- Galaxy melacak 1.082,65 BTC yang dicuri daripada 1.196 alamat yang berkaitan dengan Coldcard.
- Pola transaksi tetap menghubungkan serangan 41 minit kepada satu operator.
- Coinkite mengeluarkan kemas kini firmware kecemasan selepas mengesahkan kelemahan tersebut.
Galaxy Research mengatakan ia mengenal pasti 1.196 alamat Bitcoin yang telah dikosongkan sebanyak 1.082,65 BTC, bernilai kira-kira $70,2 juta, dalam tempoh 41 minit pada 30 Julai. Menurut Galaxy Research, transaksi berlaku antara 01:10:20 UTC dan 01:51:26 UTC merentas enam blok Bitcoin sebelum Coinkite mengumumkan secara awam satu kerentanan firmware yang mempengaruhi beberapa dompet peranti Coldcard. Syarikat itu juga mengatakan ia tidak mendapati transaksi sepadan tambahan dalam 30 hari terakhir.
Pola Onchain yang Menghubungkan Transaksi
Menurut Galaxy Research, setiap transaksi membayar caj rangkaian 30.0 sat/vB yang sama dan tidak menghasilkan output perubahan. Para penyelidik mengatakan bahawa caj tetap membezakan aktiviti ini daripada penggabungan bitcoin biasa dan menunjukkan kepada satu operator automatik.
Laporan tersebut menyatakan bahawa 1,183 alamat SegWit tempatan, tujuh alamat BIP-49 dan enam alamat BIP-44 telah dikosongkan. Galaxy Research mengatakan bahawa agihan tersebut sepadan dengan pengimbasan automatik merentasi pelbagai laluan penurunan dompet.
Penyelidik juga mendapati bahawa transaksi muncul dalam kumpulan berbanding secara berterusan. Tiga blok sela tidak mengandungi aktiviti penyapuan semasa tempoh 41 minit. Sementara itu, Galaxy Research mengatakan bahawa empat alamat bitcoin menerima dana yang dicuri. Ia menambah bahawa simpanan tersebut tidak bergerak sejak penggabungan awal.
Ralat Firmware Mendorong Tindakan Keadaan Kecemasan
Coinkite pertama kali memperingatkan pengguna mengenai isu yang mempengaruhi benih yang dihasilkan pada peranti Coldcard Mk3 yang menjalankan versi firmware 4.0.1 dan seterusnya. Syarikat kemudian memperluaskan amaran tersebut untuk merangkumi versi firmware Mk4, Mk5, dan Coldcard Q tertentu sambil mengeluarkan kemas kini firmware kecemasan.
Pengasas Coinkite, Rodolfo Novak, menerima tanggungjawab atas kecacatan firmware dan meminta maaf kepada pengguna. Beliau juga menyatakan proses semakan syarikat gagal mengesan isu tersebut sebelum pelancaran.
Novak juga mencadangkan kecerdasan buatan mungkin telah membantu mengungkap kerentanan tersebut. Beliau berkata bahawa ulasan kod yang dibantu AI boleh mengenal pasti kelemahan perisian lebih pantas berbanding ulasan manual tradisional.
Penyelidik memperingatkan serangan lebih lanjut masih mungkin berlaku
Galaxy Research mengatakan serangan masa depan masih mungkin berlaku jika pengguna menyimpan dana mereka dalam alamat Coldcard tanda tangan tunggal yang terjejas. Namun, syarikat itu menekankan bahawa insiden masa depan mungkin tidak mengikuti corak transaksi onchain yang sama.
Menurut Galaxy Research, corak yang dapat dikenal pasti hanya mengaitkan penyerang awal. Ia tidak mengesan pencurian masa depan kerana transaksi-transaksi tersebut boleh kelihatan serupa dengan pindahan dompet sah.
Syarikat mendesak pengguna untuk memindahkan dana ke dalam perkhidmatan kustodi yang dipercayai atau tetapan kustodi sendiri multisignature. Coinkite juga menasihati pengguna untuk memasang firmware terkini, menghasilkan benih baharu, menguji dompet dengan pindahan kecil, dan mengekalkan sandaran lama sehingga penghijrahan selesai.


