Maaaring nagsimula na ang inaasahang ikaapat na alon ng mga pag-atake na naglalayon sa mga vulnerable na Coldcard-generated Bitcoin wallet, kasama ang blockchain researcher na si Alex Thorn na nagbabala noong Agosto 3 na halos 449 BTC ay nakuha mula sa mga hundreds ng address sa loob ng dalawang at kalahating oras.
Ang pinakabagong aktibidad, na patuloy pa ring nangyayari habang inilabas ni Thorn, ay sumunod sa tatlong mas nakaraang alon na na-link ng mga siyentipiko sa parehong kahinaan sa entropy na nakakaapekto sa ilang bersyon ng Coldcard firmware.
Kasunod pa ang mga bagong sweep
Sinabi ni Thorn na ang kanyang pinakabagong pagsusuri ay nakakita ng 218 na transaksyon na nakaaapekto sa 462 na inaasahang mga address ng biktima sa pagitan ng Bitcoin blocks 960778 at 969792. Ginawa ng mga transaksyon ang paglipat ng 388.93 BTC, na may halaga na humigit-kumulang sa $24.4 milyon sa kasalukuyang rates, patungo sa 216 mga destinasyon address, kung saan halos lahat ay bago lamang nilikha at walang nakaraang kasaysayan ng transaksyon.
“Mga posibleng biktima ng Coldcard ito — sumasang-ayon sa hugis ng mga UTXO na vulnerable sa Coldcard, at ang mataas na pattern ng transaksyon ay nagbibigay sa akin ng mataas na tiwala na ito ay isa pang alon ng pag-atake,” ayon sa kanya.
Pinahalagahan ng analista na wala siyang direkta na kumpirmasyon mula sa mga biktima pa rin, kaya't sinadya niyang gamitin ang “malamang” bilang pag-iingat. Dinagdagan niya agad ang pagkorekta ng listahan ng destinasyon, tinanggal ang anim na address, na sinabi niya ay nakuha at ginagamit na ang BTC nang maraming panahon bago ang insidente ng Coldcard simulan noong Hulyo 30. Ang anim ay nagkakahalaga ng higit sa 5 BTC ng nakalkulang bilang.
Dagdag pa, tinanggal ni Thorn ang 89 na multisig address mula sa kanyang listahan, dahil wala sa mga ito ang lumabas sa unang tatlong alon, na nag-iwan ng 709 na address at 448.73 ($28.1 milyon) sa kabuuan ng mga napatunayan at patuloy pa ring naka-antay na transaksyon.
Pinag-urong niya ang mga gumagamit na agad na ilipat ang kanilang pera mula sa mga nasasakop na Coldcard device at gamitin ang mas mataas na transaction fees, at binigyan din siya ng babala na ilan sa mga naka-antay na transaksyon ay may Replace-by-Fee, o RBF, na naka-enable, kaya may napakaliit na pagkakataon para sa mga biktima na ang kanilang transaksyon ay nasa mempool pa upang mag-overbid sa attacker at muling makuha ang kanilang pera bago ang pagkumpirma.
Nakaraang Waves Ay Patuloy Na Hindi Nasasayang
Ang Galaxy Research ay nalikha na ang unang tatlong patunay na alon ay nagbawas ng 1,367 BTC, na may halagang humigit-kumulang sa $85.7 milyon, mula sa 4,585 Bitcoin addresses. Ayon sa kumpanya, ang mga pondo ay hindi pa nasasayang at nananatili pa rin sa mga wallet na nasa kontrol ng mga attacker, na nagpapahiwatig ng isang koordinadong operasyon kaysa sa pagkakataon na pagkakasala.
Gayunpaman, hindi lahat ng stolen BTC ay nanatili sa kanilang lugar. May isang biktima na may malapit sa 30 BTC na 17 sa kanila ay routed sa pamamagitan ng ThorChain patungo sa online casino na Duel, na ayon sa mga ulat ay sinabi sa biktima na mag-file ng police report bago ito maaaring isaisip ang pag-freeze.
Ang pag-atake ay nagmumula sa isang vulnerability na nakakaapekto sa mga seed na ginawa sa ilang bersyon ng Coldcard firmware na inilabas pagkatapos ng Marso 2021. Ang Coinkite, ang maker ng Coldcard wallet, nilinaw na ang mga seed na ginawa sa mga apektadong Mk3, Mk4, Mk5 at Q device ay eksposed, at bagaman ang mas bagong patched firmware ay nag-aresto sa problema para sa mga susunod na seed, hindi ito makakapag-secure ng mga lumang seed. Sinabi rin nito na sinira na nila ang lahat ng natirang vulnerable na inventory, hininto ang pagpapadala, at nagtatrabaho kasama ang mga customer at batas upang subukan makilala ang mga responsable sa pagkakawala.
Dagdag pa, inabot ng kumpanya ang mga gumagamit na agad na mag-migrate sa isang bagong seed sa isang hindi naapektuhang device, na pinagpapalawig ni Thorn na ang bawat isang-signature na Coldcard address na ginawa sa ilalim ng mga vulnerable na kondisyon ay magkakaroon ng pagkawala sa huli.
Lumabas muna ang post Coldcard Wallet Attacks Enter Fourth Wave, Putting 449 BTC at Risk sa CryptoPotato.

