AcasăCentrul de știri LBank
Hackerii Coldcard lasă 87% din Bitcoin-ul furat nemișcat după furtul de 114 milioane de dolari
coldcard-hackers-leave-87-of-stolen-bitcoin-unmoved-after-114m-theft
Hackerii Coldcard lasă 87% din Bitcoin-ul furat nemișcat după furtul de 114 milioane de dolari
Galaxy Research a urmărit 1.789 BTC furați de la 8.865 de adrese până la atacul asupra Coldcard. Aproximativ 1.561 BTC, adică 87,3% din pierderile atribuite, rămân nemișcați. O parte din Bitcoin proveniți din atacurile ulterioare a fost mutată prin tranzacții CoinJoin și peel chains. Galaxy a împărtășit adresele atacatorilor identificate cu bursele, firmele de conformitate și organele de aplicare a legii.
2026-08-25 Sursă:crypto.news

Peste 87% din Bitcoinul atribuit hack-ului Coldcard a rămas nemișcat, lăsând 1.561 BTC sub controlul atacatorilor după ce cercetătorii au legat exploit-ul de pierderi de 114,7 milioane de dolari.

Rezumat
  • Galaxy Research a urmărit 1.789 BTC furați de la 8.865 de adrese către hack-ul Coldcard.
  • Aproximativ 1.561 BTC, sau 87,3% din pierderile atribuite, rămân nemișcate.
  • O parte din Bitcoin-ul provenit din atacuri ulterioare s-a mișcat prin tranzacții CoinJoin și "peel chains".
  • Galaxy a partajat adresele atacatorilor identificate cu bursele, firmele de conformitate și organele de drept.

Galaxy Research a urmărit 1.789,28 BTC furați de la 8.865 de adrese către exploit-ul Coldcard, conform unei postări de luni pe X a lui Alex Thorn, șeful departamentului de cercetare al firmei. Bitcoin-ul valora 114,7 milioane de dolari când a fost furat, în timp ce Thorn a estimat valoarea sa actuală la aproximativ 138,8 milioane de dolari.

Din total, 1.561 BTC, sau 87,3%, nu a fost cheltuit și rămâne în adrese de colectare sau deținere controlate de atacatori. Tot Bitcoin-ul legat de primele trei valuri de atac identificate a rămas, de asemenea, nemișcat, oferind cercetătorilor o înregistrare on-chain a locului unde este deținută o mare parte din fondurile furate.

Unele fonduri din atacurile ulterioare au început să se miște. Thorn a declarat că atacatorii au folosit tranzacții CoinJoin, "peel chains" și alte metode concepute pentru a face mișcarea Bitcoin-ului mai dificil de urmărit între adrese.

Cea mai mare parte a Bitcoin-ului din hack-ul Coldcard rămâne urmăribilă

Cele mai recente cifre ale Galaxy includ atât analiza la nivel de adresă, cât și informații transmise direct de victime, pe măsură ce cercetătorii continuă să cartografieze portofelele conectate la exploit.

Dintre cele 8.865 de adrese identificate de firmă, pierderea mediană a fost de 0,00152 BTC, iar media s-a situat la 0,20184 BTC, conform cifrelor partajate de Thorn. Bitcoin-ul afectat a rămas, de asemenea, dormant pentru perioade lungi înainte de a fi furat, cu o latență mediană a adresei de 3,2 ani și o medie de 3,6 ani.

Rapoartele victimelor indică pierderi mai mari la nivel individual. Galaxy a primit 221 de rapoarte care acoperă 790,72 BTC, echivalentul a 44,2% din totalul Bitcoin-ului atribuit exploit-ului. Pierderea mediană raportată a fost de 1,04272 BTC, iar media a fost de 3,57792 BTC.

Thorn a clarificat separat că mediana înseamnă că cel puțin jumătate dintre cele 221 de victime care au raportat au pierdut 1 BTC sau mai mult. Bitcoin-ul acoperit de aceste rapoarte a rămas dormant pentru o mediană de 3,25 ani înainte de furt, în timp ce perioada medie de latență a fost de 2,99 ani.

Numărul confirmat ar putea să nu acopere toate pierderile legate de incident. Thorn a declarat că includerea adreselor cu încredere medie, încă neconfirmate, ar crește estimarea la aproximativ 1.824 BTC, valorând aproximativ 140 de milioane de dolari la momentul furturilor respective.

Estimările anterioare s-au modificat pe măsură ce cercetătorii au identificat adrese suplimentare ale victimelor și modele de atac. TRM Labs a declarat pe 5 august că incidentul a implicat mai multe valuri începând cu 30 iulie și a atribuit furturile unei probleme de firmware care a slăbit caracterul aleatoriu utilizat la generarea unor seed-uri de portofel Coldcard.

Potrivit TRM Labs, o eroare de configurare a construirii, introdusă prin firmware în martie 2021, a determinat dispozitivele afectate să recurgă la un generator de numere aleatoare software mai slab, în loc să se bazeze pe deplin pe entropia generată hardware. Firma de securitate a declarat că puterea cheii rezultate ar putea scădea suficient de mult pentru ca cheile private să poată fi recuperate prin calcul brute-force fără acces fizic la portofel.

