Atakujący z trzeciej fali Coldcard zaczyna wymieniać skradzione Bitcoiny na ETH przez THORChain
Najważniejsze informacje
- •Skradzione Bitcoiny z trzeciej fali Coldcard po raz pierwszy opuściły pierwotne adresy konsolidacyjne — około 4.2 BTC wymieniono na mniej więcej 135 ETH przez THORChain.
- •Naruszenie bezpieczeństwa Coldcard, wynikające z wadliwego firmware do generowania seedów z marca 2021, doprowadziło do potwierdzonych kradzieży co najmniej 1,778.84 BTC z ponad 8,600 adresów do połowy sierpnia.
- •Trzecia fala oryginalnie wyciągnęła 207.7294 BTC na początku sierpnia, a większość tych zasobów pozostaje nieruszona po początkowych wymianach na THORChain.
- •Docelowy adres Ethereum i ścieżki transakcji przekazano giełdom, firmom ds. zgodności i organom ścigania w celu śledzenia potencjalnych punktów wyjścia.
- •Sierpniowa aktualizacja firmware Coinkite wymaga dodatkowej losowości dla nowych seedów, ale istniejące podatne seedy można zabezpieczyć tylko przenosząc środki do nowo wygenerowanego portfela.

Bitcoiny skradzione podczas trzeciej dużej fali ataków na Coldcard po raz pierwszy zaczęły opuszczać pierwotne adresy atakującego, a część środków została wymieniona na Ether przez THORChain — wynika to z monitorowania łańcucha udostępnionego przez intangiblecoins na X.
Około 4.2 BTC zamieniono na mniej więcej 135 ETH, gdy atakujący testował wiele ścieżek przez protokół płynności międzyłańcuchowej. THORChain to bezpośredniośćowy protokół umożliwiający wymiany natywnych aktywów między różnymi blockchainami bez tokenów opakowanych i scentralizowanych podmiotów powierniczych — konstrukcja, która wcześniej uczyniła go powracającym miejscem przenoszenia nielegalnych środków kryptowalutowych, ponieważ użytkownicy nie przechodzą przez regulowanego pośrednika z weryfikacją tożsamości. Kilka prób wymian zostało zwróconych przed ponowną próbą, a wynikowe ETH śledztwo doprowadziło do nowo utworzonego adresu Ethereum.
Środki z trzeciej fali opuszczają pierwotne adresy
Ruch ten stanowi pierwsze potwierdzone działanie wychodzące z pierwotnych adresów konsolidacyjnych powiązanych z falami Coldcard 1, 2 i 3.
Trzecia fala oryginalnie wyciągnęła 207.7294 BTC z podatnych portfeli na początku sierpnia, wykorzystując strukturę transakcji odmienną od dwóch pierwszych dużych fal ataków.
Większość Bitcoinów z tej fali pozostaje nieruszona. Najnowsze transakcje stanowią raczej początkową próbę zamiany części skradzionych BTC na aktywa, które mogą poruszać się po Ethereum i innej infrastrukturze blockchainowej łatwiej niż natywny Bitcoin, którego sieć nie posiada natywnej warstwy smart kontraktów umożliwiającej podobnie elastyczne transfery czy wymiany.
Docelowy adres Ethereum i powiązane ścieżki transakcji przekazano giełdom, firmom zajmującym się zgodnością i śledczym organów ścigania, a działania na rzecz wykrycia potencjalnych punktów wyjścia trwają. Gdy środki istnieją już jako ETH, mogą być kierowane przez zdecentralizowane giełdy, mosty i usługi mieszające w ekosystemie Ethereum, co zwiększa liczbę ścieżek, które śledczy muszą monitorować w porównaniu ze śledzeniem statycznych wyjść Bitcoin.
Kradzieże z Coldcard sięgnęły co najmniej 1,778 BTC
Szersze naruszenie bezpieczeństwa Coldcard wynikało ze słabego generowania seedów wprowadzonego przez wadliwy firmware sięgający marca 2021. Awaria generatora liczb losowych mogła pozostawić niektóre portfele ze znacząco słabszą entropią kluczy prywatnych, umożliwiając atakującym z wystarczającymi zasobami obliczeniowymi zdalną rekonstrukcję podatnych seedów.
Według badań Galaxy do połowy sierpnia potwierdzono kradzież co najmniej 1,778.84 BTC z ponad 8,600 adresów. Dodatkowe klastry o niższej pewności mogą podnieść ostateczną sumę znacznie wyżej.
Ruchy występowały już wcześniej z mniejszych śladów atakującego poza trzema głównymi falami, w tym środki kierowane przez transakcje CoinJoin, łańcuchy peel, mosty i usługi scentralizowane. Nowa aktywność na THORChain ma znaczenie, ponieważ pierwotne portfele powiązane z trzema największymi zidentyfikowanymi falami ataków pozostawały nietknięte po otrzymaniu skradzionych BTC.
Poprawka firmware nie naprawia istniejących seedów
Coinkite wydało w sierpniu zaktualizowany firmware bezpieczeństwa Coldcard, wymagający dodatkowej losowości dostarczanej przez użytkownika przy generowaniu nowych seedów portfela.
Aktualizacja dotkniętego sprzętu nie czyni istniejącego podatnego seeda bezpiecznym. Bitcoiny trzymane pod seedami wygenerowanymi na podatnym firmware muszą zostać przeniesione do nowo utworzonego portfela, stworzonego za pomocą załatanego oprogramowania i wystarczającej ilości świeżej entropii.
Większość Bitcoinów powiązanych z pierwotnymi adresami trzeciej fali pozostała na miejscu po pierwszych wymianach na THORChain, a śledczy nadal monitorują nowo otrzymane ETH i kolejne transfery z adresu docelowego. O tym, czy z nieruszonych zasobów trzeciej fali nastąpią dalsze konwersje oraz czy giełdy oflagują depozyty powiązane z adresem docelowym, zależy następna faza działań śledczych.