Coldcard-lompakon haavoittuvuus ja varastettu Bitcoin
Suurin osa Coldcard-lompakon haavoittuvuuden kautta varastetusta Bitcoinista on edelleen liikkumattomana. Ketjupohjaiset tutkijat ovat havainneet, että erillinen hyökkääjä on alkanut ohjata pienempiä summia sekoittimeen. Galaxy Researchin mukaan suurin tunnettu varkaus, joka liittyy Coldcard-haavoittuvuuteen, käsitti 1,159 BTC. Varat ovat edelleen jakautuneet seitsemälle hyökkääjään liittyvälle osoitteelle, eikä niitä ole siirretty alkuperäisen ryöstön jälkeen.
Coldcard-hyökkääjän varojen siirto
Coldcard RNG -hyökkäysryhmä sai 1,159.42 BTC (~72.71 miljoonaa dollaria) 870 hyödynnetystä osoitteesta. Hyökkääjä siirsi 0.06 BTC (~3,780 dollaria) uuteen osoitteeseen, kun taas 1,159.35 BTC (~72.70 miljoonaa dollaria) pysyy alkuperäisissä kahdeksassa hyökkääjän osoitteessa. Bitcoin varastettiin 41 minuutissa, kertoo Bitcoin Newsin lainaama viimeisin ketjupohjainen seuranta. Tutkijat eivät ole havainneet siirtoja seitsemästä osoitteesta pörsseihin, sekoittimiin tai muihin palveluihin, joita käytetään yleisesti varastettujen varojen peittämiseen. Varat ovat siksi paremmin kuvattavissa liikkumattomina kuin teknisesti jäädytettyinä.
”Bitcoin-transaktioita ei voida pysäyttää protokollatasolla pelkästään siksi, että osoite on merkitty.”
Hyökkääjä voi kuitenkin kohdata vaikeuksia muuntaessaan varoja fiat-valuutaksi tai muiksi varoiksi. Lainvalvontaviranomaiset, kryptovaluuttapörssit ja lohkoketjuanalytiikkayritykset ovat raportoidusti merkinneet noin 600 osoitetta, jotka liittyvät laajempaan varkauteen. Mikä tahansa siirto säänneltyyn pörssiin voisi laukaista transaktioseurannan valvontakontrollit ja tiedustelupyynnöt Bitcoinia vastaanottavasta tilistä.
Uudet siirrot ja sekoitustoiminta
Eri ketjupohjainen toiminta viittaa siihen, että toinen hyökkääjä on alkanut yrittää peittää osan varastetuista varoista. Analyytikot seurasivat 64 BTC:n siirtymistä transaktiovirtaan, joka liittyi sekoittimeen. Aluksi noin 10 BTC sekoitettiin, kun taas noin 54 BTC palautui vaihtorahana. Jäljelle jääneet varat jaettiin myöhemmin noin 7 BTC:n eriin lisäsekoittamista varten.
”Varat lähetettiin osoitteeseen: bc1pynd6vswmxkghw6k5463xwcj7el7u4tpl2t2pnh0s8llmc2wgzfqsdu7h922. Se sekoitettiin tuossa oudossa transaktiossa: – 64 BTC sisään – ja 54 BTC ulos…”
Mixerit yhdistävät tai uudelleenrakentavat transaktioita, jotta alkuperäisen kryptovaluutan lähteen ja sen lopullisen määränpään yhdistäminen olisi vaikeampaa. Ne eivät kuitenkaan takaa, että varat tulevat jäljittämättömiksi. Analyytikot totesivat, että suhteellisen suuret ja tasakokoiset ulostulot tekevät tämän rahanpesuyrityksen seuraamisesta helpompaa. Tutkijat voivat jatkaa transaktioiden seurantaa, kun Bitcoin kulkee lisäosoitteiden läpi.
Coldcard-haavoittuvuuden taustat
Haavoittuvuus johtui laiteohjelmistovirheestä, joka heikensi satunnaisuutta, jota käytettiin lompakon siemenfraasien luomiseen. Hyökkääjät pystyivät toistamaan mahdollisia siemeniä offline-tilassa, johtamaan Bitcoin-osoitteitaan ja vertaamaan niitä lohkoketjussa näkyviin osoitteisiin. He eivät tarvinneet fyysistä pääsyä laitteisiin, niiden PIN-koodeihin tai itse Bitcoin-verkkoon.
Coinkite on julkaissut korjatun laiteohjelmiston, mutta päivitys ei voi suojata haavoittuvan version avulla luotua siemenfraasia. Vaikuttavien käyttäjien on luotava täysin uusi siemen ja siirrettävä Bitcoininsa osoitteisiin, jotka on johdettu siitä.
Vaikutukset ja tulevaisuus
Coldcard-hack on erityisen vahingollinen kanadalaisille Bitcoin-haltijoille. Analyysimme hyökkääjistä ja uhreista osoittaa, että BTC-haltijat Kanadassa kantavat 25 % osoitettavista tappioista. Galaxy Researchin tietokannan mukaan arvioiden ollessa jopa 110 miljoonaa dollaria, analysoimme…
Galaxy on aiemmin ilmoittanut jakaneensa vahvistettuja hyökkääjien ja uhrien osoitteita Yhdysvaltain lainvalvontaviranomaisille, pörsseille ja kyber-tutkimusryhmille. Laajeneva osoitelistaus voisi auttaa viranomaisia tunnistamaan varastettuja varoja, kun hyökkääjät yrittävät käyttää säänneltyjä palveluja. Silti Bitcoinin palauttaminen on epävarmaa.
Hyökkääjä voi siirtää varoja useiden osoitteiden, sekoittimien, hajautettujen alustojen tai Yhdysvaltojen lainkäyttövallan ulkopuolisten palveluiden kautta ennen kuin yrittää muuntaa niitä. Viimeisin sekoitustoiminta antaa tutkijoille uuden transaktiopolun seurattavaksi, kun taas 1,159 BTC, jota suurin tunnettu hyökkääjä pitää hallussaan, on edelleen altis jatkuvalle julkiselle valvonnalle.