Kinakaharap ng Coldcard ang ikaapat na alon ng organized attack—388.9 BTC ang nasakop sa 14 blocks

iconBlockchainreporter
I-share
AI summary iconSummary
Ang BTC news today ay nagrereport ng ikaapat na alon ng organized na pag-atake sa mga user ng Coldcard, kung saan ang 388.9 BTC ay tinapay mula sa 462 addresses sa 14 blocks. Tinatayo ng Galaxy Research ang 218 na transaksyon patungo sa 216 bagong addresses, at ilan sa mga pondo ay nagsisimula nang lumipat patungo sa mga second-hop wallet. Ang pagkakasira ay nangyari sa isang weekend, gamit ang RBF upang limitahan ang mga pagkakataon para sa pagbabalik. Nakakabatid na ang Coldcard ng isang firmware flaw na nagpapahintulot sa pagkakalantad ng private key mula sa mga lumang seed. Inirerekomenda sa mga user na ilipat agad ang kanilang pondo. BTC update: ang insidente ay nagpapakita ng patuloy na panganib para sa mga user ng hardware wallet.
bitcoin14 main

Ang mga gumagamit ng Coldcard ay nakakaranas ng ikaapat na alon ng organisadong pagkakasira, at ang mga bilang ay hindi na mga pagkakamali sa pagsasakround. Si Alex Thorn, Punong Pananaliksik sa Galaxy Research, ay nagbaba ng isang bagong paglakas ng masasamang gawain na nagbawas ng halos 388.9 BTC mula sa 462 mga address ng biktima sa loob ng 14 na bloke lamang—mula sa 960,778 hanggang 960,792. Ang pag-atake ay naglikha ng 218 na transaksyon na nagdadala ng bitcoin sa 216 na dating hindi nakikita na mga destinasyon. Ang volumen ng transaksyon ay tumalon sa halos 45 beses ang dating baseline bago ang insidente, na nag-iwan ng kaunting doubt na ito ay isang pinaunlad, istrukturadong operasyon.

Ang babala ay nadatnan sa ang orihinal na ulat, na nagtatala na ang ilan sa mga nasupil na pondo ay napatunayan na sa mga second-hop address. Ang mga katulad na transaksyon ay nasa pending sa mempool, na nagpapakita na ang pag-sweep ay hindi pa buo. Ang napatunayang on-chain activity ay nagpapakita ng signaled opt-in para sa Replace-by-Fee (RBF), isang detalye na maaaring magbigay ng maliit na pagkakataon para sa mga biktima na gumawa nang mabilis.

Ang Pinakabagong Serye ng Pag-atake

Ano ang nagpapakita ng pagkakaiba ng alon na ito sa pagkakakita ng pagkakataon ay ang bilis at koordinasyon. Ang 462 mga address ay naatake sa isang malapit na block window, na may outflow na umalis patungo sa mga destinasyon na hindi pa ginamit bago. Ang pattern na ito—mga bagong address, mataas na bilis ng konsolidasyon, at volume na malayo sa normal—ay nagpapahiwatig ng mga pre-planned na script kaysa sa isang manual na actor. Ang pagkakakita ay naganap sa isang weekend, kung saan maraming user ay maaaring hindi nakakasunod sa mga transaksyon. Tandaan ng Galaxy Research na ang ilang pondo ay napalitan na sa mga second-hop wallet, na nagkakaroon ng komplikasyon sa mga pagsusuri at pagtatahak, at nagpapakita na ang pagkuha ng pondo ay hindi malamang nang walang agad na pagtugon.

Ang RBF flag ay nagtataglay ng tulong, ngunit para lamang sa mga nakakakita ng pag-atake habang ang kanilang mga transaksyon ay patuloy pa ring palitan. Maaaring magpalakas ng isang kumpetitibong transaksyon sa isang ligtas na address ang mga gumagamit na may nakakulong, hindi pa kumpirmadong lumalabas na transaksyon na hindi pa nadala gamit ang mababang bayad. Ito ay maliit na pagkakataon, at nangangailangan ng teknikal na kamalayan. Para sa karamihan sa mga biktima, ang pera ay nasaan na.

