
O chefe da Galaxy Research, Alex Thorn, sugeriu que a Coldcard foi atingida por uma quarta onda de ataques em 3 de agosto, estimando que os atacantes moveram 448,7 BTC de 709 carteiras pertencentes às vítimas.
Thorn baseou suas descobertas na análise da blockchain, e não em registros de dispositivos, descrevendo os endereços como “provavelmente vítimas do Coldcard”.
Uma quarta onda?
Thorn descreveu os endereços atingidos pelo suposto ataque como “provavelmente vítimas do Coldcard”, acrescentando que as saídas não gastas e as transações correspondiam ao padrão de carteira vulnerável. A captura inicial da Galaxy cobriu os blocos 960.778 a 960.792, identificando 218 transações envolvendo 388,9 BTC e 462 endereços potenciais de vítimas. A estimativa atualizada ampliou os números para centenas de transações envolvendo 448,7 BTC e 709 endereços potenciais de vítimas.
Thorn publicou as descobertas no X:
PROVAVELMENTE A QUARTA ONDA ORGANIZADA DE ATAQUE AO COLDCARD ESTÁ OCORRENDO AGORA; AINDA HÁ TRANSFERÊNCIAS SEMELHANTES NA MEMPOOL AGUARDANDO CONFIRMAÇÃO, E AS TRANSFERÊNCIAS ANTERIORMENTE CONFIRMADAS SINALIZAM OPT-IN DE RBF, VERIFIQUE SEUS RECURSOS E VOCÊ PODE CONSEGUIR SAIR DESSE CENÁRIO COM RBF.
De acordo com Thorn, a Galaxy mediu 13,8 varreduras por bloco, um aumento de 45 vezes em comparação com 0,3 varreduras por bloco medidas durante um período de controle pré-incidente. Os fundos sifonados foram enviados para um novo endereço em vez de uma carteira compartilhada. Alguns dos fundos roubados foram posteriormente transferidos para novos endereços, tornando-os difíceis de rastrear.
Ondas Anteriores
A Galaxy já mapeou três ondas anteriores que desviaram 1.367,05 BTC de 4.585 endereços, com a primeira onda visando 1.082,05 BTC em 1.196 endereços. A última onda eleva os totais para 1.815,75 BTC em 5.294 endereços. No entanto, os números ainda não foram confirmados por autoridades, Coinkite ou pelos proprietários da carteira. Além disso, não está claro se uma única entidade foi responsável por todas as quatro ondas.
Thorn também acrescentou que havia transações aguardando aprovação na mempool do Bitcoin, oferecendo aos detentores uma via de escape. Segundo Thorn, a documentação do Bitcoin Core afirma que transações opt-in Replace-by-fee não confirmadas podem ser substituídas. Isso significa que um usuário ainda com controle da chave afetada poderia transmitir uma transação conflitante com uma taxa mais alta e enviar os fundos para uma carteira segura. No entanto, não pode ser substituída uma vez que entre no bloco, e não há garantia de que a substituição tenha sucesso.
Usuários do Coldcard devem gerar novas sementes
O problema em andamento surge de um erro de integração do RNG ocorrido durante uma atualização de firmware em março de 2021. A Coinkite estima que as sementes afetadas dos modelos Mk2 e Mk3 têm cerca de 40 bits de entropia efetiva, enquanto as sementes geradas nos modelos Mk4, Mk5 e Q afetados têm 72 bits em vez de 128.
Além disso, uma equipe de engenharia da Block descobriu que o firmware chamava um fallback determinístico do MicroPython em vez do gerador de números aleatórios de hardware. No entanto, a equipe da Block esclareceu que não pôde confirmar a explorabilidade sem testes empíricos completos.
Enquanto isso, a Coinkite lançou a versão 4.2.0 para Mk2 e Mk3, 5.6.0 para Mk4 e Mk5, 1.5.0Q para Q, e 6.6.0X ou 6.6.0QX para as versões Edge. No entanto, atualizar simplesmente o firmware existente não resolve completamente a vulnerabilidade. Após a atualização, os usuários devem gerar uma nova seed e verificar o endereço de recebimento. Uma vez verificado, eles devem enviar uma transação de teste antes de migrar o saldo completo.
A Coinkite também esclareceu que sementes criadas usando um mínimo de 50 rolagens de dados justas e privadas não são consideradas em risco, e que uma frase de passe BIP-39 única poderia servir como uma segunda linha de defesa. No entanto, recomendou que os usuários completem a migração. O aviso não abrange TAPSIGNER, OPENDIME e SATSCARD, pois eles usam bases de código separadas.
Disclaimer: Este artigo é fornecido apenas para fins informativos. Não é oferecido nem destinado a ser utilizado como aconselhamento jurídico, fiscal, de investimento, financeiro ou outro.
Este artigo foi originalmente publicado como Coldcard Atacado Pela Quarta Onda Suspeita Enquanto Perdas Aumentam no Crypto Breaking News – sua fonte confiável para notícias de criptomoedas, notícias de Bitcoin e atualizações de blockchain.


PROVÁVELmente a 4ª ONDA ORGANIZADA DE ATAQUE AO COLDCARD ESTÁ OCORRENDO AGORA