TLDR
- Galaxy Research zbadał kradzież Bitcoinów związaną z błędem w oprogramowaniu układowym Coldcard z 2021 r.
- 192 ofiar potwierdziło straty około 714,8 Bitcoinów w publicznym zbiorze danych
- Łączne straty we wszystkich powiązanych adresach przekroczyły 115 milionów dolarów
- Atakujący pozostawili różne nawyki transakcyjne, pogrupowane w fale i ślady
- Większość skradzionych monet została wygenerowana w latach 2021–2022
Minęło 18 dni od ujawnienia exploita Coldcard 30 lipca. Posiadacze Bitcoinów wciąż odczuwają jego skutki.
Galaxy Research rozmawiał z ponad 200 ofiarami 16 sierpnia, aby dowiedzieć się więcej o kradzieży. Ich celem było zrozumienie, jak działali atakujący.
Skradzione monety prześledzono do jednej daty. Tą datą jest 17 marca 2021 r., kiedy po raz pierwszy wydano wadliwe oprogramowanie układowe Coldcard.
W tym czasie Bitcoin osiągnął wysokość bloku 674 951. Ten szczegół ma znaczenie, ponieważ łączy exploit bezpośrednio z wadą w sposobie tworzenia ziaren portfela.
Jak doszło do kradzieży
Wada umożliwiła złym aktorom przewidzenie lub odtworzenie entropii użytej do wygenerowania ziarna portfela. Mówiąc prościej, pozwoliła im odgadnąć lub odbudować klucze prywatne powiązane z dotkniętymi portfelami.
Badania Galaxy pokazują, że większość działań związanych z kradzieżą miała miejsce w latach 2021–2022. To był okres, w którym po raz pierwszy pojawiła się największa liczba skradzionych adresów.
Galaxy opublikował publiczny zbiór danych zawierający 8680 adresów powiązanych z kradzieżą. Adresy te łącznie posiadają około 1778,6 Bitcoinów.
Tylko niewielka część tych adresów została bezpośrednio powiązana z ofiarami, które się zgłosiły. Mimo to liczby są duże.
Z publicznego zbioru danych 192 osoby potwierdziły straty. Ich przypadki dotyczą około 1790 adresów i 714,8 Bitcoinów.
Wcześniejsze raporty szacowały całkowite straty na ponad 1596 Bitcoinów na około 7300 adresów. W tamtym czasie było to wyceniane na ponad 100 milionów dolarów.
Używając ceny Bitcoina z 16 sierpnia, całkowita wartość strat przekroczyła teraz 115 milionów dolarów.
Śledzenie atakujących
Badacze zidentyfikowali kilka wzorców lub odcisków palców w sposobie przemieszczania skradzionych środków. Wzorce te obejmują czas bloków, opłaty transakcyjne, czasy blokady i adresy docelowe.
Jedna grupa, oznaczona jako Fala 1, ukradła około 1082,65 Bitcoinów z bloków 960 183 do 960 191. Grupa ta zazwyczaj przenosiła monety jednej ofiary na transakcję do czterech adresów zbiorczych.
Inne grupy działały inaczej. Fala 3 obsługiwała 63 ofiary, podczas gdy Fala 2 tylko 19.
Osobny wzorzec nazwany Ślad E grupował aż 795 ofiar w jednej transakcji. Mediana liczby ofiar na transakcję dla tej grupy wynosiła 118.
Sposób rozłożenia skradzionych środków również był różny. Niektóre grupy rozpraszały monety na setkach adresów, podczas gdy inne utrzymywały środki skoncentrowane w zaledwie kilku portfelach.
Na dzień 16 sierpnia potwierdzone straty wynoszą ponad 115 milionów dolarów. Galaxy Research twierdzi, że dochodzenie w sprawie pełnego zakresu kradzieży trwa.
Post Galaxy Research szczegółowo opisuje straty Bitcoinów wynikające z podatności Coldcard pojawił się najpierw na Blockonomi.
