ニュース暗号資産Galaxy Research、7000万ドルのColdcard Bitcoinウォレット攻撃を1,196の流出アドレスに追跡

Galaxy Research、7000万ドルのColdcard Bitcoinウォレット攻撃を1,196の流出アドレスに追跡

著者: Cryptofrontnews·

重要ポイント

  • Galaxy Researchは、均一な取引パターンに基づき、1,196のアドレスから約7,020万ドル相当の1,082.65 BTCの組織的な盗難を単一の自動化された攻撃者に追跡した。
  • この攻撃はCoinkiteが製造するColdcardハードウェアウォレットのシード生成の脆弱性を標的とし、Mk3、Mk4、Mk5、Coldcard Qを含む複数のデバイスモデルに影響した。
  • 盗難資金は4つのBitcoinアドレスに統合され、7月30日の初期の盗難以降移動していない。
  • CoinkiteのCEOであるRodolfo Novakはファームウェアバグの責任を公に認め、同社のレビュープロセスがリリース前に欠陥を検出できなかったことを認めた。
  • Galaxy Researchは今後の盗難が同じオンチェーンパターンに従うとは限らないと警告し、マルチシグネチャのセルフカストディまたは信頼できるカストディアルサービスへの移行を推奨している。
Galaxy Research、7000万ドルのColdcard Bitcoinウォレット攻撃を1,196の流出アドレスに追跡

Galaxy Researchは、7月30日の41分間の時間枠内に、1,196のBitcoinアドレスから約7,020万ドル相当の1,082.65 BTCが流出したことを特定した。同社によると、取引は01:10:20 UTCから01:51:26 UTCの間に6つのBitcoinブロックにわたって発生し、Coinkiteが特定のColdcardハードウェアウォレットに影響するファームウェア脆弱性を公に公表する前に実行された。Coinkiteが製造するColdcardは、エアギャップ操作を前提として設計されたBitcoin専用のハードウェアウォレットであり、鍵の分離を優先するセルフカストディユーザーの間で人気を集めている。Galaxy Researchは、過去30日間に追加の一致する取引は見つからなかったと報告している。

オンチェーンパターンが取引を関連付け

Galaxy Researchは、すべての取引が同一の30.0 sat/vBのネットワーク手数料を支払い、お釣りアウトプットを生成していないことを発見した。研究者らは、この固定手数料が通常のBitcoin統合取引とは異なる活動を示し、単一の自動化された攻撃者を示唆していると述べた。

報告書では、1,183のネイティブSegWitアドレス、7つのBIP-49アドレス、および6つのBIP-44アドレスが流出したとされた。これらは異なるウォレット世代で使用される3つの異なるBitcoinアドレス導出規格をカバーしている。Galaxy Researchは、この分布が複数のウォレット導出パスにわたる自動スキャンと一致していると述べた。

研究者らはまた、取引が連続的ではなくバッチで出現したことも指摘した。41分間の期間中、3つの介在ブロックにはスイープ活動が含まれていなかった。Galaxy Researchは、盗難資金を受け取った4つのBitcoinアドレスを特定し、それらの保有物は初期の統合以降移動していないと付け加えた。

ファームウェアバグが緊急対応を引き起こす

Coinkiteはまず、ファームウェアバージョン4.0.1以降を実行するColdcard Mk3デバイスで生成されたシードに影響する問題についてユーザーに警告した。シード生成の脆弱性は、プライベートキーの基盤となる暗号論的ランダム性を損なう可能性があり、攻撃者がデバイスへの物理的アクセスなしにウォレットを再現できるため、ハードウェアウォレットの欠陥の中で最も深刻な部類に属する。同社はその後、アドバイザリを拡大して特定のMk4、Mk5、およびColdcard Qのファームウェアバージョンを含め、緊急ファームウェアアップデートをリリースした。

CoinkiteのCEOであるRodolfo Novakはファームウェアバグの責任を認め、ユーザーに謝罪した。彼は同社のレビュープロセスがリリース前に問題を検出できなかったと述べた。Novakはさらに、人工知能がこの脆弱性の発見に役立った可能性があると示唆し、AI支援のコードレビューが従来の手動レビューよりも速くソフトウェアの弱点を特定できると指摘した。

研究者らがさらなる攻撃の可能性を警告

Galaxy Researchは、ユーザーが影響を受けるシングルシグネチャのColdcardアドレスに資金を保持し続ける限り、今後の攻撃が引き続き可能であると警告した。シングルシグネチャウォレットは取引の承認に1つのプライベートキーしか必要としないため、侵害されたシードだけで攻撃者が資金を奪取するのに十分となる。ただし、同社は今後のインシデントが同じオンチェーン取引パターンに従うとは限らないと強調した。

Galaxy Researchによると、識別可能なパターンは初期の攻撃者のみを関連付けるものである。将来の盗難を検出することはできず、それらの取引は正当なウォレット転送と同じように見える可能性があるためである。

同社は、ユーザーに対して信頼できるカストディアルサービスや、複数の独立して生成された鍵が取引の承認に必要となるマルチシグネチャのセルフカストディ構成へ資金を移動させるよう促した。Coinkiteはまた、更新されたファームウェアのインストール、新しいシードの生成、少額の送金によるウォレットのテスト、および移行が完了するまで古いバックアップの保持をユーザーに勧告した。