Краткое содержание
- Атакующий Coldcard перевел 97,09 BTC через CoinJoin, что составляет 45% активов, похищенных во время третьей выявленной волны в рамках кампании.
- Ошибка прошивки 2021 года ослабила случайность семени кошелька, что позволило злоумышленникам подобрать частные фразы и удаленно опустошить кошельки bitcoin с одиночной подписью.
- Galaxy связала 1 806 BTC, что составляет 143,9 миллиона долларов США, с инцидентом, при этом 82% средств остаются внутри исходных адресов, контролируемых злоумышленником, под наблюдением блокчейна.
Атакующий, стоящий за эксплуатацией аппаратного кошелька Coldcard, переместил 45% биткоинов, похищенных во время третьей волны атак. Согласно Galaxy Research, оператор волны 3 перевел 97,09 биткоина (BTC), что составляет примерно 7,8 миллиона долларов.
Злоумышленник обработал эти активы с помощью транзакций CoinJoin, что затруднило отслеживание движения украденных средств. CoinJoin объединяет несколько платежей в биткойнах в одной транзакции, снижая видимость связей между отправителями и получателями.
Однако анализ Galaxy показывает, что злоумышленник следует расчетливому порядку при выборе скомпрометированных кошельков. Оператор нацелился на затронутые хранилища в соответствии с их балансами, начиная с кошельков, содержащих наибольшие суммы.
Сейфы, занявшие места с первого по одиннадцатый, уже показали движения, связанные с операцией отмывания средств. В то же время, следующие десять не тронутых сейфов содержат в совокупности 30,81 BTC, согласно данным Galaxy.
Еще одна группа меньших сейфов, занимающих места с 61 по 293, совокупно содержит 33,77 BTC. Этот паттерн переводов предоставляет следователям возможные индикаторы для определения скомпрометированных кошельков, которые могли стать целью атакующего.
Перед использованием CoinJoin злоумышленник конвертировал украденный bitcoin (BTC) в ethereum (ETH) через THORChain 2 сентября. THORChain позволяет пользователям обменивать активы между различными блокчейнами без использования централизованной криптовалютной биржи.
Конверсия стала еще одним шагом по отделению украденных активов от их исходных адресов Coldcard. Galaxy сообщила, что 82% всех украденных средств по-прежнему находятся внутри исходных кошельков злоумышленника. Следовательно, только 18% было перемещено через транзакции, которые, по всей видимости, связаны с отмыванием или конверсией активов.
Также читайте: PYTH Прогноз цены 2026–2030: Сможет ли Pyth Network достичь $0,20 уже скоро?
Ошибка в прошивке Coldcard ослабила генерацию семени кошелька
Кражи Coldcard начались 30 июля и возникли из-за ошибки в прошивке, которую Coinkite выпустила в 2021 году. Уязвимость затронула метод, который некоторые устройства Coldcard использовали для генерации семян кошельков для своих владельцев.
Эти устройства генерировали seed-фразы с недостаточной случайностью, ослабляя безопасность, защищающую соответствующие закрытые ключи. Злоумышленники могли поэтому перебором подобрать уязвимые seed-фразы и определить bitcoin-адреса, связанные с этими фразами.
Значимо, что злоумышленники опустошили кошельки с одиночной подписью, не получая физического доступа к устройствам Coldcard и не взаимодействуя с ними. К середине августа Galaxy связала примерно 1 779 украденных BTC с 190 жертвами и более чем 8 600 адресами.
Исследователи сгруппировали инциденты в отдельные волны атак, используя поведение транзакций, скомпрометированные адреса и паттерны движения кошельков. Galaxy также выявила возможность четвертой волны атак, хотя исследовательская фирма не подтвердила её.
Ранее неизвестный сейф увеличивает оценочные потери bitcoin
Кроме того, эксплуататор волны 3 объединил средства из ранее неизвестного хранилища, содержащего 58 адресов. Galaxy считает, что эти адреса, скорее всего, принадлежат дополнительным жертвам Coldcard, пострадавшим из-за той же уязвимости генерации семени.
Добавление этого хранилища увеличивает оценку украденного объема до 1 806 BTC, что составляет примерно 143,9 миллиона долларов США. Пересмотренная цифра расширяет как предполагаемый круг жертв, так и масштаб bitcoin, связанных с эксплуатацией уязвимости.
Исследователи блокчейна всё ещё могут отслеживать движения со идентифицированных адресов, хотя CoinJoin затрудняет прямое сопоставление транзакций. Следователи могут анализировать временные рамки переводов, общие входы, повторяющиеся суммы и связи между кошельками, чтобы отследить украденные активы.
Предпочтение атакующего более крупных хранилищ также свидетельствует об организованном подходе к перемещению и отмыванию скомпрометированных средств. Большая часть украденного bitcoin остается внутри известных адресов, контролируемых атакующим, оставляя значительную сумму видимой для исследователей блокчейна. Тем не менее, дальнейшие перемещения могут повлиять на оставшиеся хранилища, поскольку оператор переводит средства с более крупных балансов на более мелкие кошельки.
Также читайте: Хакеры Liquid предлагают вернуть большую часть 4 000 BTC после устранения уязвимости
Пост Coldcard Attacker Moves 45% of Wave 3 Bitcoin Through CoinJoin появился первым на 36Crypto.

