Một làn sóng tấn công thứ tư nghi ngờ nhắm vào các ví bitcoin do Coldcard tạo ra có thể đã bắt đầu, với nhà nghiên cứu blockchain Alex Thorn cảnh báo vào ngày 3 tháng 8 rằng gần 449 BTC đã bị rút khỏi hàng trăm địa chỉ trong khoảng hai giờ rưỡi.
Hoạt động mới nhất, vẫn đang diễn ra khi Thorn đăng bài, là sự tiếp nối của ba đợt trước đó mà các nhà nghiên cứu đã liên hệ với cùng một lỗ hổng entropy yếu ảnh hưởng đến một số phiên bản phần mềm của Coldcard.
Các đợt quét mới tiếp tục
Thorn cho biết phân tích mới nhất của ông đã xác định 218 giao dịch ảnh hưởng đến 462 địa chỉ nạn nhân nghi vấn giữa các khối bitcoin 960778 và 969792. Các giao dịch này đã chuyển 388,93 BTC, tương đương khoảng 24,4 triệu USD theo tỷ giá hiện tại, vào 216 địa chỉ đích, gần như tất cả đều vừa được tạo và không có lịch sử giao dịch trước đó.
“Đây là những nạn nhân có khả năng cao của Coldcard — chúng khớp với hình dạng của các UTXO dễ bị tổn thương của Coldcard và mô hình giao dịch tăng cao cho tôi mức độ tin cậy cao rằng đây là một làn sóng tấn công khác,” anh ấy viết.
Nhà phân tích nhấn mạnh rằng ông chưa có xác nhận trực tiếp từ các nạn nhân, đó là lý do tại sao ông đã chủ động sử dụng từ “có khả năng” để cẩn trọng. Ông cũng nhanh chóng sửa đổi danh sách điểm đến, gỡ bỏ sáu địa chỉ, mà theo ông đã nhận và chi BTC từ lâu trước khi sự cố Coldcard bắt đầu vào ngày 30 tháng Bảy. Sáu địa chỉ này chiếm chưa đầy 5 BTC trong con số được tính toán trước đó.
Hơn nữa, Thorn loại bỏ 89 địa chỉ đa chữ ký khỏi danh sách của mình, vì không có địa chỉ nào xuất hiện trong ba đợt đầu tiên, giúp giảm số lượng địa chỉ cốt lõi còn lại xuống còn 709 địa chỉ và 448,73 ($28,1 triệu) trên cả các giao dịch đã xác nhận và vẫn đang chờ xử lý.
Ông kêu gọi người dùng ngay lập tức chuyển tiền ra khỏi các thiết bị Coldcard bị ảnh hưởng và sử dụng phí giao dịch cao hơn, đồng thời cảnh báo rằng một số giao dịch đang chờ xử lý đã kích hoạt tính năng Replace-by-Fee (RBF), nghĩa là các nạn nhân có giao dịch vẫn còn trong mempool có thể có cơ hội rất ngắn để đưa ra mức phí cao hơn kẻ tấn công và thu hồi lại tiền của mình trước khi xác nhận.
Các làn sóng trước đó vẫn chưa được chi tiêu
Galaxy Research đã ước tính rằng ba đợt xác nhận đầu tiên đã rút 1.367 BTC, tương đương khoảng 85,7 triệu USD, từ 4.585 địa chỉ bitcoin. Theo công ty này, số tiền này chưa được chi tiêu và vẫn đang nằm trong các ví do kẻ tấn công kiểm soát, cho thấy đây là một hoạt động có sự phối hợp chứ không phải hành vi trộm cắp cơ hội.
Tuy nhiên, không phải tất cả BTC bị đánh cắp đều giữ nguyên vị trí. Một nạn nhân sở hữu gần 30 BTC đã có 17 BTC trong số đó được chuyển hướng qua ThorChain vào sòng bạc trực tuyến Duel, nơi được cho là đã yêu cầu nạn nhân làm đơn trình báo cảnh sát trước khi xem xét việc đóng băng.
Cuộc tấn công xuất phát từ một lỗ hổng ảnh hưởng đến các seed được tạo trên một số phiên bản phần mềm của Coldcard được phát hành sau tháng 3 năm 2021. Coinkite, nhà sản xuất ví Coldcard, đã xác nhận rằng các seed được tạo trên các thiết bị Mk3, Mk4, Mk5 và Q bị ảnh hưởng đang bị lộ, và mặc dù phiên bản phần mềm đã vá mới đã ngăn chặn vấn đề đối với các seed tương lai, nhưng nó không thể bảo vệ các seed cũ. Công ty cũng cho biết đã tiêu hủy toàn bộ hàng tồn kho dễ bị tổn thương, ngừng các lô hàng và đang hợp tác với khách hàng cùng cơ quan thực thi pháp luật để xác định những người chịu trách nhiệm cho vụ trộm cắp.
Ngoài ra, công ty khuyên người dùng nên ngay lập tức chuyển sang một seed mới trên thiết bị không bị ảnh hưởng, với Thorn nhấn mạnh rằng mọi địa chỉ Coldcard có chữ ký đơn được tạo ra trong điều kiện dễ bị tổn thương đều sẽ bị rút sạch tiền về sau.
Bài viết Các cuộc tấn công vào ví Coldcard bước vào làn sóng thứ tư, đe dọa 449 BTC xuất hiện đầu tiên trên CryptoPotato.

