Điều ban đầu dường như là một vụ xâm phạm ví phần cứng lớn đã trở thành một cuộc điều tra điều tra pháp y quy mô lớn hơn nhiều khi các bằng chứng mới tiếp tục làm thay đổi quy mô của sự việc.
Các phát hiện ban đầu cho thấy cuộc khai thác lỗ hổng của Coldcard liên quan đến 4.585 địa chỉ trong ba đợt và việc đánh cắp khoảng 1.367 bitcoin [BTC] với giá trị khoảng 88,6 triệu USD.
Sau đó, các nhà điều tra đã xác định thêm 1.912 địa chỉ bị ảnh hưởng, làm tăng tổn thất thêm 207,73 BTC và cho thấy tất cả các đồng tiền bị đánh cắp vẫn chưa được chi tiêu.

Hành vi đó cho thấy kẻ tấn công ưu tiên tập trung nguồn vốn thay vì vội vàng thanh lý chúng. Kể từ đó, cuộc điều tra lại tiếp tục mở rộng. Tổn thất được xác nhận hiện đã lên tới hơn 1.596 BTC, trị giá hơn 100 triệu USD trên khoảng 7.300 địa chỉ.
Galaxy Research cũng xác định được 14 sự cố liên quan nhỏ hơn, khiến tổn thất nghi ngờ tiến gần tới 2.000 BTC, tương đương gần 130 triệu USD. Lỗ hổng này nổi bật như một trong những thất bại nghiêm trọng nhất của bitcoin liên quan đến bảo mật lưu trữ và đặt ra những câu hỏi rộng hơn về độ bền vững của các ví phần cứng.
Dữ liệu blockchain củng cố cuộc điều tra
Khi cuộc điều tra mở rộng, các chuyên gia điều tra blockchain cũng đang tiết lộ cách số bitcoin bị đánh cắp đã được quản lý sau các cuộc tấn công.
Ba đợt trộm cắp được xác nhận vẫn là nền tảng của vụ việc, trong khi một đợt thứ tư bị nghi ngờ có thể làm tổng tổn thất tăng lên 2.055 BTC, tương đương khoảng 130 triệu USD, nếu các nạn nhân xác nhận sự hiện diện của nó.
Quan trọng hơn, các chuyển động quỹ tiếp tục tuân theo một mô hình cực kỳ nhất quán.

Chín mươi phần trăm số bitcoin bị đánh cắp vẫn chưa được chạm vào. Hơn nữa, mỗi đồng coin được chuyển qua làn sóng 1, làn sóng 2 và làn sóng 3 đều đang nằm tại các địa chỉ nhận của chúng.
Sự không hoạt động đó đã tăng cường sự tự tin của các nhà điều tra trong việc xác định các ví do kẻ tấn công kiểm soát và nhận diện thêm các địa chỉ liên quan.
Trong khi đó, các sự kiện trộm cắp nhỏ hơn mới được phát hiện cho thấy các tác nhân cơ hội có thể đã khai thác các điều kiện tương tự sau khi bị xâm phạm ban đầu.
Khi khả năng truy nguyên blockchain được cải thiện, các nhà điều tra đang cung cấp các địa chỉ đã xác minh cho cơ quan thực thi pháp luật, các sàn giao dịch và các công ty tuân thủ, tăng khả năng theo dõi các chuyển động trong tương lai đồng thời hạn chế cơ hội rút tiền mặt.
Cuộc khai thác này đặt ra thách thức đối với niềm tin vào việc tự lưu trữ
Ngoài việc phơi bày phạm vi kỹ thuật của lỗ hổng, sự cố này còn đặt ra thách thức đối với một trong những giả định lâu đời nhất của Bitcoin về việc tự lưu trữ.
Sự cố này không phơi bày điểm yếu trong tự lưu trữ. Thay vào đó, nó làm nổi bật nhu cầu về các ví được thiết kế tốt và các bộ tạo entropy độc lập. Nó càng củng cố các thực hành tốt nhất để bảo vệ người dùng, bao gồm sử dụng multisig và áp dụng các phương pháp sao lưu tốt hơn.
Để phản hồi, Coinkite đã phát hành bản firmware khẩn cấp, tạm dừng các lô hàng và khuyến nghị người dùng tạo các seed hoàn toàn mới trước khi chuyển tiền. Tuy nhiên, các bản cập nhật phần mềm không thể sửa chữa các seed yếu đã được tạo trước đó.
Việc niềm tin có phục hồi hoàn toàn hay không sẽ phụ thuộc vào các cuộc đánh giá bảo mật minh bạch, tính ngẫu nhiên có thể xác minh và các tiêu chuẩn ngành rõ ràng hơn. Do đó, vụ khai thác này có thể thay đổi cách người dùng bảo vệ bitcoin thay vì làm giảm sự tự tin vào việc tự lưu trữ hoàn toàn.

