Coldcard 駭客竊取 1.14 億美元比特幣,87% 仍未轉移

BTC
鏈上分析硬體錢包Galaxy Research比特幣盜竊冷卡駭客攻擊
1 小時前來源: crypto.news
Coldcard 駭客竊取 1.14 億美元比特幣,87% 仍未轉移

超過87%被歸因於Coldcard駭客攻擊的比特幣尚未移動,研究人員將此漏洞與1.147億美元的損失聯繫起來後,仍有1,561 BTC處於攻擊者控制之下。

摘要

  • Galaxy Research追蹤到從8,865個地址被盜的1,789 BTC與Coldcard駭客攻擊有關。
  • 約1,561 BTC(佔歸因損失的87.3%)尚未移動。
  • 後續攻擊中的部分比特幣已通過CoinJoin交易和剝離鏈移動。
  • Galaxy已將識別的攻擊者地址分享給交易所、合規公司和執法機構。

根據該公司研究主管Alex Thorn週一在X平台上的發文,Galaxy Research已將從8,865個地址被盜的1,789.28 BTC追蹤到Coldcard漏洞。被盜時這些比特幣價值1.147億美元,而Thorn表示目前價值約1.388億美元。

其中,1,561 BTC(佔87.3%)未被花費,仍留在攻擊者控制的集合或持有地址中。所有與前三波已識別攻擊相關的比特幣也未被移動,這為研究人員提供了鏈上記錄,顯示大部分被盜資金存放何處。

後續攻擊中的部分資金已開始移動。Thorn表示,攻擊者使用了CoinJoin交易、剝離鏈和其他旨在使比特幣移動更難追蹤的方法。

Coldcard駭客攻擊中的大部分比特幣仍可追蹤

Galaxy的最新數據包括地址級別分析和受害者直接提交的信息,研究人員繼續繪製與該漏洞相關的錢包。

根據Thorn分享的數據,在該公司識別的8,865個地址中,損失中位數為0.00152 BTC,平均損失為0.20184 BTC。受影響的比特幣在被盜前也長期處於休眠狀態,地址休眠中位數為3.2年,平均為3.6年。

受害者報告顯示個人損失更為嚴重。Galaxy已收到221份報告,涵蓋790.72 BTC,相當於歸因於該漏洞的比特幣總量的44.2%。報告損失中位數為1.04272 BTC,平均為3.57792 BTC。

Thorn另外澄清,中位數意味著221名報告受害者中至少有一半損失了1 BTC或更多。這些報告涵蓋的比特幣在被盜前休眠中位數為3.25年,平均休眠期為2.99年。

已確認的總數可能未涵蓋與該事件相關的所有損失。Thorn表示,如果包括尚未確認的中等置信度地址,估計將增加到約1,824 BTC,在各自被盜時價值約1.4億美元。

隨著研究人員識別出更多受害者地址和攻擊模式,早期估計有所變化。TRM Labs在8月5日表示,該事件涉及從7月30日開始的幾波攻擊,並將盜竊追溯到固件問題,該問題削弱了生成某些Coldcard錢包種子時使用的隨機性。

根據TRM Labs的說法,2021年3月通過固件引入的構建配置錯誤導致受影響設備回退到較弱的軟件隨機數生成器,而不是完全依賴硬件生成的熵。該安全公司表示,由此產生的密鑰強度可能降至足夠低,以至於可以在沒有物理訪問錢包的情況下通過暴力計算恢復私鑰。

攻擊者已開始混淆部分後續盜竊

雖然最大的持有量仍被擱置,但Galaxy發現後續攻擊中被盜資金存在不同的交易行為。

CoinJoin 可以結合多位參與者的交易,使得將個人輸入與最終輸出關聯起來更加困難。剝離鏈涉及將較大餘額中的較小金額重複轉移到新地址,為調查人員留下更長的交易蹤跡。

Galaxy 持續追蹤這些資金流動,同時與加密貨幣交易所、合規公司和執法機構分享已識別的攻擊者地址。Thorn 表示,這項努力可以讓中心化平台識別並可能凍結被盜的比特幣,如果攻擊者最終將資金發送到可以攔截帳戶或交易的服務中。

前三波攻擊中缺乏資金流動,對追蹤工作尤其重要,因為相應的比特幣尚未經過後續活動中觀察到的混淆技術。因此,研究人員可以繼續監控已知地址的轉出交易。

8 月早些時候,TRM Labs 也報告稱,大部分被盜資金集中在少數攻擊者控制的地址中,當時幾乎沒有進一步的流動。攻擊波次之間交易結構的差異使該公司認為可能涉及多個攻擊者,但並未將此漏洞歸因於任何特定行為者。

Coldcard 的安全性一直專注於離線金鑰儲存

此事件使一個專門圍繞比特幣自我保管的硬體錢包品牌受到關注。

5 月,crypto.news 先前報導 Coinkite 已發布 Coldcard MK5,這是自 2022 年 MK4 問世以來旗艦 MK 系列的首個硬體修訂版。該設備保留了使用兩家晶片製造商元件的雙安全元件設計,並繼續支援氣隙交易工作流程。

MK5 還引入了更大的 Gorilla Glass 顯示器、重新設計的實體按鈕和改進的 NFC 功能。Coinkite 當時表示,該設備繼續使用開源韌體,同時保持其僅比特幣的設計。

在 Coldcard 損失曝光之前,錢包安全性已經受到更多關注。7 月,Coinspect 揭露了一個弱點,稱為「Ill Bloom」,涉及多個軟體錢包在生成恢復短語時隨機性不足。該安全公司表示,到 7 月初,已有約 500 萬美元從暴露的錢包中流出,儘管硬體錢包似乎未受該特定問題影響。

在加密貨幣錢包中,隨機性不足可能變得特別危險,因為種子短語最終決定了控制資產的私鑰。如果用於創建種子的隨機輸入包含的熵太少,擁有足夠計算資源的攻擊者可能能夠搜尋縮小的可能組合範圍。

硬體錢包風險引起新的審查

今年夏天其他錢包安全事件涉及不同的攻擊方法。

Ledger 的 Donjon 研究人員在 7 月演示了對 Tangem 錢包卡的雷射攻擊,該攻擊可以重置其密碼,並可能允許簽署交易。Tangem 表示,該方法需要物理持有卡片、專業知識和價值約 25 萬美元的實驗室設備,使該攻擊不同於可遠程利用的錢包弱點。

鏈上調查員 ZachXBT 也在 7 月批評了硬體錢包,表示他認為現有設備不適合簽署關鍵交易或持有大量加密貨幣。他的評論代表個人評估,當時並未與新的硬體入侵證據相關。

Coldcard 事件涉及不同的故障點,因為研究人員將盜竊與受影響設備上的種子生成聯繫起來。TRM Labs 表示,安裝更新的韌體無法修復最初以弱隨機性創建的種子,這意味著受影響錢包的用戶需要在安全硬體上生成新種子,並將其比特幣轉移到由此派生的地址。

對於調查人員來說,被盜的比特幣本身仍然是主要證據來源。Galaxy 持續將已確認的攻擊者地址分發給交易所、合規公司和執法機構,同時監控尚未離開攻擊者控制的收集和持有錢包的 1,561 BTC。