Хакер премести 97 биткойна, откраднати при атаките срещу Coldcard
Galaxy проследява последващото движение на средствата, докато по-голямата част от откраднатите монети остава на адресите на атакуващите.

Операторът зад третата вълна на атаките срещу Coldcard е преместил около 45% от откраднатите в нея биткойни, съобщи Galaxy Research на 7 септември. Общото количество достига 97,09 BTC, оценени на приблизително $7,7–7,8 млн. в публикациите от деня. Средствата са насочени към Етериум чрез THORChain и към CoinJoin трансакции.
Процентът се отнася само за третата вълна, обозначена като Wave 3. За целия инцидент Galaxy отчита, че около 82% от откраднатите монети остават на първоначалните адреси на атакуващите. Останалите приблизително 18% са преместени с предполагаема цел изпиране на средствата. Неподвижните биткойни продължават да бъдат под контрола на извършителите; наличието им на известни адреси не означава възстановяване за пострадалите.
Атакуващият премества първо най-големите суми
Първото проследено движение е от 2 септември, когато около 20,5 BTC от най-големия портфейл са обменени за ETH чрез THORChain. В публикацията си от 7 септември изследователският екип описва последващите движения като насочени към CoinJoin — метод за поверителност при Биткойн трансакции.
При Wave 3 извършителят е създал 293 отделни multisig портфейла, наричани в анализа „vaults“, за средствата на жертвите. Те използват схема „2 от 2“, изискваща два подписа за разходване. Портфейлите са създадени от атакуващия след кражбите. Следователно употребата на multisig в описанието не е доказателство, че жертвите са загубили средства от собствена многоподписна конфигурация.
Проследяването показва последователен подход по размер. Според подреждането на Galaxy средствата от портфейлите на позиции 1–11 вече са преместени. Следващите десет непокътнати портфейла съдържат общо 30,81 BTC, а позициите от 61 до 293 държат общо 33,77 BTC. Групите описват различни части от разпределението и не представляват пълна разбивка на оставащия баланс.
Уязвимостта остава свързана с генерирането на ключовете
Сегашната новина проследява вече откраднати средства. Тя продължава развитието след първоначалните разкрития за уязвимостта в Coldcard, без сама по себе си да установява нова вълна от кражби. В доклада си от 14 август Galaxy потвърждава с висока увереност загуби от 1778,84 BTC от над 8600 адреса, след пряк контакт със 190 пострадали.
Според доклада грешката е въведена с промяна във фърмуера през март 2021 г. Тя отслабва случайността при генериране на възстановяващата фраза — seed phrase, от която се извеждат ключовете на портфейла. Недостатъчната случайност позволява на нападателите да пресъздават ключове чрез изчисления.
Coinkite изрично уточнява, че устройствата не са били дистанционно достъпени или превзети. Уязвимостта засяга определени начини на генериране на seed върху засегнат фърмуер. Самото възстановяване на такава фраза върху друго устройство не премахва слабостта.
За засегнатите потребители официалното ръководство за миграция предвижда поправен фърмуер, изцяло нов seed, проверка на новия портфейл и прехвърляне на средствата. Актуализацията на устройството не поправя вече създадената уязвима фраза.
Случаят показва конкретна зависимост при самостоятелното съхранение в Биткойн портфейл: физическата изолация на устройството трябва да бъде подкрепена от надеждно генериране на ключовете. Проследяването след кражба помага на разследването, но не може да замени защитата при създаването им.
Източници:
1. Galaxy Research, 7 септември — начало на нишката, подреждане по размер, преместени 45%, допълнителният непотвърден портфейл, 82% остават неподвижни.
2. Galaxy Research — доклад за потвърдените загуби, 14 август.
3. Coinkite — съобщение за уязвимостта.
4. Coldcard — официално ръководство за миграция.
