Atak na Coldcard przyspiesza. Podejrzewana czwarta fala dotknęła już 462 portfele

A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)
A new Bitcoin sweep linked to the Coldcard flaw reaches 462 suspected victim addresses (Image: Shutterstock)

Podejrzewana czwarta fala ataków przeniosła blisko 389 Bitcoinów (BTC) z 462 adresów powiązanych z luką w oprogramowaniu układowym Coldcard, poinformował w poniedziałek dział Galaxy Research.

Najważniejsze informacje:

  • Badacze zidentyfikowali 218 transakcji, w których przesunięto ok. 388,93 BTC z 462 adresów uznanych za potencjalnie poszkodowane.
  • Wcześniejsze, potwierdzone fale ataku wyczyściły już 1 367,05 BTC z 4 585 adresów, o wartości ok. 88,6 mln dolarów.
  • Coldcard wstrzymał wysyłki, zniszczył podatny sprzęt i wezwał użytkowników do wygenerowania nowych sekwencji seed przed przeniesieniem środków.

Bitcoinowy „sweep” Coldcarda

Alex Thorn, szef działu badań w Galaxy Research, wyśledził 218 transakcji zawartych między blokami 960 778 a 960 792, w których łącznie 388,93 BTC zostało przetransferowane z 462 adresów uznanych za należące do ofiar ataku. Aktywność ta rozegrała się w ciągu około 2,5 godziny. Średnio w każdym bloku pojawiało się 13,8 takich „sweepów”, czyli ok. 45 razy więcej niż przed incydentem, gdy na blok przypadało przeciętnie 0,3. Część środków zdążyła już trafić do tzw. portfeli drugiego skoku.

„To najprawdopodobniej ofiary Coldcarda” – ocenił Thorn, dodając, że wzorzec transakcji daje mu „wysokie przekonanie”, iż mamy do czynienia z kolejną skoordynowaną falą ataku. W momencie, gdy w poniedziałek rano publikował ostrzeżenie, podejrzana czwarta fala nie była jeszcze formalnie potwierdzona.

Thorn dodał, że w mempoolu Bitcoina wciąż widoczne były podobne transakcje z włączonym mechanizmem replace-by-fee (RBF), który pozwala zastąpić niezatwierdzoną płatność inną – z wyższą opłatą. Funkcja ta może umożliwić ofierze „przebicie” oferty atakującego zanim górnicy zatwierdzą którąkolwiek z transakcji.

Coldcard poinformował w niedzielę, że wstrzymał wysyłki i zniszczył pozostały zapas urządzeń z wadliwym firmware’em. Zaktualizowane oprogramowanie chroni jedynie seedy wygenerowane po instalacji poprawki, dlatego narażeni użytkownicy muszą stworzyć nowy seed i przenieść na niego środki. Spółka zaapelowała do poszkodowanych, by zachowali wadliwe urządzenia, podczas gdy jej zespół prawny koordynuje działania z organami ścigania.

Zobacz także: Astra kontra Claude Opus 5: jeden dzieli problem, drugi trzyma kontekst

Ryzyko dla portfeli Bitcoin

Analitycy z Onchain Lens oszacowali potwierdzone straty z trzech pierwszych fal ataku na 88,6 mln dolarów. Jeden z kanadyjskich posiadaczy miał stracić 1,6 mln dolarów w ciągu zaledwie kilku minut.

Changpeng Zhao, założyciel Binance znany jako CZ, ostrzegł, że nawet uznane portfele sprzętowe mogą zawierać krytyczne błędy i zasugerował rozproszenie środków pomiędzy kilka urządzeń. Przyznał jednocześnie, że taka dywersyfikacja wiąże się z innym rodzajem ryzyka operacyjnego.

Coldcard podkreślił, że producenci portfeli sprzętowych, badacze oraz specjaliści od samodzielnego przechowywania środków zaoferowali wsparcie w trakcie reakcji na incydent.

Zespół firmy zadeklarował „gotowość do stałej współpracy z całą branżą”, co może przełożyć się na nowe standardy testowania portfeli i ujawniania podatności.

Pierwsza duża fala „sweepu” 30 lipca wyssała 1 082,65 BTC z 1 196 adresów w ciągu zaledwie 41 minut, a dwie kolejne fale podniosły potwierdzone straty do 1 367,05 BTC na 4 585 adresach. Coldcard zaznaczył, że urządzenia Satscard, Opendime i Tapsigner korzystają z innego kodu i nie zostały objęte luką.

Czytaj dalej: Dlaczego Ethereum zatrzymuje tylko 4,9% tego, co faktycznie generują jego aplikacje

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza jest doświadczonym dziennikarzem finansowym ze znacznym doświadczeniem w relacjonowaniu tematyki kryptowalut i technologii blockchain. Współpracował z Benzinga i Cointelegraph, a także innymi redakcjami, pisząc o nowych trendach, otoczeniu regulacyjnym i wielu innych kwestiach. Można go znaleźć jako @murtuza_merc na Twitterze oraz mmerchant001 na Telegramie. Informacja: Murtuza posiada ATOM, AKT, TIA, INJ i OSMO.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.