A Galaxy Research agora afirma que o bug no hardware wallet Coldcard já custou aos usuários pelo menos 1.596 BTC — e esse total pode aumentar para cerca de 2.055 BTC (aproximadamente US$ 130 milhões) se uma quarta onda suspeita de roubos for confirmada. Em uma postagem no X, a Galaxy disse que rastreou 1.596 BTC roubados de aproximadamente 7.300 endereços em três ondas confirmadas de ataques, além de 14 incidentes menores relacionados. A empresa está excluindo a quarta onda suspeita de seu total confirmado até que relatos das vítimas validem os sinais na blockchain; se essa atividade for atribuída ao mesmo exploit, a perda total alcançaria cerca de 2.055 BTC. Como a Galaxy chegou aos números: - O mapeamento na blockchain da Galaxy identificou os 1.596 BTC nas três ondas confirmadas. Uma leitura anterior, mais abrangente, baseada apenas na blockchain, havia estimado o movimento das quatro ondas em cerca de 1.815,75 BTC, mas a empresa ajustou sua estimativa confirmada, mantendo o valor maior, ainda não verificado, relacionado à quarta onda suspeita. - Analistas da Galaxy sinalizaram a possível quarta onda em 3 de agosto, ao identificar padrões de transação semelhantes aos ataques anteriores. Sua estimativa em andamento para essa onda suspeita subiu para cerca de 448,7 BTC a partir de 709 endereços possíveis de vítimas, embora eles enfatizem que evidências na blockchain sozinhas não podem confirmar todas as vítimas nem se um único operador realizou todos os roubos. - A atividade na blockchain sugere que a quarta onda suspeita é “substantially comprised of” um único atacante, dando à Galaxy confiança média-alta nessa avaliação, enquanto aguardam confirmações diretas. O que é a vulnerabilidade: A Coinkite — fabricante dos dispositivos Coldcard — divulgou a falha na semana passada e a rastreou até uma alteração no firmware de março de 2021. Ao integrar uma nova biblioteca criptográfica, o caminho de geração da frase semente acidentalmente recorreu a um gerador pseudoaleatório determinístico fornecido pelo MicroPython em vez do gerador verdadeiro de números aleatórios baseado no hardware do dispositivo. Como o RNG do hardware ainda aparecia em outras partes do firmware, verificações internas casuais não detectaram a mudança na fonte de entropia. Revisão independente: A equipe de engenharia e segurança de Bitcoin da Block revisou independentemente o firmware e chegou à mesma conclusão: o firmware vulnerável usou o fallback determinístico do MicroPython para a criação da frase semente em vez do RNG de hardware STM32. A Coinkite estima que a entropia efetiva para dispositivos afetados está muito abaixo do nível pretendido — cerca de 40 bits para algumas unidades Mk2/Mk3 e aproximadamente 72 bits para os modelos Mk4/Mk5 e Coldcard Q vulneráveis, em comparação com os 128 bits pretendidos. Comportamento do ataque e status da investigação: - A Galaxy relata que a maioria dos saldos roubados foi distribuída para muitos endereços recém-criados em vez de consolidada em uma única carteira coletora; alguns fundos foram posteriormente encaminhados por transações de segunda etapa, dificultando o rastreamento. Durante a quarta onda suspeita, a Galaxy observou um aumento na atividade de ataque para cerca de 13,8 varreduras por bloco de Bitcoin, comparado com cerca de 0,3 varreduras por bloco anteriormente. - Aproximadamente 90% dos BTC roubados permanecem inalterados na blockchain, e nenhum dos coins roubados nas três primeiras ondas confirmadas se moveu desde que foram roubados — uma janela que dá tempo aos investigadores para monitorar e responder. - A Galaxy está trabalhando com autoridades federais dos EUA, exchanges de cripto e grupos de investigação cibernética, compartilhando endereços confirmados de atacantes e vítimas à medida que a investigação se expande. A empresa alertou que outros atacantes podem tentar explorar a mesma vulnerabilidade enquanto carteiras afetadas permanecerem em uso, por isso identificar endereços controlados por atacantes é crucial para que exchanges e autoridades possam agir caso os fundos comecem a se mover. Recomendações para usuários afetados: A Galaxy e a Coinkite recomendam que usuários Coldcard transfiram fundos de quaisquer carteiras criadas com firmware vulnerável para novos endereços seguros e gerem novas frases semente inteiramente apenas após aplicar o firmware corrigido. A Coinkite lançou atualizações emergenciais de firmware para todos os modelos afetados (exemplos incluem v4.2.0 para Mk2/Mk3, v5.6.0 para Mk4/Mk5 e v1.5.0Q para Coldcard Q) e afirma ter destruído todo o estoque restante contendo o firmware vulnerável. Avisos importantes da Coinkite: - Instalar a atualização protege apenas carteiras criadas após a correção do firmware; frases semente existentes geradas sob firmware vulnerável permanecem expostas e devem ser substituídas. - A Coinkite recomenda gerar uma nova frase semente completamente em um dispositivo corrigido, verificar um endereço de recebimento, enviar uma pequena transação de teste e transferir apenas o saldo total após o sucesso do teste. - Carteiras criadas usando pelo menos 50 lançamentos justos de dados privados não são vulneráveis apenas a esse problema de RNG, e uma passphrase BIP-39 forte fornece segurança adicional — mas a Coinkite ainda recomenda migração porque o material original da frase semente permanece fraco. Outras observações sobre recuperação: A Galaxy anteriormente apontou que usuários que veem uma transação de roubo não confirmada podem ter uma oportunidade limitada para substituí-la usando o mecanismo Replace-by-Fee (RBF) do Bitcoin, mas essa opção se aplica apenas antes da mineração da transação original e não garante recuperação. Conclusão: Este incidente é um lembrete nítido de que erros ao nível do firmware podem comprometer a segurança dos hardware wallets. Se você possui um dispositivo Coldcard, verifique seu firmware, assuma que quaisquer frases semente criadas em versões vulneráveis estão comprometidas e transfira fundos somente após aplicar as correções da Coinkite e seguir sua checklist de migração. O mapeamento contínuo da Galaxy e a colaboração com autoridades policiais visam rastrear endereços de atacantes e limitar perdas adicionais enquanto a investigação continua.
Galaxy: Bug no RNG do Coldcard esvazia ≥1.596 BTC, prejuízos podem atingir ~US$130 milhões
ChainGPTCompartilhar
As notícias sobre BTC hoje revelam uma falha crítica em carteiras de hardware Coldcard causada por uma atualização de firmware de 2021, levando ao roubo de pelo menos 1.596 BTC em três ataques principais e 14 menores. A Galaxy Research estima que os prejuízos possam atingir 2.055 BTC (~$130 milhões) se uma quarta onda for confirmada. A Coinkite identificou o problema como uma implementação defeituosa de RNG. Usuários afetados são incentivados a aplicar a atualização de BTC e transferir os fundos para endereços seguros. A Galaxy está trabalhando com autoridades policiais e exchanges para rastrear carteiras dos atacantes e limitar mais danos.
Fonte:Mostrar original
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações.
Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.