Підозрюється, що четверта хвиля атак, спрямованих на вразливі гаманці bitcoin, згенеровані Coldcard, вже розпочалася: дослідник блокчейну Алекс Торн попередив 3 серпня, що майже 449 BTC були виведені з сотень адрес за дві з половиною години.
Остання активність, яка все ще розгорталася, коли Thorn опублікував, слідує за трьома попередніми хвилями, які дослідники пов’язали з тією ж вразливістю слабкої ентропії, що впливає на певні версії прошивки Coldcard.
Нові вибірки продовжуються
Торн сказав, що його останній аналіз виявив 218 транзакцій, що впливають на 462 підозрюваних адреси жертв між блоками Bitcoin 960778 і 969792. Ці транзакції перемістили 388,93 BTC, що становить приблизно $24,4 мільйона за поточними курсами, на 216 адрес призначення, майже всі з яких були лише створені і не мали минулої історії транзакцій.
«Це, ймовірно, жертви Coldcard — вони відповідають формі UTXO, вразливих до Coldcard, а підвищений шаблон транзакцій дає мені високу впевненість, що це ще одна хвиля атаки», — написав він.
Аналітик підкреслив, що наразі у нього немає прямих підтверджень від жертв, тому він свідомо використав слово «ймовірно» з обережності. Він також швидко виправив список отримувачів, видаливши шість адрес, які, за його словами, отримували та витрачали BTC ще до того, як інцидент з Coldcard почався 30 липня. Шість адрес становили трохи більше 5 BTC з раніше розрахованої суми.
Крім того, Торн видалив 89 мультипідписових адрес зі свого списку, оскільки жодна з них не з’являлася в перших трьох хвилях, що зменшило кількість залишкових основних адрес до 709 та 448,73 ($28,1 мільйона) у всіх підтверджених та ще очікуючих транзакціях.
Він закликав користувачів негайно перевести кошти з уражених пристроїв Coldcard і використовувати більш високі комісії за транзакції, а також попередив, що деякі з очікуючих транзакцій мають увімкнену функцію Replace-by-Fee (RBF), що означає, що жертви, чиї транзакції ще перебувають у mempool, можуть мати дуже короткий шанс перевищити атакуючого і відновити свої кошти до підтвердження.
Ранішні хвилі ще не витрачені
Galaxy Research оцінила, що перші три підтверджені хвилі вивели 1 367 bitcoin, що становить приблизно 85,7 мільйона доларів США, з 4 585 bitcoin-адрес. За даними фірми, ці кошти не були витрачені і залишаються на гаманцях, що контролюються нападниками, що свідчить про координовану операцію, а не випадкове крадіжство.
Однак не всі вкрадені BTC залишилися на місці. Один із жертв, який мав майже 30 BTC, втратив 17 з них, які були направлені через ThorChain у онлайн-казино Duel, яке, як повідомляється, попросило жертву подати заяву до поліції, перш ніж розглянути блокування.
Атака виникла через вразливість, що впливає на генерацію семенів на певних версіях прошивки Coldcard, випущених після березня 2021 року. Coinkite, виробник гаманця Coldcard, підтвердив, що семена, створені на вразливих пристроях Mk3, Mk4, Mk5 і Q, піддані ризику, і хоча новіші виправлені прошивки зупинили проблему для майбутніх семенів, вони не можуть забезпечити старі. Він також повідомив, що знищив усю залишкову вразливу інвентаризацію, призупинив відправлення та працює з клієнтами та правоохоронними органами у спробах виявити винних у крадіжці.
Крім того, фірма порадила користувачам негайно перенести новий seed на пристрій, який не піддався впливу, зазначивши, що кожна адреса Coldcard з однією підписом, згенерована за умов, що підлягають вразливості, зрештою буде вичерпана.
Пост Атаки на гаманець Coldcard увійшли у четверту хвилю, поставивши під загрозу 449 BTC з’явився першим на CryptoPotato.