Atacatorii au început să ascundă unele furturi ulterioare

În timp ce cele mai mari dețineri rămân în așteptare, Galaxy a descoperit un comportament diferit al tranzacțiilor printre fondurile luate în timpul atacurilor ulterioare.

CoinJoin poate combina tranzacții de la mai mulți participanți pentru a face mai dificilă conectarea intrărilor individuale cu ieșirile lor finale. Lanțurile de tip "peel chains" implică mutarea repetată a unor sume mai mici dintr-un sold mai mare în adrese noi, creând trasee de tranzacții mai lungi pentru investigatori.

Galaxy a continuat să urmărească aceste mișcări, partajând adresele atacatorilor identificate cu bursele de criptomonede, companiile de conformitate și organele de drept. Thorn a spus că efortul ar putea permite platformelor centralizate să identifice și, eventual, să înghețe Bitcoin-ul furat dacă atacatorii trimit în cele din urmă fonduri către servicii unde conturile sau tranzacțiile pot fi interceptate.

Lipsa mișcării în primele trei valuri este deosebit de importantă pentru efortul de urmărire, deoarece Bitcoin-ul corespunzător nu a trecut încă prin tehnicile de ofuscare observate în activitatea ulterioară. Prin urmare, cercetătorii pot continua să monitorizeze adresele cunoscute pentru tranzacțiile de ieșire.

La începutul lunii august, TRM Labs a raportat, de asemenea, că majoritatea fondurilor furate se acumulau într-un număr limitat de adrese controlate de atacatori, cu puțină mișcare ulterioară la momentul respectiv. Diferențele dintre structurile tranzacțiilor din diversele valuri de atac au determinat compania să afirme că ar fi putut fi implicați mai mulți atacatori, deși nu a atribuit exploit-ul unui actor specific.

Securitatea Coldcard se concentrase pe stocarea offline a cheilor

Incidentul a atras atenția asupra unui brand de portofele hardware construit special în jurul auto-custodiei Bitcoin.

În mai, crypto.news a raportat anterior că Coinkite lansase Coldcard MK5, prima sa revizie hardware la linia emblematică MK de la apariția MK4 în 2022. Dispozitivul a păstrat un design cu element de securitate dual, utilizând componente de la doi producători de cipuri, și a continuat să suporte fluxuri de lucru de tranzacții air-gapped.

MK5 a introdus, de asemenea, un ecran Gorilla Glass mai mare, butoane fizice reproiectate și funcționalitate NFC îmbunătățită. Coinkite a declarat la momentul respectiv că dispozitivul a continuat să utilizeze firmware open-source, păstrându-și în același timp designul exclusiv Bitcoin.

Securitatea portofelelor se confruntase deja cu o atenție sporită înainte ca pierderile Coldcard să iasă la iveală. În iulie, Coinspect a dezvăluit o vulnerabilitate pe care a numit-o „Ill Bloom”, care implica un caracter aleatoriu slab în timpul generării frazelor de recuperare la mai multe portofele software. Compania de securitate a declarat că aproximativ 5 milioane de dolari fuseseră mutați din portofelele expuse până la începutul lunii iulie, deși portofelele hardware păreau neafectate de acea problemă specifică.

Aleatoritatea slabă poate deveni deosebit de periculoasă în portofelele de criptomonede, deoarece frazele seed determină în cele din urmă cheile private care controlează activele. Dacă intrarea aleatoare utilizată pentru a crea un seed conține prea puțină entropie, un atacator cu suficiente resurse de calcul ar putea fi capabil să caute în intervalul redus de combinații posibile.

Riscurile portofelelor hardware au atras o nouă examinare atentă

Alte incidente de securitate ale portofelelor din această vară au implicat metode de atac diferite.

Cercetătorii Donjon de la Ledger au demonstrat în iulie un atac cu laser împotriva unui card portofel Tangem care putea reseta parola și, potențial, permitea semnarea tranzacțiilor. Tangem a declarat că metoda necesita posesia fizică a cardului, cunoștințe de specialitate și echipamente de laborator în valoare de aproximativ 250.000 de dolari, ceea ce face ca atacul să fie diferit de o vulnerabilitate a portofelului exploatabilă de la distanță.

Investigatorul on-chain ZachXBT criticase, de asemenea, portofelele hardware în iulie, afirmând că nu considera dispozitivele existente potrivite pentru semnarea tranzacțiilor critice sau pentru deținerea unor cantități mari de criptomonede. Comentariile sale reprezentau o evaluare personală și nu erau legate de dovezi ale unei noi compromiteri hardware la momentul respectiv.

Incidentul Coldcard implică un punct de eșec diferit, deoarece cercetătorii au legat furturile de generarea seed-urilor pe dispozitivele afectate. TRM Labs a declarat că instalarea firmware-ului actualizat nu repară un seed care a fost inițial creat cu aleatoritate slabă, ceea ce înseamnă că utilizatorii cu portofele afectate ar trebui să genereze un nou seed pe hardware sigur și să-și transfere Bitcoin-ul către adrese derivate din acesta.

Pentru investigatori, Bitcoin-ul furat în sine rămâne principala sursă de dovezi. Galaxy a continuat să distribuie adresele confirmate ale atacatorilor către burse, firme de conformitate și organele de drept, monitorizând în același timp cei 1.561 BTC care nu au părăsit încă portofelele de colectare și deținere controlate de atacatori.