Résumé
- L'attaquant de Coldcard a transféré 97,09 BTC via CoinJoin, ce qui représente 45 % des actifs volés lors de la troisième vague identifiée de la campagne.
- Une faille de micrologiciel en 2021 a affaibli la randomisation de la graine du wallet, permettant aux attaquants de forcer par brute force les phrases privées et de vider à distance les wallets Bitcoin à signature unique.
- Galaxy a lié 1 806 BTC, soit 143,9 millions de dollars, à l'exploitation, tandis que 82 % restent dans les adresses initiales contrôlées par l'attaquant sous surveillance de la blockchain.
L'attaquant derrière les exploits du wallet matériel Coldcard a transféré 45 % du bitcoin volé lors de la troisième vague d'attaques. Selon Galaxy Research, l'opérateur de la vague 3 a transféré 97,09 bitcoin (BTC), d'une valeur d'environ 7,8 millions de dollars.
L'exploiteur a traité ces actifs via des transactions CoinJoin, rendant plus difficile la traçabilité des fonds volés. CoinJoin combine plusieurs paiements en bitcoin au sein d'une seule transaction, réduisant la visibilité des liens entre les expéditeurs et les destinataires.
Cependant, l'analyse de Galaxy indique que l'attaquant suit un ordre calculé lors de la sélection des portefeuilles compromis. L'opérateur a ciblé les coffres affectés en fonction de leurs soldes, en commençant par les portefeuilles contenant les plus grands montants.
Les coffres classés entre un et onze ont déjà enregistré des mouvements liés à l'opération de blanchiment. Entre-temps, les dix prochains coffres non touchés contiennent un total de 30,81 BTC, selon les découvertes de Galaxy.
Un autre groupe de coffres plus petits, classés entre 61 et 293, détiennent collectivement 33,77 BTC. Ce modèle de transfert fournit aux enquêteurs des indicateurs possibles sur les wallets compromis que l'attaquant pourrait cibler.
Avant d'utiliser CoinJoin, l'attaquant a converti les bitcoins (BTC) volés en ethereum (ETH) via THORChain le 2 septembre. THORChain permet aux utilisateurs d'échanger des actifs entre différentes blockchains sans dépendre d'une plateforme d'échange centralisée de cryptomonnaies.
La conversion marque un autre effort pour séparer les actifs volés de leurs adresses Coldcard d'origine. Galaxy a indiqué que 82 % de tous les fonds volés restent toujours dans les wallets d'origine de l'attaquant. Par conséquent, seulement 18 % ont été transférés via des transactions semblant liées à des activités de blanchiment ou de conversion d'actifs.
À lire aussi : PYTH Price Prediction 2026–2030: Can Pyth Network Reach $0.20 Soon?
Bogue du micrologiciel Coldcard ayant affaibli la génération de la graine du wallet
Les vols de Coldcard ont commencé le 30 juillet et proviennent d'une faille de firmware que Coinkite a distribuée en 2021. La vulnérabilité affectait la méthode utilisée par certains appareils Coldcard pour générer les seeds de wallet de leurs propriétaires.
Ces appareils ont généré des phrases secrètes avec une insuffisance de randomisation, affaiblissant la sécurité protégeant les clés privées correspondantes. Les attaquants pourraient donc forcer en force brute les phrases secrètes vulnérables et identifier les adresses bitcoin associées à ces phrases.
Significativement, les attaquants ont vidé des wallets à signature unique sans obtenir physiquement ni interagir avec les appareils Coldcard concernés. Mi-août, Galaxy avait relié environ 1 779 BTC volés à 190 victimes et plus de 8 600 adresses.
Les chercheurs ont regroupé les incidents en vagues d'attaques distinctes en utilisant le comportement des transactions, les adresses compromise et les schémas de mouvement des wallets. Galaxy a également identifié la possibilité d'une quatrième vague d'attaque, bien que l'entreprise de recherche ne l'ait pas confirmée.
Caisse précédemment inconnue augmente les pertes estimées de bitcoin
De plus, l'exploiteur de la vague 3 a combiné des fonds provenant d'un coffre précédemment inconnu contenant 58 adresses. Galaxy estime que ces adresses appartiennent probablement à d'autres victimes de Coldcard affectées par la même faiblesse de génération de seed.
L'ajout de ce coffre ferait passer le vol estimé à 1 806 BTC, soit environ 143,9 millions de dollars. Ce chiffre révisé élargit à la fois le nombre de victimes présumées et l'échelle du bitcoin lié à l'exploitation.
Les chercheurs en blockchain peuvent toujours observer les mouvements provenant d'adresses identifiées, bien que CoinJoin complique l'attribution directe des transactions. Les enquêteurs peuvent examiner le moment des transferts, les entrées partagées, les montants récurrents et les connexions entre les wallets pour suivre les actifs volés.
La préférence de l'attaquant pour des coffres plus grands révèle également une approche organisée pour déplacer et blanchir les actifs compromis. La plupart des bitcoin volés restent dans des adresses connues contrôlées par l'attaquant, laissant un montant substantiel visible pour les enquêteurs de la blockchain. Néanmoins, de nouveaux mouvements pourraient affecter les coffres restants alors que l'opérateur transfère les fonds depuis des soldes plus élevés vers des wallets plus petits.
À lire aussi : Les pirates de Liquid proposent de rendre la majeure partie des 4 000 BTC une fois la vulnérabilité corrigée
L'article Coldcard Attacker Moves 45% of Wave 3 Bitcoin Through CoinJoin est apparu en premier sur 36Crypto.

