A Galaxy Research revelou que os fundos roubados na terceira onda da carteira de hardware Coldcard apresentaram novos movimentos na cadeia recentemente. Os pesquisadores afirmaram que o atacante transferiu 97,09 bitcoins, o que equivale a aproximadamente 7,7 milhões de dólares conforme os preços de segunda-feira, representando cerca de 45% do total obtido na terceira onda.
Os fundos foram transferidos por dois caminhos.
Em 2 de setembro, o atacante primeiro transferiu aproximadamente 20,5 BTC de um dos endereços de tesouraria de maior volume, trocando-os por Ethereum através da THORChain. No fim de semana, outro lote de fundos entrou em uma rodada de CoinJoin para confundir a correspondência entre entradas e saídas de transações.
A Galaxy Research afirmou que o valor final que chegou à Ethereum foi de 20,56 BTC. Outros 57,24 BTC ainda permanecem em um único endereço na forma de troco CoinJoin, e os pesquisadores perderam o rastreamento de aproximadamente 19 BTC em caminhos subsequentes.
293 endereços processados por tamanho
Pesquisadores afirmam que, na terceira onda de ataques, os atacantes criaram 293 endereços de cofres multissignature 2/2 para os fundos das vítimas, processando-os em ordem decrescente de tamanho. Até o momento, 11 desses endereços já foram esvaziados.
- Os próximos 10 endereços detêm um total de 30,81 BTC
- Os outros 233 endereços menores detêm um total de 33,77 BTC
- Cerca de 82% dos bitcoins roubados durante o evento ainda não foram movidos
A vulnerabilidade pode ser rastreada até o firmware de 2021
Este roubo pode ser rastreado até uma falha de firmware introduzida pela Coinkite em março de 2021. A falha transferiu o processo de geração da seed do chip de números aleatórios do hardware do dispositivo para uma alternativa de software, reduzindo a entropia da chave de 128 bits para cerca de 40 bits no mínimo.
Pesquisadores afirmam que isso permite que atacantes reconstruam a chave privada offline e esvaziem os fundos de endereços de assinatura única sem precisar acessar o dispositivo físico. A Coinkite já atualizou o firmware, mas sementes geradas em versões antigas não podem ser corrigidas diretamente por atualização; usuários afetados ainda precisam gerar novas sementes e transferir seus ativos.
O volume total pode continuar sendo revisado para cima
A Galaxy Research também mencionou neste momento um endereço de tesouraria anteriormente não divulgado, financiado por 58 endereços. Os pesquisadores ainda não confirmaram sua origem, mas acreditam que também possa ser composto por fundos vítimas da Coldcard.
Se esse julgamento for válido, o total roubado já publicado pela Galaxy Research aumentará para cerca de 1.806 bitcoins, o que equivale a aproximadamente US$ 143,9 milhões ao preço mencionado no artigo. A instituição também mencionou anteriormente uma quarta onda de fundos ainda não confirmada, no valor de 638,5 bitcoins; se comprovada, o valor total do evento ultrapassará 2.400 bitcoins.


