ActualitésCryptoL'attaquant de la vague 3 Coldcard commence à convertir les bitcoins volés en ETH via THORChain

L'attaquant de la vague 3 Coldcard commence à convertir les bitcoins volés en ETH via THORChain

Auteur: Crypto Adventure·

Points clés

  • Les bitcoins volés lors de la vague 3 Coldcard ont quitté pour la première fois leurs adresses de consolidation d'origine, avec environ 4,2 BTC échangés contre environ 135 ETH via THORChain.
  • La compromission Coldcard, liée à un micrologiciel défectueux de génération de seeds datant de mars 2021, a entraîné des vols confirmés d'au moins 1 778,84 BTC sur plus de 8 600 adresses à la mi-août.
  • La vague 3 avait initialement drainé 207,7294 BTC début août, et la majorité de ces avoirs reste immobilisée après les premières conversions via THORChain.
  • L'adresse Ethereum de destination et les chemins de transaction ont été communiqués aux plateformes d'échange, aux sociétés de conformité et aux forces de l'ordre pour suivre les points de sortie potentiels.
  • La mise à jour du micrologiciel de Coinkite publiée en août exige un aléa supplémentaire pour les nouveaux seeds, mais les seeds vulnérables existants ne sont sécurisés qu'en déplaçant les fonds vers un portefeuille nouvellement créé.
L'attaquant de la vague 3 Coldcard commence à convertir les bitcoins volés en ETH via THORChain

Les bitcoins volés lors de la troisième grande vague d'attaques Coldcard ont commencé à sortir pour la première fois des adresses d'origine de l'attaquant, une partie des fonds ayant été convertie en Ether via THORChain, selon un suivi on-chain partagé par intangiblecoins sur X.

Environ 4,2 BTC ont été échangés contre environ 135 ETH alors que l'attaquant testait plusieurs itinéraires via le protocole de liquidité inter-chaînes. THORChain est un protocole sans permission qui permet des échanges d'actifs natifs entre différentes blockchains sans tokens wrappés ni dépositaires centralisés, une conception qui en a déjà fait un lieu récurrent pour déplacer des actifs cryptographiques illicites, car les utilisateurs ne passent pas par un intermédiaire régulé procédant à des vérifications d'identité. Plusieurs tentatives d'échange ont été remboursées avant d'être réessayées, et les ETH obtenus ont été retracés jusqu'à une adresse Ethereum nouvellement créée.

Les fonds de la vague 3 quittent leurs adresses d'origine

Ces mouvements marquent la première activité sortante confirmée depuis les adresses de consolidation d'origine liées aux vagues 1, 2 ou 3 de Coldcard.

La vague 3 avait initialement drainé 207,7294 BTC de portefeuilles vulnérables début août, en utilisant une structure de transaction distincte des deux premières grandes vagues d'attaques.

La majorité de ces bitcoins de la vague 3 reste immobilisée. Les dernières transactions représentent plutôt une première tentative de convertir une partie des BTC volés en actifs pouvant circuler plus facilement sur Ethereum et d'autres infrastructures blockchain que le Bitcoin natif, dont le réseau ne dispose pas d'une couche de contrats intelligents native permettant des transferts ou des échanges d'une flexibilité comparable.

L'adresse Ethereum de destination et les chemins de transaction associés ont été communiqués aux plateformes d'échange, aux sociétés de conformité et aux enquêteurs des forces de l'ordre, alors que les efforts se poursuivent pour identifier les points de sortie potentiels. Une fois les fonds convertis en ETH, ils peuvent être acheminés via des échanges décentralisés, des ponts et des services de mixage dans l'écosystème Ethereum, ce qui multiplie les chemins que les enquêteurs doivent surveiller par rapport au suivi d'outputs Bitcoin statiques.

Le vol Coldcard atteint au moins 1 778 BTC

La compromission plus large de Coldcard provient d'une génération de seeds affaiblie introduite par un micrologiciel défectueux remontant à mars 2021. Une défaillance du générateur de nombres aléatoires pouvait laisser certains portefeuilles avec une entropie de clé privée considérablement affaiblie, permettant à des attaquants disposant de ressources de calcul suffisantes de reconstituer à distance les seeds affectés.

Au moins 1 778,84 BTC ont été confirmés volés sur plus de 8 600 adresses à la mi-août, selon les recherches de Galaxy. Des grappes supplémentaires de moindre confiance pourraient porter le total final considérablement plus haut.

Des mouvements avaient déjà eu lieu depuis des empreintes d'attaquants plus modestes en dehors des trois vagues principales, notamment des fonds acheminés via des transactions CoinJoin, des peel chains, des ponts et des services centralisés. La nouvelle activité sur THORChain est significative car les portefeuilles d'origine liés aux trois plus grandes vagues d'attaques identifiées étaient restés intacts après avoir reçu les BTC volés.

La correction du micrologiciel ne peut pas réparer les seeds existants

Coinkite a publié en août une mise à jour du micrologiciel de sécurité Coldcard qui exige un aléa supplémentaire fourni par l'utilisateur lors de la génération de nouveaux seeds de portefeuille.

La mise à jour du matériel affecté ne rend pas sécurisé un seed vulnérable existant. Les bitcoins détenus sous des seeds générés avec le micrologiciel affecté doivent être transférés vers un portefeuille nouvellement créé à l'aide du logiciel corrigé et d'une entropie fraîche suffisante.

La majorité des bitcoins associés aux adresses d'origine de la vague 3 restaient en place après les premiers échanges THORChain, tandis que les enquêteurs continuent de suivre les ETH nouvellement reçus et tout transfert ultérieur depuis l'adresse de destination. La question de savoir si d'autres conversions suivront à partir des avoirs encore immobilisés de la vague 3, et si les plateformes d'échange signaleront les dépôts liés à l'adresse de destination, déterminera la prochaine phase du travail de traçage.