưởng, gửi một giao dịch thử nghiệm nhỏ, xác nhận địa chỉ nhận trên màn hình phần cứng và giữ lại bản sao lưu trước đó cho đến khi quá trình chuyển đổi thành công.

Các cụm hạt giống dễ bị tấn công vẫn còn nguy cơ sau khi cập nhật phần mềm

Chủ sở hữu Coldcard đã tạo cụm hạt giống bằng phần mềm hệ thống dễ bị tấn công phải đối mặt với rủi ro mà việc chỉ cài đặt bản vá lỗi mới nhất không thể giải quyết được. Chainalysis khuyến cáo người dùng bị ảnh hưởng nên tạo một cụm hạt giống hoàn toàn mới trên thiết bị đã được vá lỗi trước khi chuyển bitcoin từ các ví bị ảnh hưởng.

Công ty này cũng khuyến nghị sử dụng mật khẩu BIP-39 mạnh để tăng cường bảo mật. Chainalysis tiếp tục theo dõi ví của kẻ khai thác, một địa chỉ tổng hợp, và các báo cáo về các cuộc tấn công có thể đang diễn ra nhằm vào các địa chỉ nghi ngờ được tạo ra từ các khóa riêng tư dễ bị tấn công. Block cho biết họ sẽ công bố thêm các phát hiện mới khi việc này không còn gây cản trở cho quá trình điều tra.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này