Атакувач Coldcard перемістив 45% біткоеїв хвилі 3 через CoinJoin

icon36Crypto
Поділитися
AI summary iconКороткий зміст
Останні новини про bitcoin: згідно з 36 Crypto, атакувач Coldcard перемістив 45% bitcoin хвилі 3. Galaxy Research повідомила, що оператор хвилі 3 надіслав 97,09 BTC, близько $7,8 млн, через CoinJoin. Уразливість використовувала помилку прошивки 2021 року, яка зменшувала випадковість ключа. Galaxy зв’язала 1 806 BTC, що становить $143,9 млн, із цією атакою, причому 82% все ще знаходяться на адресах атакувача. Новинні видання про bitcoin уважно стежать за цими переміщеннями.

Сумарно

  • Зловмисник Coldcard перемістив 97,09 BTC через CoinJoin, що становить 45% активів, вкрадених під час третьої виявленої хвилі в межах кампанії.
  • Уразливість прошивки 2021 року зменшила випадковість початкового рядка гаманця, що дозволило зловмисникам підібрати приватні фрази та вивести кошти з гаманців bitcoin з однією підписом на відстані.
  • Galaxy зв’язала 1 806 BTC на суму $143,9 мільйона з експлуатацією, тоді як 82% залишаються всередині початкових адрес, що контролюються зловмисником, під наглядом блокчейну.


Атакуючий, що стоїть за експлойтами апаратного гаманця Coldcard, перемістив 45% bitcoin, вкрадених під час третьої хвилі атак. За даними Galaxy Research, оператор хвилі 3 перевів 97,09 bitcoin (BTC), що становить приблизно $7,8 мільйона.


Зловмисник обробив ці активи за допомогою транзакцій CoinJoin, що ускладнило відстеження пересування вкрадених коштів. CoinJoin об’єднує кілька платежів bitcoin в одній транзакції, зменшуючи видимість зв’язків між відправниками та отримувачами.


Однак аналіз Galaxy показує, що нападник дотримується розрахованого порядку при виборі скомпрометованих гаманців. Оператор цілеспрямовано атакував вплинуті сховища згідно з їх балансами, починаючи з гаманців із найбільшими сумами.


Сховища, що знаходяться на місцях з одного до одинадцяти, вже зареєстрували рухи, пов’язані з операцією прання коштів. Тим часом наступні десять незатрагнених сховищ містять разом 30,81 BTC, згідно з даними Galaxy.


Ще одна група менших сховищ, що знаходяться між 61-м і 293-м місцями, разом тримає 33,77 BTC. Цей шаблон переказу надає слідчим можливі індикатори щодо того, які скомпрометовані гаманці можуть бути ціллю для нападника.


Перед використанням CoinJoin зловмисник перетворив вкрадений bitcoin (BTC) на ethereum (ETH) через THORChain 2 вересня. THORChain дозволяє користувачам обмінювати активи між різними блокчейнами без залежності від централизованої криптовалютної біржі.


Конверсія позначила ще одну спробу відокремити вкрадені активи від їхніх початкових адрес Coldcard. Galaxy повідомила, що 82% усіх вкрадених коштів все ще залишаються у початкових гаманцях нападника. Відповідно, лише 18% було переміщено через транзакції, які здаються пов’язаними з відмиванням або конверсією активів.


Також читайте:Прогноз ціни PYTH на 2026–2030 роки: чи зможе мережа Pyth досягти $0,20 уже скоро?


Помилка прошивки Coldcard послабила генерацію сід-фрази гаманця

Крадіжки Coldcard почалися 30 липня і виникли через недолік прошивки, який Coinkite встановив у 2021 році. Ця вразливість стосувалася методу, який деякі пристрої Coldcard використовували для генерації посівних слів гаманця для своїх власників.


Ці пристрої генерували seed-фрази з недостатнім рівнем випадковості, що зменшило безпеку, що захищає відповідні приватні ключі. Зловмисники могли тому підбирати вразливі seed-фрази та визначати bitcoin-адреси, пов’язані з цими фразами.


Важливо, що нападники вивели кошти з гаманців з однією підписовою ключем, не отримавши фізичного доступу до чи не взаємодіявши зі зазначеними пристроями Coldcard. До середини серпня Galaxy з’єднала приблизно 1 779 вкрадених BTC з 190 жертвами та більше ніж 8 600 адресами.


Дослідники групували інциденти в окремі хвилі атак, використовуючи поведінку транзакцій, скомпрометовані адреси та шаблони руху гаманців. Galaxy також виявила можливість четвертої хвилі атак, хоча дослідницька фірма це не підтвердила.


Раніше невідомий сейф збільшує оцінку втрат біткойнів

Крім того, експлуататор хвилі 3 об’єднав кошти з раніше невідомого сейфа, що містить 58 адрес. Galaxy вважає, що ці адреси, ймовірно, належать додатковим жертвам Coldcard, які постраждали від тієї ж слабкості генерації сіда.


Додавання цього сховища збільшує оцінену кількість вкраденого bitcoin до 1 806 BTC, що становить приблизно 143,9 мільйона доларів США. Оновлена цифра розширює як підозрюване коло жертв, так і масштаб bitcoin, пов’язаних із експлуатацією.


Дослідники блокчейну все ще можуть спостерігати рухи з відомих адрес, хоча CoinJoin ускладнює пряме відстеження транзакцій. Слідчі можуть аналізувати час переказів, спільні вхідні дані, повторювані суми та зв’язки між гаманцями, щоб відстежити вкрадені активи.


Предпочтення нападника щодо більших сховищ також свідчить про організований підхід до переміщення та відмивання скомпрометованих коштів. Більшість вкраденого bitcoin залишається у відомих адресах, що контролюються нападником, залишаючи значну суму видимою для дослідників блокчейну. Однак подальші переміщення можуть вплинути на залишки сховищ, коли оператор обробляє кошти з більших балансів на користь менших гаманців.


Також читайте: Хакери Liquid пропонують повернути більшість із 4 000 BTC після усунення вразливості


Пост Coldcard Attacker Moves 45% of Wave 3 Bitcoin Through CoinJoin з’явився першим на 36Crypto.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.