Galaxy Research a révélé que les fonds volés lors de la troisième vague de l'attaque contre le portefeuille matériel Coldcard ont récemment connu de nouveaux mouvements sur la chaîne. Les chercheurs indiquent que l'attaquant a transféré 97,09 BTC, soit environ 7,7 millions de dollars américains au prix du lundi, ce qui représente environ 45 % des fonds obtenus lors de la troisième vague.
Les fonds sont transférés en deux voies.
Le 2 septembre, l'attaquant a d'abord transféré environ 20,5 BTC depuis l'adresse de coffre la plus importante, puis les a échangés contre de l'Éthereum via THORChain. À la fin de la semaine, un autre lot de fonds a été introduit dans un cycle CoinJoin afin de désassocier les entrées et sorties des transactions.
Galaxy Research indique que le montant final arrivé sur Ethereum s'élève à 20,56 BTC. Un autre 57,24 BTC restent toujours sur une seule adresse sous forme de monnaie rendue CoinJoin, et la traçabilité d'environ 19 BTC supplémentaires s'est interrompue sur les chemins suivants.
293 adresses traitées par taille
Les chercheurs ont indiqué que, lors de la troisième vague d'attaques, les attaquants ont créé 293 adresses de coffres multirisques 2/2 pour les fonds des victimes, en les traitant par ordre décroissant de taille. À ce jour, 11 de ces adresses ont été vidées.
- Les 10 adresses suivantes détiennent au total 30,81 BTC
- Les 233 autres adresses plus petites détiennent au total 33,77 BTC
- Environ 82 % des bitcoins volés pendant l'ensemble de l'événement n'ont toujours pas été déplacés.
La vulnérabilité remonte au firmware de 2021.
Ce vol remonte à une faille de firmware introduite par Coinkite en mars 2021. Cette faille a déplacé le processus de génération de la graine du chip aléatoire matériel de l'appareil vers une solution logicielle, réduisant la force d'entropie des clés de 128 bits à environ 40 bits au minimum.
Les chercheurs indiquent que cela permet aux attaquants de reconstituer hors ligne la clé privée et de vider les fonds des adresses à signature unique sans avoir besoin d'interagir avec l'appareil matériel. Coinkite a actuellement mis à jour le micrologiciel, mais les graines générées sous les anciennes versions ne peuvent pas être corrigées directement par une mise à niveau ; les utilisateurs concernés doivent générer de nouvelles graines et transférer leurs actifs.
La taille totale pourrait encore être révisée à la hausse
Galaxy Research a également mentionné une adresse de trésorerie précédemment non divulguée, financée par 58 adresses. Les chercheurs n'ont pas encore confirmé son origine, mais pensent qu'elle pourrait également provenir des fonds victimes de Coldcard.
Si ce jugement est valide, le total des bitcoins volés, déjà publiés par Galaxy Research, s'élèvera à environ 1 806 BTC, soit environ 143,9 millions de dollars américains au prix mentionné dans l'article. L'organisme a également mentionné précédemment une quatrième vague de fonds non confirmée, d'un montant de 638,5 BTC ; si elle est vérifiée, la taille totale de l'événement dépassera 2 400 BTC.


