Vụ Trộm Bitcoin Qua Lỗ Hổng Coldcard
Hầu hết số Bitcoin bị đánh cắp thông qua lỗ hổng ví Coldcard vẫn chưa được di chuyển. Tuy nhiên, các nhà điều tra trên chuỗi đã phát hiện một kẻ tấn công khác bắt đầu chuyển các khoản tiền nhỏ hơn qua một dịch vụ trộn. Galaxy Research cho biết vụ trộm lớn nhất liên quan đến lỗ hổng Coldcard có tổng cộng 1,159 BTC. Các quỹ này vẫn được phân bổ trên bảy địa chỉ liên quan đến kẻ tấn công và chưa được di chuyển kể từ khi quét ban đầu.
Kẻ Tấn Công Coldcard Di Chuyển Quỹ
Khu khai thác lỗ hổng RNG của Coldcard đã nhận được 1,159.42 BTC (khoảng 72.71 triệu USD) từ 870 địa chỉ bị khai thác. Kẻ tấn công đã chuyển 0.06 BTC (khoảng 3.78K USD) đến một địa chỉ mới, trong khi 1,159.35 BTC (khoảng 72.70 triệu USD) vẫn nằm ở tám địa chỉ ban đầu của kẻ tấn công. Bitcoin đã bị đánh cắp trong vòng 41 phút, theo thông tin giám sát trên chuỗi mới nhất được Bitcoin News trích dẫn. Các nhà điều tra chưa phát hiện thấy các giao dịch chuyển từ bảy địa chỉ này đến các sàn giao dịch, dịch vụ trộn hoặc các dịch vụ khác thường được sử dụng để che giấu quỹ bị đánh cắp. Do đó, các tài sản này được mô tả là chưa di chuyển thay vì bị đóng băng về mặt kỹ thuật.
Các giao dịch Bitcoin không thể bị dừng lại ở cấp độ giao thức chỉ vì một địa chỉ đã bị đánh dấu. Tuy nhiên, kẻ tấn công có thể gặp khó khăn trong việc chuyển đổi các quỹ thành tiền fiat hoặc tài sản khác.
Các cơ quan thực thi pháp luật, sàn giao dịch tiền điện tử và các công ty phân tích blockchain đã báo cáo đã đánh dấu khoảng 600 địa chỉ liên quan đến vụ trộm lớn hơn. Bất kỳ giao dịch nào đến một sàn giao dịch tuân thủ có thể kích hoạt các biện pháp kiểm soát giám sát giao dịch và yêu cầu thông tin về tài khoản nhận Bitcoin.
Cập Nhật Coldcard: Kẻ Trộm Đang Trộn 64 BTC Của Mình
Hoạt động trên chuỗi riêng biệt cho thấy một kẻ tấn công khác đã bắt đầu cố gắng che giấu một phần quỹ bị đánh cắp. Các nhà phân tích đã theo dõi 64 BTC vào một luồng giao dịch liên quan đến một dịch vụ trộn. Khoảng 10 BTC đã được trộn ban đầu, trong khi khoảng 54 BTC được trả lại như tiền thối. Các quỹ còn lại sau đó được chia thành các đầu ra khoảng 7 BTC mỗi cái để tiếp tục trộn.
Các quỹ đã được gửi đến địa chỉ: bc1pynd6vswmxkghw6k5463xwcj7el7u4tpl2t2pnh0s8llmc2wgzfqsdu7h922. Nó đã được trộn trong giao dịch kỳ lạ đó: – 64 BTC đầu vào – và 54 BTC đầu ra… Các dịch vụ trộn kết hợp hoặc cấu trúc lại các giao dịch để làm cho việc kết nối nguồn gốc ban đầu của tiền điện tử với đích đến cuối cùng trở nên khó khăn hơn. Tuy nhiên, chúng không đảm bảo rằng các quỹ sẽ trở nên không thể theo dõi.
Các nhà phân tích cho biết các đầu ra tương đối lớn và có kích thước đồng nhất làm cho nỗ lực rửa tiền này dễ theo dõi hơn. Các nhà điều tra có thể tiếp tục giám sát các giao dịch khi Bitcoin đi qua các địa chỉ bổ sung.
Hoạt động này cũng có vẻ tách biệt với cụm bảy địa chỉ đang giữ 1,159 BTC.
Thông Tin Thêm Về Lỗ Hổng Coldcard
Các báo cáo trước đó cho thấy rằng nhiều kẻ tấn công có thể đã khai thác cùng một lỗ hổng ví, có nghĩa là các chuyển động từ một cụm không nên tự động được quy cho mọi vụ trộm Coldcard. Như đã báo cáo trước đó bởi crypto.news, Galaxy Research xác nhận rằng các kẻ tấn công đã đánh cắp 1,596 BTC từ khoảng 7,300 địa chỉ qua ba đợt tấn công. Nó cũng xác định 14 sự cố nhỏ hơn liên quan đến cùng một lỗ hổng tạo hạt giống. Một đợt tấn công thứ tư nghi ngờ có thể nâng tổng số lên khoảng 2,055 BTC, mặc dù Galaxy chưa xác nhận những tổn thất bổ sung đó thông qua các báo cáo nạn nhân đủ.
Lỗ hổng này là do một lỗi firmware làm yếu độ ngẫu nhiên được sử dụng để tạo ra các cụm từ hạt giống ví. Các kẻ tấn công có thể tái tạo các hạt giống có thể có ngoại tuyến, suy ra địa chỉ Bitcoin của họ và so sánh chúng với các địa chỉ có thể nhìn thấy trên blockchain. Họ không cần quyền truy cập vật lý vào các thiết bị, mã PIN của chúng, hoặc mạng Bitcoin. Giao thức Bitcoin cơ bản không bị xâm phạm.
Coinkite đã phát hành firmware đã được sửa chữa, nhưng một bản cập nhật không thể bảo vệ một cụm từ hạt giống được tạo ra bằng phiên bản dễ bị tổn thương. Người dùng bị ảnh hưởng phải tạo một hạt giống hoàn toàn mới và chuyển Bitcoin của họ đến các địa chỉ được suy ra từ nó.
Cuộc tấn công Coldcard đặc biệt gây thiệt hại cho các bitcoiners Canada. Phân tích của chúng tôi về các kẻ tấn công và nạn nhân cho thấy rằng những người nắm giữ BTC ở Canada đang chịu 25% tổn thất có thể quy cho. Với ước tính lên tới 110 triệu USD, theo tập dữ liệu của Galaxy Research, chúng tôi đã phân tích… Galaxy trước đó đã cho biết họ đã chia sẻ các địa chỉ kẻ tấn công và nạn nhân đã được xác nhận với các cơ quan thực thi pháp luật của Mỹ, các sàn giao dịch và các nhóm điều tra mạng.
Danh sách địa chỉ đang mở rộng có thể giúp các cơ quan chức năng xác định quỹ bị đánh cắp khi các kẻ tấn công cố gắng sử dụng các dịch vụ được quản lý. Tuy nhiên, việc thu hồi Bitcoin vẫn còn không chắc chắn. Một kẻ tấn công có thể di chuyển quỹ qua nhiều địa chỉ, dịch vụ trộn, nền tảng phi tập trung hoặc dịch vụ ngoài quyền tài phán của Mỹ trước khi cố gắng chuyển đổi chúng. Hoạt động trộn mới nhất cung cấp cho các nhà điều tra một dấu vết giao dịch mới để theo dõi, trong khi 1,159 BTC do kẻ tấn công lớn nhất được biết đến giữ vẫn tiếp tục bị giám sát công khai liên tục.