
Tinaya ng Galaxy Research na ang mga nawala dahil sa kahinaan ng Coldcard hardware wallet ay umabot na sa 1,596 Bitcoin sa tatlong kumpirmadong alon ng pag-atake at maaaring umakyat pa sa humigit-kumulang 2,055 BTC, o halos $130 milyon, kung mapapatunayan ang ikaapat na pinaghihinalaang alon.
Sinabi ng Galaxy Research sa isang post na inilathala noong Lunes sa X na natukoy nito ang 1,596 BTC na ninakaw mula sa 7,300 address sa tatlong kumpirmadong alon ng pag-atake, kasama ang 14 na mas maliliit na insidente ng seguridad na nauugnay sa kapintasan ng pagbuo ng seed ng Coldcard.
Sinabi ng kumpanya ng pananaliksik na ang pinakabago nitong pagtatantya ay hindi kasama ang ikaapat na pinaghihinalaang alon ng pag-atake dahil hindi pa ito nakakatanggap ng sapat na kumpirmasyon mula sa mga apektadong may-ari ng wallet. Kung mapatunayan ang karagdagang aktibidad, ang kabuuan ay tataas sa 2,055 BTC, na nagkakahalaga ng humigit-kumulang $130 milyon sa kasalukuyang presyo.
Mas maaga, tinaya ng pagsusuri ng blockchain mula sa Galaxy na humigit-kumulang 1,815.75 BTC ang gumalaw sa apat na naobserbahang alon, ngunit binigyang-diin ng kumpanya noon na ang mga bilang ay nagmula sa pagsusuri ng on-chain sa halip na kumpirmadong ulat ng biktima. Ang pinakabagong update ay nagpapakita ng mas kaunting kumpirmadong pagkalugi habang pinapanatili ang mas malaking pagtatantya na nauugnay sa ikaapat na alon na hindi pa nabeberipika.
Sinabi ng Galaxy na natukoy nito ang pinaniniwalaan nitong ikaapat na coordinated na alon ng pagnanakaw ngunit hinihintay pa rin ang kumpirmasyon ng biktima bago idagdag ang mga address na iyon sa kumpirmadong bilang nito.
Ayon sa kumpanya ng pananaliksik, ang aktibidad ng blockchain ay nagpapahiwatig na ang pinaghihinalaang ikaapat na alon ay “malaking bahagi na binubuo ng” isang umaatake, na nagbibigay sa mga analyst ng katamtamang-mataas na kumpiyansa sa pagtatasa na iyon sa kabila ng natitirang kawalan ng katiyakan sa mga apektadong wallet.
Si Alex Thorn, pinuno ng pananaliksik ng Galaxy, ang unang nagpahiwatig ng posibleng ikaapat na alon noong Agosto 3 pagkatapos matukoy ang mga pattern ng transaksyon na malapit na tumugma sa mga naunang pag-atake. Ang kanyang patuloy na pagtatantya ay kalaunan ay tumaas sa 448.7 BTC na gumagalaw mula sa 709 potensyal na address ng biktima, bagama't binigyang-diin ng Galaxy na ang data ng blockchain lamang ay hindi makumpirma ang bawat biktima o matukoy kung isang operator ang nagsagawa ng bawat pagnanakaw.
Idinagdag ng kumpanya na ang mga imbestigador nito ay patuloy na nagpipino ng pagma-map ng address habang nagiging available ang karagdagang impormasyon mula sa mga may-ari ng wallet at iba pang kalahok sa imbestigasyon.
Ang mga pag-atake ay nagmumula sa isang kahinaan na nakakaapekto sa mga seed na nabuo sa Coldcard Mk3, Mk4, Mk5 at Coldcard Q na device na gumagamit ng mga mahihinang bersyon ng firmware.
Inihayag ng Coinkite noong nakaraang linggo na ang depekto ay nagmula noong Marso 2021 habang isinasama ang isang bagong cryptographic library sa firmware nito. Sa halip na bumuo ng mga wallet seed sa pamamagitan ng nilalayon na hardware-backed true random number generator, ang apektadong firmware ay nagkamali na umasa sa isang deterministic pseudo-random generator na ibinigay ng MicroPython.
Ayon sa teknikal na pagsusuri ng Coinkite, ang hardware random-number generator ay nanatiling aktibo sa ibang bahagi ng firmware, na nagpapahintulot sa mga panloob na pagsusuri na kumpirmahin ang presensya nito nang hindi isinisiwalat na lumipat ang paggawa ng wallet sa ibang pinagmulan ng entropy.
Ang Bitcoin engineering at security team ng Block ay independiyenteng nakarating sa parehong konklusyon pagkatapos suriin ang firmware. Bagama't sinabi ng kumpanya na hindi pa nito natatapos ang buong empirical na pagsubok ng bawat apektadong device, napagpasyahan nito na tinawag ng mahinang firmware ang deterministic MicroPython fallback sa halip na ang STM32 hardware random-number generator sa panahon ng paggawa ng seed.
