дата публікації

Розпочалася нова хвиля в Coldcard, одному з найбільших хаків Bitcoin-гамів останнього часу — втрати зростають.

джерело

Компанія Galaxy Research оголосила про виявлення третьої хвилі атак, ймовірно, спрямованих на адреси, створені на пристроях Coldcard.

Остання хвиля, за попередніми даними, призвела до виведення 207,7294 $BTC, що збільшило загальні втрати до 1,367.05 $BTC або близько 88,6 мільйонів доларів, розподілених по 4,585 адресах. Згідно з даними дослідницької компанії, перші дві хвилі атак демонстрували схожу поведінку в блокчейні.

В обох випадках кошти переводилися на невелику кількість спільних адрес збору, використовувалися адреси P2WPKH, і цільові гаманці походили з різних шляхів деривації.

Інтервал близько 27 годин між двома хвилями та подібності в структурах транзакцій свідчать про можливу участь однієї особи або групи. Однак Galaxy Research підкреслила, що між першими двома хвилями існували різниці в транзакційних зборах та сигналах “replace-by-fee”, тому не можна було однозначно довести участь одного й того ж нападника. Що стосується третьої хвилі, то вона значно відрізнялася від попередніх за більшістю характеристик.

Натомість використання спільних адрес збору, третя хвиля створила окрему цільову адресу для кожної жертви.

Зазначено, що вкрадені біткоїни з третьої хвилі зберігалися на адресах P2WSH, а середня кількість жертв на кожному дumps становила 6.37, тоді як в першій хвилі атаки кожна транзакція націлювалася лише на одну жертву. Дослідники вказали, що ці зміни можуть бути наслідком того, що той же нападник переробив свої інструменти, щоб ускладнити трасування, або ж можливо з’явився новий нападник, який націлився на той же вразливий пул ключів, після публікації інформації про вразливість Coldcard. Galaxy Research повідомила, що дані з блокчейну не дозволили однозначно визначити, який з двох сценаріїв має місце.

Компанія зазначила, що хоча впевнена, що кожну хвилю атак курував один оператор, не можна однозначно стверджувати, що всі три хвилі пов’язані з одним і тим же нападником. Згідно з розрахунками Galaxy Research, нападники контролюють 1,366.3865 $BTC, при цьому не всі адреси, на які перевели ці біткоїни, ще здійснили транзакції в блокчейні. Аналіз по блоках показав, що адреси масово вивантажувалися під час атак; відсутність будь-яких операцій в проміжних блоках вказувала на те, що операції надсилалися в мережу групами, а не безперервно.

Втрати переважно сконцентровані в гаманцях з балансом менше 1 $BTC, хоча адреси з більшими балансами відіграли вирішальну роль за загальною вартістю. Дослідження також показало, що вразливе програмне забезпечення Coldcard було випущене 17 березня 2021 року, приблизно на блоці 674,951 мережі Bitcoin.

Galaxy Research зазначила, що жоден з біткоїнів, які були визнані вкраденими в перших трьох хвилях атак, не було створено до цього блоку.