Inilabas ng Galaxy Research na muli ay may aktibidad sa blockchain ang mga pinagkakakitaang pondo mula sa ikatlong alon ng pagkakastreho sa Coldcard hardware wallet. Ayon sa mga mananaliksik, ang mga attacker ay nakatransfer ng 97.09 BTC, na katumbas ng humigit-kumulang $7.7 milyon batay sa presyo noong Lunes, na umabot sa halos 45% ng kabuuang kita mula sa ikatlong alon.
Ang pondo ay ipinapadala sa dalawang direksyon
Noong Sept. 2, ang mga attacker ay unang isinapindot ang halos 20.5 BTC mula sa pinakamalaking vault address, at sinakop ito sa Ethereum sa pamamagitan ng THORChain. Hanggang sa wakas ng linggo, ang isang iba pang grupo ng pondo ay pumasok sa CoinJoin round upang magkagulo sa ugnayan sa pagitan ng mga input at output ng transaksyon.
Sinabi ng Galaxy Research na ang katapusan ay dumating sa Ethereum ang 20.56 BTC. Ang 57.24 BTC ay nananatili pa rin sa isang address bilang CoinJoin change, at ang pagsubaybay sa karagdagang 19 BTC ay nagsara sa susunod na daan.
293 na address ay pinagtrabahuhan ayon sa laki
Sinabi ng mga siyentipiko na sa ikatlong alon ng pag-atake, ang mga attacker ay nagtatag ng 293 na 2/2 multisig wallet addresses para sa pera ng mga biktima at inilalaan ito ayon sa laki ng address mula sa pinakamalaki hanggang sa pinakamaliit. Sa kasalukuyan, 11 sa mga ito ay nakuha na.
- Ang sumusunod na 10 na address ay may kabuuang 30.81 BTC
- Ang mga 233 na mas maliit na address ay may kabuuang 33.77 BTC
- Sa buong insidente, hindi pa rin napapagalaw ang humigit-kumulang 82% ng mga被盗 na Bitcoin
Ang bug ay maaaring itrace patungo sa firmware noong 2021
Ang pagkakalason ay maaaring itanim sa isang bug sa firmware na ipinakilala ni Coinkite noong Marso 2021. Ang bug ay naglipat ng proseso ng seed generation mula sa hardware random number chip ng device patungo sa isang software replacement, na nagresulta sa pagbaba ng entropy ng key mula sa 128-bit hanggang sa minimum na halos 40-bit.
Sinabi ng mga siyentipiko na nagbibigay ito sa mga attacker ng kakayahang i-reconstruct ang private key nang offline at mapalitan ang mga pondo sa single-signature address nang walang pagkakaroon ng pagkakataon na makahingga sa hardware device. Ang Coinkite ay nagsagawa na ng firmware update, ngunit ang mga seed na ginawa sa lumang bersyon ay hindi maaaring i-repair nang direkta sa pamamagitan ng pag-upgrade, kaya kailangan pa rin ng mga kaugnay na gumagamit na lumikha ng bagong seed at ilipat ang kanilang mga aset.
Ang kabuuang laki ay maaaring patuloy na i-adjust pataas
Binanggit din ng Galaxy Research ang isang hindi pa na-publish na wallet address na pinagbawasan ng 58 na address. Hindi pa matiyak ng mga researcher ang sanhi nito, ngunit naniniwala sila na maaari itong bahagi ng mga pera na nasira ng Coldcard.
Kung tama ang pagtataya na ito, ang kabuuang halaga ng mga bitkoin na nasakop na ipinakita ni Galaxy Research ay magiging humigit-kumulang 1,806 BTC, na katumbas ng humigit-kumulang $143.9 milyon batay sa presyo sa artikulo. Bago pa ito, binanggit ng organisasyon ang isang hindi pa pinatotohanang ikaapat na alon ng pondo na may sukat na 638.5 BTC; kung patotohanan, ang kabuuang laki ng insidente ay lalampas sa 2,400 BTC.


