El hacker de Coldcard mueve $7.7 millones en el robo de tercera ola

iconNS3
Compartir
AI summary iconResumen
Las noticias de BTC de hoy revelan que el hacker de Coldcard movió 97.09 BTC, valorados en aproximadamente $7.7 millones, desde la tercera ola de robo. Los fondos fueron enviados a rondas de CoinJoin para ocultar el rastro, y 20.5 BTC fueron intercambiados por ETH a través de THORChain. Galaxy Research indica que el 82% del BTC robado sigue sin gastarse. El robo se produjo debido a una vulnerabilidad en el firmware introducida en marzo de 2021. Coinkite ha lanzado un firmware actualizado para solucionar el problema.

El atacante de Coldcard movió 97.09 BTC desde la tercera ola de robos. El Bitcoin movido valía aproximadamente $7.7 millones a los precios del lunes. Esta cantidad representaba aproximadamente el 45% de la totalidad de esa ola. En toda la explotación, el 82% del Bitcoin robado no se ha movido. La primera salida ocurrió el 2 de septiembre. Aproximadamente 20.5 BTC del bote más grande pasaron por THORChain y emergieron como ethereum. El Bitcoin movido el domingo por la noche ingresó a rondas de CoinJoin. CoinJoin agrupa transacciones de múltiples usuarios para romper la conexión entre entradas y salidas. Solo 20.56 BTC llegaron a ethereum. Otros 57.24 BTC permanecen sin gastar como cambio de CoinJoin en una sola dirección. Galaxy Research dijo que la pista termina en aproximadamente 19 BTC más. Galaxy indicó que el atacante creó 293 direcciones multisig de dos-de-dos. El atacante ha estado trabajando a través de las direcciones en orden de tamaño. Once direcciones ya están vacías. Las siguientes diez direcciones contienen 30.81 BTC. Las 233 direcciones más pequeñas contienen 33.77 BTC. Los robos se remontan a un bug de firmware que Coinkite introdujo en marzo de 2021. El bug trasladó la generación de la semilla desde el chip de número aleatorio del hardware a un sustituto de software. Este cambio redujo la fuerza de la clave de 128 bits de entropía a tan solo 40 bits. Los atacantes pudieron luego reconstruir las claves privadas sin conexión. Podían vaciar direcciones de firma única sin tocar el hardware. Las extracciones comenzaron el 30 de julio. Coinkite renovó completamente el firmware. Las versiones actualizadas son Mk4/Mk5 5.6.2 y Q 1.5.2Q. El nuevo proceso requiere que los propietarios proporcionen aleatoriedad mediante pulsaciones de teclas, lanzamientos de dados o lanzamientos de monedas. Una actualización no puede reparar una semilla generada bajo la versión defectuosa. Los propietarios de monederos creados con firmware afectado deben generar una nueva semilla y mover sus monedas a ella. El director ejecutivo de Coinkite, Rodolfo Novak, se disculpó en una carta abierta el 31 de julio. Novak escribió que la empresa tendría que ganarse de nuevo la confianza de los usuarios. Un informe técnico completo aún está en preparación. Un bote previamente desconocido fue alimentado por 58 direcciones. Galaxy dejó abierta la causa del bote, pero cree que fue otra víctima de Coldcard. Ese hallazgo elevaría el total publicado de explotaciones de Galaxy a aproximadamente 1,806 BTC. El total publicado equivaldría a $143.9 millones. Galaxy dijo en agosto que también estaba monitoreando una cuarta ola no confirmada de 638.5 BTC. Esa ola elevaría el total por encima de los 2,400 BTC. Galaxy no había registrado ninguna extracción del atacante desde el 6 de agosto.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.