Galaxy Research mengungkapkan bahwa dana yang dicuri dalam gelombang ketiga Coldcard hardware wallet baru-baru ini mengalami aktivitas kembali di blockchain. Para peneliti menyatakan bahwa penyerang telah mentransfer 97,09 BTC, yang setara dengan sekitar $7,7 juta berdasarkan harga Senin, atau sekitar 45% dari total dana yang diperoleh dalam gelombang ketiga.
Dana ditransfer melalui dua jalur
Pada 2 September, penyerang pertama-tama mentransfer sekitar 20,5 BTC dari alamat gudang terbesar, kemudian menukarnya menjadi Ethereum melalui THORChain. Pada akhir pekan, sejumlah dana lain masuk ke putaran CoinJoin untuk mengacaukan hubungan antara input dan output transaksi.
Galaxy Research menyatakan bahwa dana yang akhirnya sampai ke Ethereum sebesar 20,56 BTC. Selain itu, 57,24 BTC masih tetap berada di alamat tunggal dalam bentuk kembalian CoinJoin, dan pelacakan terhadap sekitar 19 BTC lainnya terputus di jalur selanjutnya.
293 alamat diproses berdasarkan skala
Para peneliti menyatakan bahwa dalam serangan gelombang ketiga, penyerang membuat 293 alamat dompet multi-sig 2/2 untuk dana korban, dan memprosesnya secara bertahap berdasarkan ukuran alamat dari yang terbesar ke terkecil. Hingga kini, 11 alamat di antaranya telah dikosongkan.
- 10 alamat berikutnya secara total memegang 30,81 BTC
- 233 alamat kecil lainnya secara total memegang 33,77 BTC
- Sekitar 82% bitcoin yang dicuri dalam kejadian ini belum bergerak.
Lubang keamanan dapat dilacak kembali ke firmware tahun 2021
Pencurian ini dapat dilacak kembali ke cacat firmware yang diperkenalkan oleh Coinkite pada Maret 2021. Cacat tersebut memindahkan proses generasi seed dari chip angka acak perangkat keras ke solusi perangkat lunak, menyebabkan kekuatan entropi kunci turun dari 128 bit menjadi sekitar 40 bit secara minimum.
Para peneliti menyatakan bahwa ini memungkinkan penyerang untuk membangun kembali kunci pribadi secara offline dan mengosongkan dana dari alamat single-signature tanpa perlu mengakses perangkat keras. Coinkite saat ini telah memperbarui firmware-nya, tetapi seed yang dihasilkan pada versi lama tidak dapat diperbaiki langsung melalui pembaruan; pengguna terkait masih perlu membuat seed baru dan memindahkan aset mereka.
Total volume may still be revised upward
Galaxy Research juga menyebutkan alamat gudang yang sebelumnya tidak diumumkan, yang didanai oleh 58 alamat. Para peneliti belum mengonfirmasi penyebabnya, tetapi menduga itu juga bisa merupakan dana korban Coldcard.
Jika penilaian ini valid, total jumlah bitcoin yang dicuri yang telah diumumkan oleh Galaxy Research akan meningkat menjadi sekitar 1.806 bitcoin, atau sekitar $143,9 juta berdasarkan harga dalam artikel tersebut. Sebelumnya, lembaga ini juga menyebutkan satu gelombang dana keempat yang belum dikonfirmasi, sebesar 638,5 bitcoin; jika terbukti, total skala insiden ini akan melebihi 2.400 bitcoin.