Pattern ng Organisadong Pagkakawala

Hindi ito ang unang paglalakbay para sa mga tagapag-ayos ng Coldcard. Ayon sa Galaxy Research, ang mga nakaraang alon ay nakatukoy sa tatlong hiwalay na kampanya ng pag-atake na naglalayon sa mga address na nilikha ng Coldcard. Kumuha ng kabuuang 1,367.05 BTC mula sa 4,585 mga address—nagkakahalaga ng humigit-kumulang $88.6 milyon sa panahon ng mga pagkakasira. Pinilit ng mga nakaraang insidente na tanggapin ng Coldcard ang isang vulnerability sa firmware na nagpapahintulot sa mga attacker na makuha ang mga private key mula sa mga seed na nilikha sa mga apektadong device.

Hininto ng tagagawa ng hardware ang pagpapadala at pinasira ang lahat ng natirang mga device na COLDCARD na may vulnerable firmware. Ang mga produkto ng Satscard, Opendime, at Tapsigner ay hindi naapektuhan. Ipinakalabas ng Coldcard ang patched firmware na nagpaprotekta sa mga bagong nilikhang seed, ngunit hindi ito retroactive. Ang anumang seed na nilikha sa vulnerable firmware ay nananatiling kompromitado. Ang gabay ng kumpanya ay direktang: gumawa ng bagong seed sa patched firmware at ilipat agad ang lahat ng pera mula sa mga lumang seed. Ipakikita ng ikaapat na alon na maraming gumagamit ay hindi pa nagawa ito, at ang mga mang-aabuso ay sistematikong nagpapakita ng pagkakasira na ito.

Sagot ng Coldcard at Gabay sa Gumagamit

Ang desisyon ng Coldcard na hintoan ang pagpapadala at sirain ang inventory ay isang drastic ngunit kinakailangang hakbang na rare lang naman ginagawa ng iba pang hardware vendor. Ito ay nagpapakita na ang vulnerability ay hindi isang teoretikal na edge case. Gayunpaman, ang pagpapalabas ng patch ay nagpapakita ng friction na inherent sa self-custody. Dapat ng mag-generate ng bagong seed phrase ang mga user, isang proseso na nag-uudyok ng ganap na pagbabago ng wallet addresses at karaniwang nangangailangan ng pag-update ng mga konektadong software wallet, multisig setups, at backup procedures. Ang migration na ito ay hindi simpleng gawain, at ang patuloy na mga waves ng pag-atake ay parusa sa sinuman na nagpaliban.

Para sa mga nagpapanatili pa ng pera sa isang seed na nagmula sa vulnerable firmware, ang payo mula sa Galaxy Research ay makapag-iiwan: ilipat ang pera mula sa mga device na Coldcard ngayon, gamitin ang mas mataas kaysa sa karaniwang bayarin upang mapabilis ang mga transaksyon, at gamitin ang RBF kung suportahan ng iyong wallet. Ang pagbawas ng address sa ikaapat na alon ay nagpapakita na ang mga manggagamot ay aktibong sinusubaybayan ang network para sa mga natitirang balanse.

Mas malawak na epekto sa sariling pag-aalaga

Higit pa sa isang hardware bug, ang Coldcard episode ay nagpapakita ng mga panganib sa supply-chain at lifecycle na nakapaloob sa self-custody. Naniniwala ang mga user sa firmware na ipinapadala mula sa isang manufacturer, at kahit ang mga proseso ng pag-verify na open-source ay maaaring iwasan. Kapag isang kakulangan sa seed generation ay hindi napapansin sa loob ng ilang buwan, ang susunod na pag-aayos ay magulo at mabagal. Ang fakto na maaaring mangyari ang apat na magkakaibang alon ng pag-atake, bawat isa ay ilang buwan ang layo, ay nagpapakita na ang attacker ay may pagtitiyaga at may maaasahang paraan para i-match ang mga seed sa mga address, malamay mula sa isang dumped extract ng panahon ng mahina na randomness.

Ano pa ring hindi malinaw ay kung ang attacker ay may-ari ng buong komprometong listahan ng seed o lamang isang subset, at kung mayroon pa bang karagdagang vulnerabilities sa mga mas lumang bersyon ng firmware na hindi pa inihayag ng Coldcard. Ang patuloy na kalikasan ng mga serangan ay nagpapahiwatig na maaaring malaki ang listahan, at ang 462 na address sa alon na ito ay maaaring ang pinakabagong grupo lamang. Kung patuloy ng attacker ang sistematikong pag-sweep, maaaring tumaas pa ang kabuuang pagkawala. Para sa mas malawak na merkado ng hardware wallet, ang epekto ay isang paalala na ang mga audit ng firmware at ang transparent na pagrereport ng vulnerabilities ay hindi opsyonal—ito ay ang pundasyon ng pangako sa seguridad ng produkto.

Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.