NieuwsCryptoColdcard-exploit: 87% van gestolen Bitcoin nog steeds niet verplaatst na aanval van 114 miljoen dollar

Coldcard-exploit: 87% van gestolen Bitcoin nog steeds niet verplaatst na aanval van 114 miljoen dollar

Auteur: CryptoMeter io·

Belangrijkste punten

  • Galaxy Research kent 1.789,28 BTC toe aan de Coldcard-exploit, ten tijde van de diefstal ongeveer 114,7 miljoen dollar waard.
  • Onderzoekers zeggen dat 1.561 BTC, oftewel 87,3% van de gestolen fondsen, nog niet is verplaatst.
  • De aanval maakte misbruik van een firmwarefout in Coldcard uit 2021 die de willekeur bij de seedgeneratie in het apparaat zelf verzwakte.
  • De kwetsbaarheid trof vooral bepaalde wallets met één handtekening en vereiste geen fysieke toegang tot de apparaten van gebruikers.
  • Een deel van de opbrengsten uit latere diefstalgolven is al via CoinJoin- en peel-chain-transacties verstuurd om het traceren te bemoeilijken.
Coldcard-exploit: 87% van gestolen Bitcoin nog steeds niet verplaatst na aanval van 114 miljoen dollar

Het grootste deel van de bij een grote exploit van Coldcard-hardwarewallets gestolen Bitcoin is onaangeroerd gebleven, zelfs nu blockchainonderzoekers de fondsen blijven traceren. Galaxy Research kent de aanval nu 1.789,28 BTC toe, ten tijde van de diefstal ongeveer 114,7 miljoen dollar waard.

De nieuwste schatting beslaat 8.865 getroffen adressen. Onderzoekers stelden vast dat de aanvallers 1.561 BTC — 87,3% van de gestolen fondsen — niet hebben verplaatst. Die Bitcoin bevindt zich nog in adressen waarvan wordt aangenomen dat de aanvallers ze beheersen, waaronder de opbrengsten van de eerste drie diefstalgolven.

De kwetsbaarheid achter de diefstal

De aanval maakte misbruik van een fout in de firmware van Coldcard die teruggaat tot 2021. Coldcard, een uitsluitend op Bitcoin gerichte hardwarewallet van Coinkite, wordt veel gebruikt door mensen die hun crypto in eigen beheer houden, en de zaak valt op doordat de inbreuk plaatsvond tijdens de seedgeneratie in het apparaat zelf, in plaats van door een gebruikersfout zoals phishing. Het defect verzwakte de willekeur — de entropie — die wordt gebruikt om bepaalde wallet-seeds te genereren, de hoofdgeheimen waaruit de privésleutels van een wallet worden afgeleid. Daardoor konden aanvallers kwetsbare privésleutels reconstrueren zonder ooit fysieke toegang te hebben tot de apparaten van gebruikers, waarmee de aanname werd doorbroken dat offline gegenereerde en bewaarde sleutels buiten het bereik van een aanvaller blijven.

De eerste grote sweep begon op 30 juli en haalde binnen enkele minuten meer dan 1.000 BTC uit getroffen wallets weg. Daarop volgden nieuwe golven, waardoor de geschatte verliezen boven de 100 miljoen dollar uitkwamen.

Volgens beveiligingsonderzoekers trof de kwetsbaarheid vooral bepaalde wallets met één handtekening — wallets die door één sleutel worden beheerd in plaats van door een opzet met meerdere handtekeningen. Coldcard drong er bij getroffen gebruikers op aan nieuwe seeds te genereren en hun Bitcoin te verplaatsen, met de kanttekening dat het simpelweg bijwerken van de firmware een al gecompromitteerde wallet niet herstelt.

Het traceren van de gestolen Bitcoin

Terwijl het grootste deel van de gestolen Bitcoin stilstaat, zijn aanvallers begonnen delen van de fondsen te verplaatsen. Galaxy meldde dat sommige Bitcoin uit latere golven door CoinJoin-transacties is gegaan — gezamenlijke transacties waarbij de munten van veel gebruikers worden samengevoegd om onduidelijk te maken welke inputs van wie zijn — evenals door peel chains, waarbij fondsen in opeenvolgende transacties worden afgesplitst om het traceren te bemoeilijken, en door andere technieken die bedoeld zijn om het volgen van het geld moeilijker te maken.

De bijgewerkte beoordeling van Galaxy is bovendien gebaseerd op 221 meldingen van slachtoffers die samen 790,72 BTC beslaan. De mediaan van de gemelde verliezen was 1,04272 BTC, wat betekent dat meer dan de helft van die meldingen verliezen boven de 1 BTC betrof.

Onderzoekers hebben de geïdentificeerde adressen van de aanvallers gedeeld met cryptobeurzen, compliancebedrijven en opsporingsdiensten, met als doel te helpen bij het identificeren en mogelijk bevriezen van de fondsen als die uiteindelijk bij gecentraliseerde platforms terechtkomen. Eerdere zaken laten zien hoe lang dat kan duren — en hoe ingrijpend het kan zijn: bij de hack van Bitfinex in 2016 gestolen fondsen, ongeveer 120.000 BTC, bleven meer dan vijf jaar grotendeels onaangeroerd voordat de Amerikaanse autoriteiten in 2022 het grootste deel van de buit in beslag namen.

Voorlopig biedt de grote hoeveelheid niet-verplaatste Bitcoin onderzoekers een waardevolle kans om de blockchain te monitoren. De fondsen kunnen echter moeilijker te traceren worden als de aanvallers hun witwasactiviteiten versnellen.