НовостиКриптовалютыАтакующий третьей волны Coldcard начал конвертировать украденный биткоин в ETH через THORChain

Атакующий третьей волны Coldcard начал конвертировать украденный биткоин в ETH через THORChain

Автор: Crypto Adventure·

Ключевые выводы

  • Украденный биткоин третьей волны Coldcard впервые переместился с исходных консолидационных адресов: около 4.2 BTC обменяно примерно на 135 ETH через THORChain.
  • Компрометация Coldcard, вызванная дефектной прошивкой генерации сид-фраз от марта 2021 года, привела к подтверждённым кражам не менее 1,778.84 BTC с более чем 8,600 адресов к середине августа.
  • Третья волна изначально вывела 207.7294 BTC в начале августа, и большая часть этих средств остаётся неподвижной после первых конвертаций через THORChain.
  • Адрес назначения в Ethereum и маршруты транзакций переданы биржам, комплаенс-компаниям и правоохранительным органам для отслеживания возможных точек вывода.
  • Августовское обновление прошивки Coinkite требует дополнительной случайности для новых сид-фраз, но существующие уязвимые сид-фразы защищаются лишь переводом средств в новый кошелёк.
Атакующий третьей волны Coldcard начал конвертировать украденный биткоин в ETH через THORChain

Биткоин, украденный в ходе третьей крупной волны атак на Coldcard, впервые начал перемещаться с исходных адресов атакующего: часть средств была конвертирована в эфир через THORChain, согласно данным ончейн-отслеживания, опубликованным intangiblecoins в X.

Примерно 4.2 BTC было обменяно на около 135 ETH, пока атакующий тестировал несколько маршрутов через кроссчейн-протокол ликвидности. THORChain — это пермиссивный протокол, позволяющий обменивать нативные активы между разными блокчейнами без завернутых токенов и централизованных кастодианов. Именно эта особенность ранее делала его регулярным местом перемещения нелегально полученных криптоактивов, поскольку пользователи не проходят через регулируемого посредника с проверкой личности. Несколько попыток обмена были возвращены перед повторными попытками, а полученный ETH был отслежен до вновь созданного адреса Ethereum.

Средства третьей волны покидают исходные адреса

Это перемещение стало первой подтверждённой исходящей активностью с исходных консолидационных адресов, связанных с волнами атак Coldcard 1, 2 и 3.

Третья волна изначально вывела 207.7294 BTC из уязвимых кошельков в начале августа, используя структуру транзакций, отличную от первых двух крупных волн атак.

Большая часть биткоина третьей волны остаётся неподвижной. Последние транзакции представляют собой первую попытку конвертировать часть украденного BTC в активы, которые могут перемещаться по Ethereum и другой блокчейн-инфраструктуре легче, чем нативный биткоин, сеть которого не имеет собственного слоя смарт-контрактов, допускающего столь же гибкие переводы или обмены.

Адрес назначения в Ethereum и связанные маршруты транзакций переданы биржам, комплаенс-компаниям и правоохранительным органам, которые продолжают выявлять потенциальные точки вывода средств. Когда средства существуют в виде ETH, их можно направлять через децентрализованные биржи, мосты и миксеры в экосистеме Ethereum, что расширяет число маршрутов, которые должны отслеживать следователи, по сравнению с наблюдением за статичными биткоин-выходами.

Кражи через Coldcard достигли как минимум 1,778 BTC

Более масштабная компрометация Coldcard была вызвана слабой генерацией сид-фраз из-за дефектной прошивки, датируемой мартом 2021 года. Сбой генератора случайных чисел мог привести к резко сниженной энтропии приватных ключей в некоторых кошельках, что позволяло атакующим с достаточными вычислительными ресурсами удалённо восстанавливать затронутые сид-фразы.

К середине августа было подтверждено хищение не менее 1,778.84 BTC с более чем 8,600 адресов, согласно исследованию Galaxy. Дополнительные кластеры с более низкой степенью достоверности могут существенно увеличить итоговую сумму.

Перемещения уже происходили с менее крупных адресов атакующих вне трёх основных волн, включая средства, проведённые через транзакции CoinJoin, peel-цепочки, мосты и централизованные сервисы. Новая активность в THORChain имеет значение, поскольку исходные кошельки, связанные с тремя крупнейшими выявленными волнами атак, оставались нетронутыми после получения украденного BTC.

Обновление прошивки не может восстановить существующие сид-фразы

В августе Coinkite выпустила обновлённую прошивку безопасности Coldcard, требующую дополнительной случайности, предоставляемой пользователем, при генерации новых сид-фраз кошельков.

Обновление затронутого оборудования не делает существующую уязвимую сид-фразу безопасной. Биткоин, хранящийся под сид-фразами, сгенерированными на затронутой прошивке, необходимо перевести в новый кошелёк, созданный с помощью исправленного ПО и достаточной свежей энтропии.

Большая часть биткоина, связанного с исходными адресами третьей волны, оставалась на месте после первых обменов через THORChain, пока следователи продолжают отслеживать полученный ETH и последующие переводы с адреса назначения. Дальнейшие конвертации из всё ещё неподвижных средств третьей волны, а также то, отметят ли биржи депозиты, связанные с адресом назначения, определят следующий этап работы по отслеживанию.