NieuwsCryptoColdcard-aanvallers verplaatsen 64 BTC en 200 ETH naar cryptomixers tijdens lopend onderzoek

Coldcard-aanvallers verplaatsen 64 BTC en 200 ETH naar cryptomixers tijdens lopend onderzoek

Auteur: Cointelegraph·

Belangrijkste punten

  • •Ongeveer 64 Bitcoin ter waarde van $4,17 miljoen en 200 Ether ter waarde van $380.000 die verband houden met de Coldcard-exploit zijn overgebracht naar de cryptomixingprotocollen Wasabi en Tornado Cash.
  • •De Coldcard-exploit is de op twee na grootste cryptohack van 2026, waarbij minstens $100 miljoen is gestolen in drie bevestigde aanvalsgolven die 7.300 slachtofferm wallets troffen.
  • •TRM Labs identificeerde minstens vijftien verschillende aanvallers die een firmwarebug uit maart 2021 uitbatten welke de sleutelsterkte van wallets verminderde van 128 bits naar 40 bits, waardoor wallets brute-forceable waren zonder fysieke toegang.
  • •Het merendeel van de gestolen fondsen bevindt zich nog steeds in door aanvallers gecontroleerde adressen met beperkte mixing, wat een beperkte tijdlijn biedt voor opsporingsinstanties om resterende activa te traceren en mogelijk te bevriezen.
  • •Haseeb Qureshi, managing partner bij Dragonfly, stelde dat minimale AI-beveiligingstests van ongeveer twee dollar de exploit hadden kunnen voorkomen, aangezien sommige AI-modellen de kwetsbaarheid naar verluidt in minder dan 20 minuten opnieuw ontdekten.
Coldcard-aanvallers verplaatsen 64 BTC en 200 ETH naar cryptomixers tijdens lopend onderzoek

Ongeveer 64 Bitcoin, ter waarde van $4,17 miljoen, en 200 Ether, ter waarde van $380.000, die verband houden met de recente Coldcard-exploit, zijn overgebracht naar cryptomixingprotocollen, aldus blockchainbeveiligingsplatform CertiK.

De Bitcoin werd op dinsdag verplaatst van adres bc1q0 naar het Wasabi-mixingprotocol, op basis van blockchaingegevens die CertiK deelde. De 200 Ether (ETH) werd op woensdag naar Tornado Cash gestuurd, zoals te zien was in de X-post van CertiK.

"Wij denken dat het mogelijk om een kleinere aanvaller gaat. Er zijn waarschijnlijk een paar navolgers na de eerste exploit," aldus een woordvoerder van CertiK tegenover Cointelegraph.

Cryptomixingprotocollen zoals Tornado Cash bundelen en vermengen digitale activa van meerdere gebruikers, waardoor de publiek traceerbare onchain-link tussen verzenders en ontvangers wordt verbroken. Dit proces bemoeilijkt het traceren van gestolen fondsen aanzienlijk en verkleint de kans op terugvordering van activa.

De tactiek vertoont overeenkomsten met een vergelijkbare witwasoperatie in april, toen de hacker achter de Kelp DAO-hack van $293 miljoen ongeveer 75.700 Ether — destijds $175 miljoen waard — voornamelijk via THORChain witwaste, wat ongeveer $910.000 aan vergoedingen opleverde voor het protocol. Die aanvaller maakte ook gebruik van het privacyprotocol Umbra.

De Coldcard-exploit staat momenteel gerangschikt als de op twee na grootste cryptohack van 2026. Er werd minstens $100 miljoen aan Bitcoin gestolen in drie bevestigde aanvalsgolven die 7.300 slachtofferm wallets troffen, volgens Galaxy Digital. Het bedrijf identificeerde ook een vermoedelijke vierde golf die de totale verliezen zou kunnen opdrijven naar ongeveer $130 miljoen in BTC. Coldcard, geproduceerd door het in Toronto gevestigde Coinkite, wordt veel gebruikt door voorstanders van Bitcoin-zelfcustody vanwege het air-gapped ontwerp, waardoor de exploit het vertrouwen in de beveiliging van hardwarewallets extra raakt.

De meeste navolgende aanvallers hebben gestolen fondsen niet verplaatst

Onchain-tracering uitgevoerd door TRM Labs bracht aan het licht dat het merendeel van de slachtofferfondsen nog steeds is samengevoegd in een klein aantal door aanvallers gecontroleerde adressen met beperkte mixingspogingen, aldus een rapport op donderdag. Het relatief geringe volume aan fondsen dat tot nu toe via mixers is verplaatst, laat een kleine opening open voor blockchainanalisten en opsporingsinstanties om resterende activa te traceren en mogelijk te bevriezen voordat ze worden witgewassen.

Het blockchain-inlichtingenbedrijf merkte op dat "verschillen in de constructie van transacties" tijdens elke aanvalsgolf erop wijzen dat meerdere aanvallers verantwoordelijk waren voor de exploit. Dit komt overeen met eerdere bevindingen van Galaxy Digital, die minstens vijftien verschillende aanvallers identificeerden die de Coldcard-kwetsbaarheid uitbuiten.

TRM Labs stelde vast dat een firmwarebug afkomstig uit maart 2021 de willekeurigheid van seeds op bepaalde Coldcard-wallets verzwakte, waardoor de sleutelsterkte werd teruggebracht van 128 bits naar 40 bits en de wallets "brute-forceable zonder fysieke toegang" maakte. De kwetsbaarheid bleef ongeveer vijf jaar onopgemerkt, een periode waarin getroffen wallets sleutels genereerden die rekenkundig haalbaar waren om te kraken.

Haseeb Qureshi, managing partner bij Dragonfly, schreef dat ongeveer "$2 aan AI-hardening" de Coldcard-exploit had kunnen voorkomen, verwijzend naar meldingen op sociale media dat sommige AI-modellen de onderliggende kwetsbaarheid in minder dan 20 minuten opnieuw ontdekten.