W skrócie
- Transfery mniejsze niż 1 BTC osiągnęły 31 lipca 39 600 BTC, co jest blisko 39 900 przeniesionych kilka dni po upadku FTX, według CryptoQuant.
- Dzienna liczba aktywnych adresów wzrosła z 645 000 do prawie miliona, co jest najwyższym poziomem od grudnia 2024 roku.
- Galaxy Research wskazało na prawdopodobną czwartą falę kradzieży, która zwiększyłaby straty do około 1 816 BTC.
Drobni posiadacze Bitcoinów przenosili monety 31 lipca w tempie niespotykanym od upadku FTX, według CryptoQuant, gdy rozeszła się wiadomość, że portfele sprzętowe Coldcard generowały przewidywalne klucze przez pięć lat.
Transfery mniejsze niż 1 BTC wyniosły tego dnia łącznie 39 600 BTC (około 2,5 miliarda dolarów), jak napisał na Twitterze szef działu badań firmy, Julio Moreno. Ostatnia porównywalna liczba to 39 900 BTC z 16 listopada 2022 roku, kilka dni po upadku FTX. Dzienna liczba aktywnych adresów wzrosła z 645 000 w dniu 30 lipca do prawie miliona 31 lipca, co jest najwyższym poziomem od grudnia 2024 roku, przy czym wzrost był skoncentrowany na adresach wysyłających, a nie odbierających.
Część z nich trafiła na giełdy. Wpłaty składające się z transferów poniżej 10 BTC osiągnęły 31 lipca 7 300 BTC (459 milionów dolarów), co jest najwyższym poziomem od 6 lutego, podał CryptoQuant. Moreno powiązał ten ruch z naruszeniem Coldcard, mówiąc, że ludzie wydają się przenosić swoje zasoby „szukając bezpieczeństwa”, jednocześnie zauważając, że związek nie jest pewny.
Co istotne, cena Bitcoina prawie się nie zmieniła w trakcie fali wpłat na giełdy, co sugeruje, że użytkownicy przenosili swoje monety, aby je zabezpieczyć, a nie sprzedać. Bitcoin obecnie handluje po 62 724 dolarów, co oznacza spadek o 0,7% w ciągu ostatniego dnia, według danych CoinGecko.
Exploit ColdCard
Wada Coldcard sięga błędu w oprogramowaniu układowym z marca 2021, który pozostawił frazy seed wygenerowane z zbyt małej puli. Galaxy Research odnotowało trzy fale kradzieży do soboty, łącznie 1367 BTC na 4585 adresach, co stanowi wzrost z 38 milionów dolarów, gdy ujawniono wadę, i 70 milionów dolarów, gdy założyciel Binance Changpeng Zhao ostrzegł posiadaczy.
Czwarta fala prawdopodobnie trwa. Alex Thorn z Galaxy Research zasygnalizował przeszukania w 15 kolejnych blokach w poniedziałek, działające z szybkością około 45 razy większą niż normalnie, a po skorygowaniu zestawu, który błędnie zawierał adresy multisig, oszacował falę na 709 adresów i 448,73 BTC (28 milionów dolarów). To zwiększyłoby łączną sumę do około 1816 BTC, blisko 114 milionów dolarów. Thorn dodał zastrzeżenie, że żadna ofiara nie potwierdziła jeszcze czwartej fali, która opiera się na dopasowaniu wzorców.
Niektóre przeszukania wciąż czekały na potwierdzenie w mempool i zdecydowały się na opcję replace-by-fee, powiedział, co oznacza, że posiadacze, którzy działają szybko i płacą wysoką opłatę, mogą być w stanie przelicytować atakującego. Żaden z adresów dotkniętych w pierwszych trzech falach nie był multisig.
'Przebudzenie'
Dyrektor ds. bezpieczeństwa Kraken, Nick Percoco, nazwał ten incydent "przebudzeniem dla całej branży portfeli sprzętowych." ColdCard Mk4, Mk5 i Q są wyposażone w certyfikowane elementy zabezpieczające, zauważył, a ich seed wciąż miał około 72 bitów, ponieważ certyfikacja obejmowała komponent, ale nikt nie zweryfikował, która ścieżka kodu faktycznie działała.
Percoco chce niezależnej walidacji laboratoryjnej źródeł entropii, powiązanej z konkretnymi wersjami oprogramowania układowego i umieszczonej w publicznym rejestrze, jak już wymagają terminale płatnicze. Dodał, że hotfix firmy Coinkite teraz nie przechodzi kompilacji, dopóki nie zostanie podłączony poprawny generator, co według niego zajęło około 48 godzin na napisanie, gdy firma wiedziała, czego szukać.