
Tinaas ng Galaxy Research ang tantiya nito sa Bitcoin na na-drain mula sa mga address na nauugnay sa Coldcard firmware flaw sa 1,367.05 BTC, na nagkakahalaga ng humigit-kumulang $88.6 milyon, noong Agosto 1.
Natukoy ng research unit ang 4,585 apektadong address sa tatlong pinaghihinalaang attack waves, na pumalit sa naunang tantiya nitong 1,082.65 BTC mula sa 1,196 address.
Ang binagong bilang ay nangangahulugang hindi na kasalukuyan ang tantiya na $70.2 milyon na naiulat pagkatapos ng unang pagsusuri ng Galaxy. Inilarawan ng Galaxy ang kabuuan bilang 'estimated observed size' nito, na nagbibigay ng posibilidad na makahanap pa ng ibang transaksyon. Hindi pa napapatunayan ng kumpanya na ang bawat address ay nagmula sa isang vulnerable na Coldcard seed.
Ang unang na-map na wave ng Galaxy ay naganap sa pagitan ng 1:10:20 a.m. at 1:51:26 a.m. UTC noong Hulyo 30. Sinundan nito ang 1,082.65 BTC mula sa 1,196 address sa mga block na 960,183 hanggang 960,191. Lumabas ang mga transaksyon humigit-kumulang 30 oras bago naglabas ng paunang pampublikong abiso ang Coinkite.
Isang pangalawang wave noong Hulyo 31 ang nag-drain ng 76.16 BTC mula sa isa pang 1,478 address. Kalaunan ay natukoy ng Galaxy ang isang ikatlong wave na nag-alis ng 207.7294 BTC mula sa 1,912 address. Sama-sama, ang tatlong grupo ay nagdulot ng kabuuang naobserbahang 1,367.05 BTC mula sa 4,585 address.
Ginamit ng unang wave ang parehong 30 satoshis per virtual byte na bayarin at mga transaksyon na walang change output. Ang mga katangiang iyon ang tumulong sa mga mananaliksik na matukoy ang kaugnay na mga paggalaw on-chain. Nagbabala ang Galaxy na ang mga susunod na pag-atake ay maaaring gumamit ng iba't ibang pattern, na nagpapahirap sukatin ang kumpletong pagkawala.
Sinabi ng Galaxy na ang unang dalawang wave ay may magkaparehong collector address, uri ng destinasyon, at gawi ng derivation path. Naganap din ang mga pangyayari humigit-kumulang 27 oras ang pagitan. Iminumungkahi ng mga pagkakatulad na iyon na maaaring isang operator ang nagsagawa ng parehong sweeps, bagaman hindi matukoy ng blockchain ang pagkakakilanlan ng umaatake.
Iba ang ikinilos ng ikatlong wave. Ang mga pondo mula sa bawat biktima ay lumipat sa magkahiwalay na pay-to-witness-script-hash na destinasyon, habang ang ilang biktima ay pinagsama-sama sa bawat sweep transaction. Sinuri din ng aktibidad ang default na derivation path lamang. Sinabi ng Galaxy na tiwala sila na ang bawat wave ay kumakatawan sa isang operator, ngunit hindi nila igigiit na isang umaatake ang kumontrol sa lahat ng tatlo.
Samakatuwid, ang mga paglalarawan ng isang hacker ay nananatiling isang paghinuha lamang sa halip na isang kumpirmadong katotohanan. Tinawag ng Galaxy ang ikatlong grupo na “kung ano ang pinaghihinalaan naming mga hack ng mga address na nabuo ng Coldcard.” Ang pagkakabuo ng salita ay sumasalamin sa mga limitasyon ng on-chain attribution.
Sinabi ng Coinkite na isang serye ng mga error sa integrasyon ng firmware ang pumigil sa nilalayon na hardware random-number generator na makapagbigay ng tamang kontribusyon sa paggawa ng seed. Isang MicroPython software fallback ang nagbigay ng predictable na output pagkatapos ng isang pagbabago sa code noong Marso 2021. Inilarawan ng independiyenteng teknikal na ulat ng Block ang parehong random-number-generator path at sinabing aktibong ginagamit na ang kahinaan.
Tinataya ng Coinkite na humigit-kumulang 40 bits ng epektibong search space para sa apektadong Mk2 at Mk3 seeds. Ang mga susunod na modelo ng Mk4, Q, at Mk5 ay nagsama ng dagdag na secure-element entropy, ngunit tinatantya ng kumpanya na humigit-kumulang 72 bits sa halip na ang nilalayon na 128 bits. Ang mga bilang na ito ay nananatiling teknikal na pagtatantya at maaaring magbago habang nagpapatuloy ang pagsubok.
Sakop ng apektadong Mk2 at Mk3 range ang firmware 4.0.1 hanggang 4.1.9. Ang mga seed na nilikha sa Mk4 at Mk5 bago ang standard version 5.6.0, at ang Q seeds na nilikha bago ang version 1.5.0Q, ay apektado rin. Available ang hiwalay na fixed Edge releases.
Naglabas ang Coinkite ng mga hotfix para sa bawat apektadong modelo at sinabing inaako nito ang “buong pananagutan” para sa bug. Gayunpaman, ang pag-install ng bagong firmware ay nagtutuwid lamang sa pagbuo ng seed sa hinaharap. Hindi ito makakapagdagdag ng entropy sa isang recovery phrase na umiiral na.
Ang opisyal na advisory ng Coldcard ay nagsasabi sa mga user na i-install ang fixed firmware, bumuo ng ganap na bagong seed, i-verify ang backup at receiving address nito, at magpadala ng maliit na test transaction bago ilipat ang natitirang balanse. Dapat panatilihin ng mga user ang nakaraang backup hanggang makumpirma ang migration.
Sinabi ng Coinkite na ang mga seed na nilikha na may hindi bababa sa 50 patas, independiyente at pribadong pagulong ng dice ay hindi itinuturing na exposed ng isyung ito lamang. Nagdaragdag ng isa pang barrier ang isang malakas at natatanging BIP-39 passphrase, ngunit pinapayuhan pa rin ng kumpanya ang migration. Ang maiikli, paulit-ulit o predictable na passphrase ay maaaring hindi magbigay ng sapat na proteksyon.
Gayunpaman, ang 594.48 BTC sweep na kinilala ni Rob Hamilton ng AnchorWatch. Sa kaugnay na saklaw, isang kalaunang teknikal na pagsusuri ang sumuri kung paano pinahina ng error sa pagbuo ng firmware ang Coldcard seeds sa loob ng mahigit limang taon.
Mananatiling bukas ang imbestigasyon ng Coinkite, at nangako ang kumpanya ng isang pormal na teknikal na pagsusuri. Maaari ring baguhin ng Galaxy ang naobserbahang pagkalugi muli kung lumitaw ang mga bagong pattern ng address. Hangga't hindi kumpleto ang mga pagsusuring iyon, ang $88.6 milyon ay ang pinakabagong pampublikong tantiya, hindi isang pinal na kumpirmadong kabuuan. Walang verified na reaksyon ng presyo ng Bitcoin ang naiugnay sa insidente ng Coldcard sa ngayon.