Tóm tắt
- Kẻ tấn công Coldcard đã chuyển 97,09 BTC thông qua CoinJoin, tương đương 45% tài sản bị đánh cắp trong đợt thứ ba được xác định trong chiến dịch.
- Một lỗ hổng phần mềm firmware năm 2021 đã làm suy yếu độ ngẫu nhiên của seed ví, cho phép kẻ tấn công thực hiện tấn công bạo lực để tìm ra các cụm từ riêng tư và rút sạch các ví bitcoin ký đơn.
- Galaxy đã liên kết 1.806 BTC tương đương 143,9 triệu USD với vụ khai thác, trong khi 82% vẫn còn nằm trong các địa chỉ do kẻ tấn công ban đầu kiểm soát dưới sự giám sát blockchain.
Kẻ tấn công đằng sau các lỗ hổng ví phần cứng Coldcard đã chuyển đi 45% số bitcoin bị đánh cắp trong làn sóng tấn công thứ ba. Theo Galaxy Research, tác nhân của làn sóng 3 đã chuyển 97,09 bitcoin (BTC), tương đương khoảng 7,8 triệu USD.
Kẻ tấn công đã xử lý các tài sản này thông qua các giao dịch CoinJoin, khiến việc theo dõi dòng tiền bị đánh cắp trở nên khó khăn hơn. CoinJoin kết hợp nhiều khoản thanh toán Bitcoin trong một giao dịch, làm giảm tính minh bạch của các mối liên hệ giữa người gửi và người nhận.
Tuy nhiên, phân tích của Galaxy cho thấy kẻ tấn công tuân theo một trình tự tính toán khi chọn các ví bị xâm phạm. Người vận hành đã nhắm vào các kho bị ảnh hưởng theo số dư của chúng, bắt đầu từ các ví chứa số tiền lớn nhất.
Các vault xếp hạng từ một đến mười một đã ghi nhận các hoạt động liên quan đến vụ rửa tiền. Trong khi đó, mười vault còn lại chưa bị chạm vào chứa tổng cộng 30,81 BTC, theo kết quả của Galaxy.
Một nhóm các kho nhỏ hơn, xếp hạng từ 61 đến 293, cùng nắm giữ 33,77 BTC. Mẫu chuyển này cung cấp cho các nhà điều tra các chỉ báo khả dĩ về những ví bị xâm phạm mà kẻ tấn công có thể nhắm đến.
Trước khi sử dụng CoinJoin, kẻ tấn công đã chuyển đổi Bitcoin (BTC) bị đánh cắp thành Ethereum (ETH) thông qua THORChain vào ngày 2 tháng Chín. THORChain cho phép người dùng trao đổi tài sản giữa các blockchain khác nhau mà không cần phụ thuộc vào một sàn giao dịch tiền điện tử tập trung.
Việc chuyển đổi này đánh dấu một nỗ lực khác nhằm tách biệt tài sản bị đánh cắp khỏi các địa chỉ Coldcard ban đầu. Galaxy báo cáo rằng 82% tổng số quỹ bị đánh cắp vẫn còn nằm trong các ví ban đầu của kẻ tấn công. Do đó, chỉ có 18% đã được chuyển qua các giao dịch có vẻ liên quan đến các hoạt động rửa tiền hoặc chuyển đổi tài sản.
Cũng đọc: Dự đoán giá PYTH 2026–2030: Pyth Network có thể đạt $0,20 sớm không?
Lỗi phần mềm Coldcard làm suy yếu quá trình tạo seed ví
Các vụ trộm Coldcard bắt đầu vào ngày 30 tháng Bảy và xuất phát từ lỗ hổng phần mềm được Coinkite phát hành vào năm 2021. Lỗ hổng này ảnh hưởng đến phương pháp mà một số thiết bị Coldcard sử dụng để tạo hạt giống ví cho chủ sở hữu của chúng.
Các thiết bị này tạo ra cụm từ hạt giống với độ ngẫu nhiên không đủ, làm suy yếu bảo mật bảo vệ các khóa riêng tương ứng. Do đó, kẻ tấn công có thể sử dụng phương pháp bạo lực để tìm ra các cụm từ hạt giống dễ bị tổn thương và xác định các địa chỉ bitcoin liên kết với những cụm từ đó.
Đáng chú ý, những kẻ tấn công đã rút hết tiền từ các ví chữ ký đơn mà không cần lấy vật lý hoặc tương tác với các thiết bị Coldcard bị ảnh hưởng. Đến giữa tháng Tám, Galaxy đã liên kết khoảng 1.779 BTC bị đánh cắp với 190 nạn nhân và hơn 8.600 địa chỉ.
Các nhà nghiên cứu đã phân nhóm các sự cố thành các đợt tấn công riêng biệt dựa trên hành vi giao dịch, các địa chỉ bị xâm phạm và mô hình di chuyển ví. Galaxy cũng xác định khả năng tồn tại đợt tấn công thứ tư, mặc dù công ty nghiên cứu chưa xác nhận điều này.
Kho chưa từng được biết đến làm tăng ước tính tổn thất bitcoin
Hơn nữa, kẻ khai thác Wave 3 đã kết hợp vốn từ một kho chưa từng được biết đến chứa 58 địa chỉ. Galaxy tin rằng những địa chỉ đó có khả năng thuộc về các nạn nhân Coldcard khác bị ảnh hưởng bởi điểm yếu tương tự trong quá trình tạo seed.
Việc thêm kho lưu trữ đó sẽ làm tăng ước tính số bitcoin bị đánh cắp lên 1.806 BTC, tương đương khoảng 143,9 triệu USD. Con số được điều chỉnh này mở rộng cả nhóm nạn nhân nghi ngờ và quy mô bitcoin liên quan đến vụ khai thác lỗ hổng.
Các nhà nghiên cứu blockchain vẫn có thể quan sát các chuyển động từ các địa chỉ đã được xác định, mặc dù CoinJoin làm phức tạp việc gán trực tiếp giao dịch. Các nhà điều tra có thể xem xét thời gian chuyển, các đầu vào chung, số tiền lặp lại và các kết nối giữa các ví để theo dõi tài sản bị đánh cắp.
Sở thích của kẻ tấn công đối với các kho lớn hơn cũng tiết lộ một cách tiếp cận có tổ chức trong việc di chuyển và rửa tiền các tài sản bị xâm phạm. Phần lớn bitcoin bị đánh cắp vẫn nằm trong các địa chỉ do kẻ tấn công kiểm soát, để lại một số tiền đáng kể có thể nhìn thấy bởi các nhà điều tra blockchain. Tuy nhiên, các chuyển động tiếp theo có thể ảnh hưởng đến các kho còn lại khi người vận hành xử lý tiền từ các số dư lớn hơn sang các ví nhỏ hơn.
Cũng đọc: Các tin tặc của Liquid đề nghị trả lại phần lớn 4.000 BTC sau khi lỗ hổng được khắc phục
Bài đăng Coldcard Attacker Chuyển 45% Bitcoin Sóng 3 Qua CoinJoin xuất hiện đầu tiên trên 36Crypto.

