Ringkasan
- Serangan Coldcard berpindah 97.09 BTC melalui CoinJoin, mewakili 45% aset yang dicuri semasa gelombang ketiga yang dikenal pasti dalam kempen ini.
- Kekurangan firmware tahun 2021 melemahkan kerawangan benih dompet, membolehkan penyerang melakukan serangan brute-force terhadap frasa peribadi dan mengekstrak dana dari dompet Bitcoin tanda tangan tunggal secara jarak jauh.
- Galaxy menghubungkan 1.806 BTC bernilai $143,9 juta kepada eksploitasi, sementara 82% masih berada di dalam alamat yang dikendalikan penyerang asal di bawah pemantauan blok rantai.
Penyerang di sebalik eksploitasi dompet peranti keras Coldcard telah memindahkan 45% bitcoin yang dicuri semasa gelombang serangan ketiga. Menurut Galaxy Research, pengendali Gelombang 3 memindahkan 97.09 bitcoin (BTC), bernilai kira-kira $7.8 juta.
Pengeksploitasi memproses aset-aset tersebut melalui transaksi CoinJoin, membuat pergerakan dana curian lebih sukar dilacak. CoinJoin menggabungkan beberapa pembayaran Bitcoin dalam satu transaksi, mengurangkan kejelasan hubungan antara penghantar dan penerima.
Namun, analisis Galaxy menunjukkan bahawa penyerang mengikuti urutan yang dihitung semasa memilih dompet yang telah disusupi. Pengendali telah menargetkan peti selamat yang terkesan berdasarkan baki mereka, bermula dengan dompet yang memegang jumlah terbesar.
Vault yang berada di antara satu hingga sebelas telah merekodkan pergerakan yang berkaitan dengan operasi pencucian wang. Sementara itu, sepuluh vault seterusnya yang belum disentuh mengandungi jumlah 30.81 BTC, berdasarkan dapatan Galaxy.
Satu kumpulan peti besi lebih kecil, yang disenaraikan antara 61 hingga 293, secara keseluruhan memegang 33.77 BTC. Pola pindah ini memberikan penyiasat petunjuk yang mungkin mengenai dompet yang diserang yang mungkin menjadi sasaran penyerang.
Sebelum menggunakan CoinJoin, penyerang menukar Bitcoin (BTC) yang dicuri menjadi Ethereum (ETH) melalui THORChain pada 2 September. THORChain membenarkan pengguna menukar aset di antara blok rantai yang berbeza tanpa bergantung kepada bursa mata wang kripto terpusat.
Penukaran itu menandakan usaha lain untuk memisahkan aset yang dicuri daripada alamat Coldcard asal mereka. Galaxy melaporkan bahawa 82% daripada semua dana yang dicuri masih berada di dalam dompet asal penyerang. Akibatnya, hanya 18% telah bergerak melalui transaksi yang kelihatan berkaitan dengan aktiviti pencucian atau penukaran aset.
Juga Baca: Prediksi Harga PYTH 2026–2030: Bolehkah Pyth Network Mencapai $0.20 Segera?
Ralat Firmware Coldcard Melemahkan Penghasilan Benih Dompet
Pencurian Coldcard bermula pada 30 Julai dan berasal daripada kelemahan firmware yang Coinkite hantar pada 2021. Kerentanan ini mempengaruhi kaedah yang digunakan oleh beberapa peranti Coldcard untuk menghasilkan benih dompet untuk pemiliknya.
Peranti-peranti ini menghasilkan frasa benih dengan kerawakan yang tidak mencukupi, melemahkan keselamatan yang melindungi kunci peribadi yang berkaitan. Penyerang oleh itu boleh melakukan serangan brute-force terhadap frasa benih yang rentan dan mengenal pasti alamat bitcoin yang dikaitkan dengan frasa-frasa tersebut.
Secara signifikan, penyerang mengosongkan dompet tanda tangan tunggal tanpa memperoleh atau berinteraksi secara fizikal dengan peranti Coldcard yang terjejas. Pada pertengahan Ogos, Galaxy telah menghubungkan sebanyak 1,779 BTC yang dicuri kepada 190 mangsa dan lebih daripada 8,600 alamat.
Penyelidik mengelompokkan insiden-insiden tersebut ke dalam gelombang serangan yang berasingan menggunakan perilaku transaksi, alamat yang disusupi, dan corak pergerakan dompet. Galaxy juga mengenal pasti kemungkinan gelombang serangan keempat, walaupun firma penyelidikan tersebut belum mengesahkannya.
Kotak Simpanan yang Sebelumnya Tidak Diketahui Meningkatkan Anggaran Kerugian Bitcoin
Selain itu, pengeksploitasi Gelombang 3 menggabungkan dana dari sebuah vault yang sebelumnya tidak diketahui yang mengandungi 58 alamat. Galaxy percaya bahawa alamat-alamat tersebut kemungkinan milik mangsa Coldcard tambahan yang terjejas oleh kelemahan penghasilan benih yang sama.
Menambahkan kotak simpanan itu akan meningkatkan anggaran pencurian kepada 1,806 BTC, bernilai kira-kira $143.9 juta. Angka yang diperbaharui ini memperluas jumlah mangsa yang disyaki dan skala bitcoin yang berkaitan dengan eksploitasi tersebut.
Penyelidik blok rantai masih dapat mengamati pergerakan daripada alamat yang dikenal pasti, walaupun CoinJoin mempersulit atribusi transaksi secara langsung. Penyiasat mungkin mengkaji masa pindah, input bersama, jumlah yang berulang, dan hubungan antara dompet untuk mengikuti aset yang dicuri.
Kesukaan penyerang terhadap peti simpanan yang lebih besar juga mengungkapkan pendekatan yang terorganisasi dalam memindahkan dan mencuci aset yang diretas. Sebahagian besar bitcoin yang dicuri masih berada di dalam alamat yang dikendalikan penyerang, meninggalkan jumlah yang besar kelihatan kepada penyiasat blok rantai. Namun, pergerakan lanjutan boleh mempengaruhi peti simpanan yang tinggal apabila pengendali memproses dana dari saldo yang lebih besar ke dompet yang lebih kecil.
Post Coldcard Attacker Moves 45% of Wave 3 Bitcoin Through CoinJoin muncul pertama kali di 36Crypto.

