Sebuah gelombang keempat serangan yang diduga menargetkan dompet bitcoin yang dihasilkan oleh Coldcard mungkin sudah berlangsung, dengan penyelidik blok rantai Alex Thorn memperingatkan pada 3 Ogos bahawa hampir 449 BTC telah diambil dari ratusan alamat dalam tempoh kira-kira dua setengah jam.
Aktiviti terkini, yang masih berlangsung semasa Thorn memposting, mengikuti tiga gelombang sebelumnya yang dikaitkan oleh penyelidik dengan kerentanan entropi lemah yang mempengaruhi versi firmware Coldcard tertentu.
Sweep Baharu Berterusan
Thorn mengatakan analisis terbarunya mengenal pasti 218 transaksi yang mempengaruhi 462 alamat mangsa yang disyaki antara blok bitcoin 960778 dan 969792. Transaksi-transaksi tersebut memindahkan 388.93 BTC, bernilai sekitar $24.4 juta pada kadar semasa, ke 216 alamat tujuan, hampir kesemuanya baru sahaja dicipta dan tidak mempunyai sejarah transaksi sebelumnya.
“Ini kemungkinan besar mangsa Coldcard — ia sepadan dengan bentuk UTXO yang rentan terhadap Coldcard dan pola transaksi yang meningkat memberi saya keyakinan tinggi bahawa ini adalah gelombang serangan yang lain,” tulisnya.
Analis itu menekankan bahawa beliau belum mendapat pengesahan langsung daripada mangsa, itulah sebabnya beliau sengaja menggunakan perkataan “mungkin” sebagai langkah berhati-hati. Beliau juga dengan cepat memperbaiki senarai destinasi, menghapuskan enam alamat, yang menurut beliau telah menerima dan menghabiskan BTC jauh sebelum insiden Coldcard bermula pada 30 Julai. Enam alamat tersebut menyumbang lebih daripada 5 BTC daripada angka yang sebelumnya dikira.
Selain itu, Thorn menyingkirkan 89 alamat multisig daripada senarainya, kerana tiada satu pun muncul dalam tiga gelombang pertama, menjadikan teras yang masih ada sebanyak 709 alamat dan 448.73 ($28.1 juta) merangkumi semua transaksi yang telah disahkan dan yang masih tertunggak.
Dia mendesak pengguna untuk segera memindahkan dana mereka dari peranti Coldcard yang terjejas dan menggunakan yuran transaksi yang lebih tinggi, serta memperingatkan bahawa beberapa transaksi yang masih menunggu telah mengaktifkan Replace-by-Fee, atau RBF, bermakna mangsa yang transaksi mereka masih berada di mempool mungkin mempunyai peluang sangat singkat untuk mengalahkan penyerang dan menuntut semula dana mereka sebelum pengesahan.
Gelombang Lebih Awal Masih Belum Dibelanjakan
Galaxy Research telah menaksir bahawa tiga gelombang pertama yang disahkan telah menguras 1,367 BTC, bernilai sekitar $85.7 juta, dari 4,585 alamat bitcoin. Menurut syarikat tersebut, dana-dana tersebut belum dibelanjakan dan masih berada di dalam dompet yang dikendalikan oleh penyerang, menunjukkan operasi yang terkoordinasi berbanding pencurian peluang.
Namun, tidak semua BTC yang dicuri tetap berada di tempatnya. Seorang mangsa yang memegang hampir 30 BTC kehilangan 17 daripadanya diarahkan melalui ThorChain ke kasino dalam talian Duel, yang dilaporkan meminta mangsa tersebut membuat laporan polis sebelum ia dapat mempertimbangkan pembekuan.
Serangan ini berasal dari kerentanan yang mempengaruhi benih yang dihasilkan pada versi firmware Coldcard tertentu yang dirilis selepas Mac 2021. Coinkite, pembuat dompet Coldcard, menyahkan bahawa benih yang dicipta pada peranti Mk3, Mk4, Mk5, dan Q yang terjejas terdedah, dan walaupun firmware yang telah diperbaiki lebih baru telah menghentikan masalah ini untuk benih masa depan, ia tidak dapat mengamankan benih lama. Ia juga menyatakan bahawa ia telah memusnahkan semua inventori yang masih rentan, menghentikan penghantaran, dan bekerjasama dengan pelanggan serta pihak berkuasa untuk mengenal pasti mereka yang bertanggungjawab atas pencurian tersebut.
Selain itu, syarikat tersebut menasihati pengguna untuk segera memindahkan ke benih baru di peranti yang tidak terjejas, dengan Thorn menunjukkan bahawa setiap alamat Coldcard tanda tangan tunggal yang dihasilkan di bawah keadaan rentan akannya diserap habis.
Pos Serangan Coldcard Wallet Memasuki Gelombang Keempat, Membahayakan 449 BTC muncul pertama kali di CryptoPotato.

