Thiệt hại ví Coldcard gần 114 triệu USD khi đợt thu hồi thứ tư xuất hiện

iconCoinDesk
Chia sẻ
AI summary iconTóm tắt
Ví Coldcard mất gần 114 triệu USD khi một đợt rút tiền thứ tư xuất hiện vào đầu thứ Hai, ảnh hưởng đến hơn 5.200 địa chỉ BTC. Cuộc tấn công, khai thác lỗ hổng phần mềm firmware năm 2021, có thể khiến tổng tổn thất lên tới 1.816 BTC. Coinkite đã phát hành firmware khẩn cấp và kêu gọi người dùng chuyển tiền. Giá BTC vẫn chịu áp lực trong bối cảnh sự cố đang diễn ra. Các nhà giao dịch cũng đang theo dõi các altcoin để tìm kiếm khả năng phục hồi trong thị trường rộng hơn.

Một làn sóng thứ tư các giao dịch nhắm vào các địa chỉ bitcoin BTC$62,560.27 được tạo bởi ví lạnh Coldcard đã bắt đầu vào đầu thứ Hai và vẫn đang diễn ra hàng giờ sau đó. Tuy nhiên, lần này các nhà nghiên cứu cho biết các giao dịch này có thể bị ghi đè khi chúng vẫn ở trạng thái chưa xác nhận.

Alex Thorn, trưởng nhóm nghiên cứu toàn công ty tại Galaxy Research, đã chỉ ra làn sóng đang hoạt động và cho biết các kẻ tấn công đã chọn tính năng replace-by-fee, một tính năng của bitcoin cho phép một giao dịch đang chờ được ghi đè bởi một giao dịch sau đó trả phí cao hơn. Cho đến khi giao dịch được xác nhận, nạn nhân phát hiện địa chỉ của mình trong mempool — hàng đợi các giao dịch chưa được xác nhận — có thể trả thêm phí và chuyển số coin ra trước.

Cuộc tấn công bắt đầu vào ngày 30 tháng Bảy với một đợt quét lấy đi 1.083 bitcoin từ 1.196 địa chỉ trong 41 phút. Hai đợt tiếp theo vào cuối tuần đã làm tổng tổn thất được ghi nhận lên tới 1.367 bitcoin trên 4.585 địa chỉ.

Lỗ hổng cho phép khai thác được truy ngược về bản firmware tháng 3 năm 2021, vốn đã chuyển việc tạo seed sang một trình tạo ngẫu nhiên phần mềm có thể dự đoán được thay vì bộ tạo ngẫu nhiên phần cứng của chip, khiến các khóa tạo ra có thể được tái tạo ngoại tuyến bởi bất kỳ ai xác định được phạm vi. Nhà sản xuất Coldcard là Coinkite đã phát hành bản firmware khẩn cấp cho mọi mô hình bị ảnh hưởng và thông báo cho người dùng đã tạo seed trên phần mềm lỗi thời chuyển tiền đến địa chỉ ví được tạo bằng một seed mới.

Thorn cho biết anh không có báo cáo nạn nhân trực tiếp và đã công bố phát hiện của mình dựa trên việc khớp mẫu, ưu tiên tốc độ thay vì xác nhận để cảnh báo người dùng khi các giao dịch vẫn chưa được xác nhận.

Tuy nhiên, nếu điều này duy trì, tổng số tích lũy qua bốn đợt đã đạt khoảng 1.816 bitcoin, gần 114 triệu USD, từ hơn 5.200 địa chỉ kể từ ngày 30 tháng Bảy.

Thorn khuyên người dùng kiểm tra số dư, chuyển tất cả tài sản ra khỏi thiết bị bị ảnh hưởng và tăng phí.

Mẫu này bao phủ các khối từ 960.778 đến 960.792, với 218 giao dịch nhắm vào 462 địa chỉ nạn nhân ở tỷ lệ khoảng 14 lần quét mỗi khối so với 0,3 trong cửa sổ kiểm soát trước sự cố, khoảng 45 lần mức bình thường.

Mỗi đồng tiền đã được chi tiêu đến sau ranh giới phần mềm Coldcard, và các địa chỉ đích đều là những địa chỉ mới hoàn toàn, không có lịch sử trước đó, một địa chỉ cho mỗi nạn nhân thay vì các địa chỉ chung dùng để thu thập như trong hai đợt đầu tiên, khiến việc ánh xạ trở nên dễ dàng.

Không có sóng đầu tiên nào chạm vào các thiết lập đa chữ ký, điều này phù hợp với lỗ hổng ảnh hưởng đến các seed chỉ có một khóa. Sáu địa chỉ đích có hoạt động từ nhiều năm trước cũng được phát hiện, vì một địa chỉ kẻ tấn công được tạo mới không thể có lịch sử.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.