Lumipat ang Coldcard Attacker ng 45% ng Bitcoin ng Wave 3 sa pamamagitan ng CoinJoin

icon36Crypto
I-share
AI summary iconSummary
Bitcoin breaking news: Batay sa 36 Crypto, ang attacker ng Coldcard ay nakalipat ng 45% ng Bitcoin ng Wave 3. Ibinahagi ng Galaxy Research na ang operator ng Wave 3 ay nagpadala ng 97.09 BTC, o higit sa $7.8 milyon, sa pamamagitan ng CoinJoin. Ang exploit ay gumamit ng isang firmware flaw noong 2021 na nagbawas sa seed randomness. Ikinonekta ng Galaxy ang 1,806 BTC, na may halagang $143.9 milyon, sa paglabas, kung saan ang 82% ay nasa mga address ng attacker. Ang mga balita tungkol sa bitcoin ay sumusunod nang malapit sa paglipat nito.

Buod

  • Lumipat ang attacker ng Coldcard ng 97.09 BTC sa pamamagitan ng CoinJoin, na kumakatawan sa 45% ng mga ari-arian na tinapay sa ikatlong nakikilalang alon sa loob ng kampanya.
  • Isang kakulangan sa firmware noong 2021 ay nagpapaliwanag ng randomness ng wallet seed, na nagpapahintulot sa mga attacker na gamitin ang brute-force para sa mga pribadong parirala at tuluyan ang mga Bitcoin wallet na may isang-signature.
  • Nakalink ng Galaxy ang 1,806 BTC na may halagang $143.9 milyon sa pag-atake, habang 82% ay nananatili sa mga orihinal na address na kontrolado ng attacker sa ilalim ng blockchain monitoring.


Lumipat ang attacker sa likod ng mga pagpapalabas sa Coldcard hardware wallet ng 45% ng bitcoin na tinanggap noong ikatlong alon ng pag-atake. Ayon sa Galaxy Research, ang operator ng Wave 3 ay naglipat ng 97.09 Bitcoin (BTC), na may halagang humigit-kumulang $7.8 milyon.


Inilipat ng tagasamantala ang mga ari-arian sa pamamagitan ng CoinJoin transactions, na ginagawang mas mahirap suriin ang paggalaw ng mga pinagkakakitaang pondo. Ang CoinJoin ay nagpapagsama ng ilang Bitcoin na pagbabayad sa loob ng isang transaksyon, na nagpapababa ng kakayahan na makita ang mga ugnayan sa pagitan ng mga nagpapadala at mga tatanggap.


Gayunpaman, ang pag-aaral ni Galaxy ay nagpapakita na ang attacker ay sumusunod sa isang kalkuladong pagkakasunod-sunod kapag pumipili ng mga nasiraang wallet. Ang operator ay tumarget sa mga nasirang vault ayon sa kanilang balanse, nagsisimula sa mga wallet na may pinakamalaking amount.


Ang mga vault na nasa ranggo ng isa hanggang labing isang ay naka-record na ng mga galaw na may kinalaman sa operasyon ng paglilinis ng pera. Samantala, ang susunod na sampung walang kinuhaang vault ay naglalaman ng kabuuang 30.81 BTC, batay sa mga natuklasan ni Galaxy.


Isang iba pang grupo ng mas maliit na vault, nakarank sa pagitan ng 61 at 293, ay nagtataglay ng kabuuang 33.77 BTC. Ang pattern ng pag-transfer na ito ay nagbibigay ng posibleng mga indikasyon sa mga imbestigador kung aling mga nai-compromise na wallet maaaring targetin ng attacker.


Bago gamitin ang CoinJoin, nilipat ng tagapag-eksplota ang nasaktan na Bitcoin (BTC) sa Ethereum (ETH) sa pamamagitan ng THORChain noong Setyembre 2. Pinapayagan ng THORChain ang mga gumagamit na palitan ang mga ari-arian sa iba’t ibang blockchain nang hindi nakasalalay sa isang sentralisadong cryptocurrency exchange.


