新聞加密貨幣Coldcard 第三波攻擊者開始透過 THORChain 將竊取的比特幣兌換為 ETH

Coldcard 第三波攻擊者開始透過 THORChain 將竊取的比特幣兌換為 ETH

作者: Crypto Adventure·

重點速覽

  • Coldcard 第三波攻擊竊取的比特幣首度從原始歸集地址移動,約 4.2 BTC 已透過 THORChain 兌換為約 135 ETH。
  • Coldcard 安全事件源自 2021 年 3 月的種子產生韌體瑕疵,截至 8 月中已確認超過 8,600 個地址被竊至少 1,778.84 BTC。
  • 第三波攻擊於 8 月初竊取 207.7294 BTC,在首次 THORChain 兌換後,大部分資金仍未移動。
  • 目的乙太坊地址與交易路徑已提供給交易所、合規公司與執法單位,用以追查潛在的出金管道。
  • Coinkite 8 月的韌體更新要求新種子加入額外亂數,但既有脆弱種子唯有將資金轉移至新產生的錢包才能確保安全。
Coldcard 第三波攻擊者開始透過 THORChain 將竊取的比特幣兌換為 ETH

根據 intangiblecoins 在 X 上分享的鏈上追蹤資訊,在第三波大規模 Coldcard 攻擊中被竊的比特幣,首度開始從攻擊者的原始地址轉移,部分資金已透過 THORChain 兌換為 Ether。

攻擊者在這個跨鏈流動性協議中測試了多條路徑,約 4.2 BTC 被兌換為約 135 ETH。THORChain 是一種無須許可的協議,可在不同區塊鏈之間進行原生資產交換,無需包裝代幣或中心化託管人;這種設計過去曾多次成為轉移非法加密資產的管道,因為使用者不會經過具有身分查驗的受監管中介機構。數筆嘗試兌換的交易在退款後重新執行,最終取得的 ETH 被追蹤到一個新建立的乙太坊地址。

第三波資金離開原始地址

此次轉移是與 Coldcard 第一、二、三波攻擊相關的原始歸集地址首次出現確認的對外活動。

第三波攻擊於 8 月初從有漏洞的錢包竊取了 207.7294 BTC,其交易結構與前兩波大規模攻擊明顯不同。

該批第三波比特幣大部分仍未移動。最新的交易代表攻擊者初步嘗試將部分竊取的 BTC 轉換為可在乙太坊及其他區塊鏈基礎設施上更靈活移動的資產,因為比特幣網路本身沒有原生智慧合約層,無法實現類似彈性的轉帳或交換。

目的乙太坊地址及相關交易路徑已提供給交易所、合規公司與執法調查人員,以持續追查潛在的出金管道。資金一旦轉為 ETH,便可透過乙太坊生態系中的去中心化交易所、跨鏈橋與混幣服務流通,使調查人員需要監控的路徑數量相較追蹤靜態比特幣輸出大幅增加。

Coldcard 竊盜金額達至少 1,778 BTC

這起更大範圍的 Coldcard 安全事件源自 2021 年 3 月起有瑕疵的韌體所導致的薄弱種子產生機制。亂數產生器的故障可能使部分錢包的私鑰熵值大幅降低,讓擁有足夠運算資源的攻擊者能夠遠端重建受影響的種子。

根據 Galaxy 研究,截至 8 月中,已確認有超過 8,600 個地址被竊至少 1,778.84 BTC。其他信心度較低的群集可能使最終總額高出許多。

在三大主要攻擊波之外,規模較小的攻擊者足跡早已出現資金移動,包括透過 CoinJoin 交易、剝離鏈、跨鏈橋與中心化服務路由的資金。此次新的 THORChain 活動之所以重要,是因為與三波最大已識別攻擊相關的原始錢包在收到竊取的 BTC 後一直未曾動用。

韌體修補無法修復既有種子

Coinkite 於 8 月發布了更新的 Coldcard 安全韌體,在產生新錢包種子時要求額外的使用者自備亂數。

更新受影響的硬體並無法使既有脆弱的種子變得安全。以受影響韌體產生的種子所持有的比特幣,必須轉移到使用修補後軟體與足夠新熵值建立的新錢包。

在首批 THORChain 兌換之後,與原始第三波地址相關的大部分比特幣仍留在原地,調查人員持續追蹤新取得的 ETH 以及目的地址的後續轉帳。尚未移動的第三波資金是否會出現進一步兌換,以及交易所是否會標記與目的地址相關的存款,將決定下一階段追蹤工作的走向。