Galaxy Research podniosło swoje szacunki dotyczące bitcoinów wyprowadzonych z adresów powiązanych z wadą oprogramowania układowego Coldcard do 1 367,05 BTC, o wartości około 88,6 miliona dolarów, 1 sierpnia.
Podsumowanie
- 1 367,05 BTC zostało wyprowadzone z 4 585 adresów w trzech podejrzewanych falach ataków na Coldcard, podało Galaxy.
- Pierwsza fala z 30 lipca usunęła 1 082,65 BTC z 1 196 adresów w zaledwie 41 minut.
- Aktualizacje oprogramowania układowego naprawiają generowanie nowych ziaren, ale nie mogą naprawić podatnych na ataki ziaren utworzonych we wcześniejszych wersjach.
Jednostka badawcza zidentyfikowała 4 585 dotkniętych adresów w trzech podejrzewanych falach ataków, zastępując wcześniejsze szacunki wynoszące 1 082,65 BTC z 1 196 adresów.
Zrewidowana liczba oznacza, że szacunek 70,2 miliona dolarów podany po pierwszej analizie Galaxy nie jest już aktualny. Galaxy określiło tę sumę jako „szacowaną zaobserwowaną wielkość”, pozostawiając możliwość, że można znaleźć dalsze transakcje. Firma nie udowodniła, że każdy adres pochodzi z podatnego na ataki ziarna Coldcard.
Galaxy podnosi szacunki dotyczące Coldcard po trzeciej fali
Pierwsza zmapowana fala Galaxy miała miejsce między 1:10:20 a 1:51:26 UTC 30 lipca. Wyśledziła 1 082,65 BTC z 1 196 adresów w blokach od 960 183 do 960 191. Transakcje pojawiły się około 30 godzin przed wydaniem przez Coinkite pierwszego publicznego ostrzeżenia.
Druga fala 31 lipca wyprowadziła 76,16 BTC z kolejnych 1 478 adresów. Galaxy później zidentyfikowało trzecią falę, która usunęła 207,7294 BTC z 1 912 adresów. Razem te trzy grupy zwiększyły zaobserwowaną sumę do 1 367,05 BTC z 4 585 adresów.
Pierwsza fala używała tej samej opłaty 30 satoshi na wirtualny bajt i transakcji bez zwrotu reszty. Te cechy pomogły badaczom zidentyfikować powiązane ruchy w łańcuchu. Galaxy ostrzegło, że późniejsze ataki mogą używać innych wzorców, co utrudni zmierzenie całkowitej straty.
Trzy fale używały różnych wzorców transakcji
Galaxy poinformowało, że pierwsze dwie fale miały wspólne adresy zbierające, typy miejsc docelowych i zachowanie ścieżki wyprowadzania. Zdarzenia miały również miejsce około 27 godzin od siebie. Te podobieństwa sugerowały, że jeden operator mógł przeprowadzić oba zamiatania, chociaż blockchain nie może ustalić tożsamości atakującego.
Trzecia fala zachowywała się inaczej. Środki od każdej ofiary trafiały do oddzielnych miejsc docelowych pay-to-witness-script-hash, podczas gdy kilka ofiar było grupowanych w każdej transakcji zamiatania. Aktywność sprawdzała również tylko domyślną ścieżkę wyprowadzania. Galaxy stwierdziło, że jest pewne, iż każda fala reprezentowała jednego operatora, ale nie twierdziło, że jeden atakujący kontrolował wszystkie trzy.
Dlatego opisy pojedynczego hakera pozostają wnioskiem, a nie potwierdzonym faktem. Galaxy nazwało trzecią grupę „tym, co podejrzewamy, że są atakami na adresy wygenerowane przez Coldcard”. To sformułowanie odzwierciedla ograniczenia atrybucji w łańcuchu.
Coinkite poinformowało, że seria błędów integracji oprogramowania układowego uniemożliwiła zamierzonemu sprzętowemu generatorowi liczb losowych właściwy udział w tworzeniu ziaren. Programowa rezerwa MicroPython dostarczała przewidywalne wyniki po zmianie kodu w marcu 2021 r. Niezależny raport techniczny Block opisał tę samą ścieżkę generatora liczb losowych i stwierdził, że aktywne wykorzystywanie było w toku.
Coinkite oszacowało około 40 bitów efektywnej przestrzeni poszukiwań dla dotkniętych ziaren Mk2 i Mk3. Późniejsze modele Mk4, Q i Mk5 zawierały dodatkową entropię z elementu bezpiecznego, ale firma oszacowała około 72 bity zamiast zamierzonych 128 bitów. Te liczby pozostają szacunkami technicznymi i mogą się zmienić w miarę kontynuowania testów.
Dotknięty zakres Mk2 i Mk3 obejmuje oprogramowanie układowe od wersji 4.0.1 do 4.1.9. Nasiona utworzone na Mk4 i Mk5 przed standardową wersją 5.6.0 oraz nasiona Q utworzone przed wersją 1.5.0Q również są dotknięte. Dostępne są osobne poprawione wydania Edge.
Istniejące nasiona wymagają migracji, nie tylko aktualizacji
Coinkite wydało poprawki dla każdego dotkniętego modelu i oświadczyło, że bierze „pełną odpowiedzialność” za błąd. Jednak zainstalowanie nowego oprogramowania układowego tylko koryguje przyszłe generowanie nasion. Nie może dodać entropii do frazy odzyskiwania, która już istnieje.
Oficjalne ostrzeżenie Coldcard zaleca użytkownikom zainstalowanie poprawionego oprogramowania układowego, wygenerowanie całkowicie nowego nasiona, zweryfikowanie jego kopii zapasowej i adresu odbiorczego oraz wysłanie małej transakcji testowej przed przeniesieniem pozostałego salda. Użytkownicy powinni zachować poprzednią kopię zapasową do czasu potwierdzenia migracji.
Coinkite stwierdziło, że nasiona utworzone przy użyciu co najmniej 50 uczciwych, niezależnych i prywatnych rzutów kośćmi nie są uważane za narażone wyłącznie z powodu tego problemu. Silne, unikalne hasło BIP-39 dodaje kolejną barierę, ale firma nadal zaleca migrację. Krótkie, ponownie użyte lub przewidywalne hasła mogą nie zapewniać odpowiedniej ochrony.
Jednak 594,48 BTC przejęte, zidentyfikowane przez Roba Hamiltona z AnchorWatch. W powiązanym artykule późniejsza analiza techniczna zbadała, jak błąd kompilacji oprogramowania układowego osłabił nasiona Coldcard przez ponad pięć lat.
Dochodzenie Coinkite pozostaje otwarte, a firma obiecała formalną analizę techniczną. Galaxy może również ponownie skorygować zaobserwowaną stratę, jeśli pojawią się nowe wzorce adresów. Dopóki te analizy nie zostaną zakończone, 88,6 miliona dolarów to najnowsze publiczne oszacowanie, a nie ostateczna potwierdzona suma. Dotychczas nie przypisano żadnej zweryfikowanej reakcji ceny Bitcoina do incydentu Coldcard.