Ang konbersyon ay nagmarka ng isa pang pagkilos upang hiwalayin ang mga aking na-stolen na yaman mula sa kanilang orihinal na Coldcard addresses. Ibinigay ng Galaxy na 82% ng lahat ng mga aking na-stolen na pondo ay nananatili pa rin sa orihinal na wallet ng attacker. Bilang kongklusyon, ang 18% lamang ang nakalipat sa pamamagitan ng mga transaksyon na tila konektado sa paglilinis o mga gawain sa pagkonbersyon ng yaman.


Basahin Rin: PYTH Price Prediction 2026–2030: Makakarating ba ang Pyth Network sa $0.20 sa malapit na panahon?


Bug sa Coldcard Firmware ang Nagpapahina sa Pagbuo ng Wallet Seed

Ang mga pagkakawala ng Coldcard ay nagsimula noong Hulyo 30 at nagmula sa isang kakulangan sa firmware na ipinadala ni Coinkite noong 2021. Ang vulnerability ay nakaaapekto sa paraan na ginamit ng ilang mga device na Coldcard upang lumikha ng wallet seeds para sa kanilang mga may-ari.


Ang mga device na ito ay nagproduksyon ng seed phrases na may sapat na randomness, na nagpapahina sa seguridad na nagpaprotekta sa mga kaakibat na private keys. Kaya, maaaring mag-brute-force ang mga attacker sa mga vulnerable na seed phrases at makahanap ng mga Bitcoin address na kaugnay sa mga phrase na iyon.


Mahalaga, ang mga attacker ay nagbawi ng mga wallet na may single-signature nang walang pisikal na pagkuha o pag-interact sa mga apektadong Coldcard device. Hanggang mid-August, naka-connect na ng Galaxy ang halos 1,779 na stolen BTC sa 190 na biktima at higit sa 8,600 na address.


Pinangkat ng mga siyentipiko ang mga insidente sa magkakahiwalay na mga alon ng pag-atake gamit ang pag-uugali ng transaksyon, mga nasiraad na address, at mga pattern ng paggalaw ng wallet. Tinitiyak din ng Galaxy ang posibilidad ng ikaapat na alon ng pag-atake, bagaman hindi pa pinatotohanan ng pananaliksik na pagsasama.


Kahit na dati ay hindi kilalang vault, itinataas nito ang inaasahang pagkawala ng bitcoin

Dagdag pa, ang exploiter ng Wave 3 ay nag-combine ng mga pondo mula sa isang dating hindi kilalang vault na naglalaman ng 58 mga address. Naniniwala ang Galaxy na ang mga address na iyon ay malamang ay nanggagaling sa karagdagang Coldcard na biktima na naapektuhan ng parehong kahinaan sa pagbuo ng seed.


Ang pagdaragdag ng vault na iyon ay magpapataas ng inaasahang pagkawala sa 1,806 BTC, na may halagang humigit-kumulang sa $143.9 milyon. Ang binagong bilang ay nagpapalawak sa bilang ng mga posibleng biktima at sa sukat ng bitcoin na may kinalaman sa exploit.


Maaari pa ring obserbahan ng mga researcher sa blockchain ang mga paggalaw mula sa mga nakikilalang address, bagaman pinapahirapan ng CoinJoin ang direkta pagkakakilanlan sa transaksyon. Maaaring suriin ng mga imbestigador ang oras ng pag-transfer, mga nagkakasamang input, paulit-ulit na amount, at mga koneksyon sa pagitan ng mga wallet upang sundan ang mga nasakop na ari-arian.


Ang pagpili ng attacker sa mas malalaking vault ay nagpapakita rin ng isang organisadong paraan sa paglipat at paglilinis ng mga komprometadong halaga. Ang karamihan sa stolen Bitcoin ay nananatili pa rin sa mga kilalang address na kontrolado ng attacker, na nagtatirik ng isang malaking amount na nakikita ng mga tagapag-imbisya ng blockchain. Gayunpaman, ang karagdagang paglipat ay maaaring makaaapekto sa mga natitirang vault habang ang operator ay proseso ang mga pondo mula sa mas malalaking balanse patungo sa mas maliit na wallet.


Basahin Din: Liquid Hackers ay Nag-aalok na Ibalik ang Karamihan sa 4,000 BTC Pagkatapos ay I-fix ang Vulnerability


Lumabas muna ang post Coldcard Attacker Moves 45% of Wave 3 Bitcoin Through CoinJoin sa 36Crypto.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.