- Galaxy đã truy vết 1.082,65 BTC bị đánh cắp từ 1.196 địa chỉ liên kết với Coldcard.
- Các mẫu giao dịch cố định đã liên kết cuộc tấn công 41 phút với một người vận hành.
- Coinkite đã phát hành các bản cập nhật firmware khẩn cấp sau khi xác nhận lỗ hổng.
Galaxy Research cho biết họ đã xác định 1.196 địa chỉ Bitcoin bị rút sạch 1.082,65 BTC, tương đương khoảng 70,2 triệu USD, trong khoảng thời gian 41 phút vào ngày 30 tháng Bảy. Theo Galaxy Research, các giao dịch này diễn ra giữa 01:10:20 UTC và 01:51:26 UTC trên sáu khối Bitcoin trước khi Coinkite công khai lỗ hổng phần mềm ảnh hưởng đến một số ví phần cứng Coldcard. Công ty cũng cho biết họ không tìm thấy thêm bất kỳ giao dịch nào trùng khớp trong 30 ngày qua.
Mẫu onchain liên kết các giao dịch
Theo Galaxy Research, mỗi giao dịch đều trả cùng một mức phí mạng 30,0 sat/vB và không tạo ra đầu ra thay đổi. Các nhà nghiên cứu cho biết mức phí cố định này phân biệt hoạt động này với các hoạt động gộp bitcoin thông thường và chỉ ra một người vận hành tự động duy nhất.
Báo cáo cho biết đã có 1.183 địa chỉ SegWit bản địa, bảy địa chỉ BIP-49 và sáu địa chỉ BIP-44 bị rút sạch. Galaxy Research cho biết việc phân phối phù hợp với việc quét tự động trên nhiều đường dẫn suy ra ví.
Các nhà nghiên cứu cũng phát hiện ra rằng các giao dịch xuất hiện theo từng đợt thay vì liên tục. Ba khối trung gian không chứa hoạt động quét nào trong khoảng thời gian 41 phút. Trong khi đó, Galaxy Research cho biết bốn địa chỉ bitcoin đã nhận được số tiền bị đánh cắp. Họ thêm rằng các khoản nắm giữ này chưa từng di chuyển kể từ khi tập trung ban đầu.
Lỗi phần mềm kích hoạt phản ứng khẩn cấp
Coinkite lần đầu tiên cảnh báo người dùng về một vấn đề ảnh hưởng đến các seed được tạo trên các thiết bị Coldcard Mk3 chạy phiên bản firmware 4.0.1 trở lên. Sau đó, công ty đã mở rộng cảnh báo để bao gồm một số phiên bản firmware Mk4, Mk5 và Coldcard Q đồng thời phát hành các bản cập nhật firmware khẩn cấp.
CEO của Coinkite, Rodolfo Novak, đã nhận trách nhiệm về lỗi phần mềm và xin lỗi người dùng. Ông cũng cho biết quy trình đánh giá của công ty đã không phát hiện được vấn đề trước khi phát hành.
Novak còn đề xuất trí tuệ nhân tạo có thể đã giúp phát hiện lỗ hổng này. Ông cho biết việc xem xét mã được hỗ trợ bởi AI có thể xác định các điểm yếu phần mềm nhanh hơn các cuộc kiểm tra thủ công truyền thống.
Các nhà nghiên cứu cảnh báo rằng nhiều cuộc tấn công khác vẫn có thể xảy ra
Galaxy Research cho biết các cuộc tấn công trong tương lai vẫn có thể xảy ra nếu người dùng giữ tài sản trong các địa chỉ Coldcard đơn chữ ký bị ảnh hưởng. Tuy nhiên, công ty nhấn mạnh rằng các sự cố trong tương lai có thể không tuân theo cùng mẫu giao dịch trên chuỗi.
Theo Galaxy Research, mô hình nhận diện được chỉ liên kết với kẻ tấn công ban đầu. Nó không phát hiện được các vụ trộm trong tương lai vì các giao dịch đó có thể trông giống hệt với các khoản chuyển ví hợp lệ.
Công ty khuyến nghị người dùng chuyển tiền vào các dịch vụ lưu ký đáng tin cậy hoặc các thiết lập tự lưu ký đa chữ ký. Coinkite cũng khuyên người dùng cài đặt firmware cập nhật, tạo seed mới, kiểm tra ví bằng một khoản chuyển nhỏ, và giữ lại các bản sao lưu cũ cho đến khi quá trình di chuyển hoàn tất.