Tinaya ng Coinkite na ang apektadong Mk2 at Mk3 na device ay maaaring magbigay ng humigit-kumulang 40 bits ng epektibong entropy, habang ang mahihinang modelo ng Mk4, Mk5 at Coldcard Q ay maaaring bumuo ng humigit-kumulang 72 bits sa halip na ang nilalayon na 128 bits.
Sinabi ng Galaxy na nakikipagtulungan ang mga imbestigador sa mga ahensya ng pagpapatupad ng batas ng U.S., mga cryptocurrency exchange at mga grupo ng cyber investigation sa pamamagitan ng pagbabahagi ng mga kumpirmadong address ng umaatake at biktima habang lumalawak ang imbestigasyon.
Iniulat ng kumpanya ng pananaliksik na humigit-kumulang 90% ng ninakaw na Bitcoin ay nananatiling hindi nagalaw. Idinagdag nito na wala sa mga barya na ninakaw sa unang tatlong kumpirmadong alon ng pag-atake ang gumalaw mula nang makuha ang mga ito, na nagbibigay sa mga imbestigador ng karagdagang oras upang masubaybayan ang mga pondo.
Nagbabala rin ang Galaxy na maaaring subukang samantalahin ng mga bagong umaatake ang parehong kahinaan habang ginagamit pa rin ang mga apektadong device. Dahil dito, sinabi nitong mahalaga pa rin ang pagtukoy ng karagdagang address na kontrolado ng umaatake upang makatugon ang mga exchange at awtoridad kung magsimulang gumalaw ang mga pondo.
Ipinakita ng mas maagang pagsusuri ng blockchain na ang aktibidad ng pag-atake ay bumilis sa humigit-kumulang 13.8 wallet sweeps bawat Bitcoin block sa panahon ng ikaapat na pinaghihinalaang alon, kumpara sa humigit-kumulang 0.3 sweeps bawat block bago ang insidente. Napansin din ng Galaxy na karamihan sa mga ninakaw na balanse ay inilipat sa mga bagong likhang address sa halip na isang sentral na collection wallet, habang ang ilang pondo ay kalaunan ay lumipat sa pamamagitan ng second-hop transaction na nagpakomplikado sa blockchain tracing.
Nauna nang nabanggit ng kumpanya na ang mga gumagamit na kontrolado pa rin ang mga nakompromisong wallet ay maaaring magkaroon ng limitadong pagkakataon na palitan ang isang hindi kumpirmadong transaksyon ng pagnanakaw ng isang transaksyon na may mas mataas na bayad sa ilalim ng mekanismong Replace-by-Fee ng Bitcoin, bagama't ang opsyon ay umiiral lamang bago kumpirmahin ng mga minero ang orihinal na transaksyon at hindi nagbibigay ng garantiya ng pagbawi.
Sinabi ng Galaxy na nananatiling aktibo ang mga pag-atake at pinayuhan ang mga apektadong gumagamit ng Coldcard na ilipat ang kanilang mga pondo sa mga secure na address at lumikha ng ganap na bagong wallet seed sa mga patched na device.
Naglabas na ang Coinkite ng mga emergency firmware update para sa bawat apektadong produkto, kabilang ang bersyon 4.2.0 para sa Mk2 at Mk3 na device, bersyon 5.6.0 para sa Mk4 at Mk5, bersyon 1.5.0Q para sa Coldcard Q, at Edge releases 6.6.0X at 6.6.0QX. Sinira na rin ng kumpanya ang lahat ng natitirang imbentaryo na naglalaman ng mahinang firmware.
Ayon sa Coinkite, pinoprotektahan lamang ng pag-install ng updated na firmware ang mga wallet na nilikha pagkatapos ng pag-aayos. Ang umiiral na seed phrase na nabuo gamit ang mahinang firmware ay nananatiling nakalantad at dapat palitan.
Inirerekomenda ng kumpanya ang pagbuo ng ganap na bagong seed pagkatapos i-update ang device, pag-verify ng receiving address, pagpapadala ng maliit na test transaction, at paglilipat ng natitirang balanse lamang pagkatapos kumpirmahin na nagtagumpay ang test.
Sinabi rin ng Coinkite na ang mga wallet na nilikha gamit ang hindi bababa sa 50 fair private dice rolls ay hindi nalalantad sa isyu ng random-number-generation na ito lamang. Bagama't ang isang malakas na BIP-39 passphrase ay nagdaragdag ng isa pang layer ng seguridad, patuloy na inirerekomenda ng kumpanya ang paglipat dahil ang orihinal na mahinang seed ay nananatiling mahina.