Coldcard, vizat de un posibil al patrulea val de atacuri; pierderile cresc
Rezumat al pieței generat de AI
Galaxy Research sugerează că este în desfășurare un al patrulea val coordonat de goliri de portofele asociate Coldcard, ridicând pierderile estimate la ~1.815,75 BTC pe ~5.294 de adrese. Problema provine din entropia redusă a seed-ului, legată de o eroare trecută de integrare a RNG-ului din firmware, iar remedierea necesită generarea de seed-uri noi, nu simple actualizări. Pe termen scurt, acest lucru crește riscul de custodie și de gestionare a cheilor, putând determina un comportament de tip risk-off și o activitate ridicată de securitate on-chain.
Nivelul impactului
● Ridicat
Active afectate
BTC/USDT+0.27%
Perspectivă AI · BTC/USDTPerspectivă AI
▼ Bearish
Tranzacționează acum
⚠️ Perspectivele generate de AI se bazează pe conținutul știrilor și sunt furnizate exclusiv în scop informativ. Nu constituie consiliere de investiții și nu reprezintă opiniile BingX. Investițiile implică risc. Tranzacționează responsabil.
Șeful Galaxy Research, Alex Thorn, susține că pe 3 august Coldcard ar fi fost lovit de un al patrulea val de atacuri, estimând că atacatorii au mutat 448,7 BTC din 709 portofele aparținând victimelor. Concluziile sale se bazează pe analiză on-chain, nu pe înregistrări ale dispozitivelor, iar adresele sunt descrise drept "probabile victime Coldcard".
Thorn afirmă că ieșirile necheltuite și tranzacțiile observate se potrivesc tiparului portofelelor vulnerabile. Un prim "snapshot" realizat de Galaxy pe blocurile 960.778–960.792 a identificat 218 tranzacții ce implicau 388,9 BTC și 462 de adrese potențial afectate. Ulterior, estimarea a fost actualizată la sute de tranzacții, totalizând 448,7 BTC și 709 adrese potențial victimă.
Într-o postare pe X, Thorn a avertizat că are loc "probabil al 4-lea val organizat" și că în mempool există încă tranzacții similare în așteptarea confirmării. El a menționat că tranzacțiile deja confirmate indică "opt-in RBF" și le-a recomandat utilizatorilor să își verifice fondurile, deoarece ar putea încerca să iasă din situație prin Replace-By-Fee (RBF).
Potrivit lui Thorn, Galaxy a măsurat 13,8 "sweeps" per bloc, de circa 45 de ori peste nivelul de referință preincident, estimat la 0,3 "sweeps" per bloc. Fondurile sustrase au fost direcționate către o adresă nouă, nu către un portofel comun. O parte din BTC a fost mutată ulterior în adrese noi, ceea ce îngreunează urmărirea.
Galaxy a cartografiat anterior trei valuri care au drenat 1.367,05 BTC din 4.585 de adrese, primul val vizând 1.082,05 BTC din 1.196 de adrese. Cu valul curent, totalul estimat ajunge la 1.815,75 BTC din 5.294 de adrese. Cifrele nu sunt încă confirmate de autorități, de Coinkite sau de deținătorii portofelelor, iar rămâne neclar dacă o singură entitate se află în spatele tuturor celor patru valuri.
Thorn a mai spus că existența unor tranzacții neconfirmate în mempool ar putea oferi o cale de ieșire. Conform documentației Bitcoin Core, tranzacțiile neconfirmate marcate "opt-in Replace-by-fee" pot fi înlocuite. Asta ar însemna că un utilizator care încă deține controlul asupra cheii afectate poate publica o tranzacție conflictuală cu un comision mai mare și poate redirecționa fondurile către un portofel sigur. Odată ce tranzacția intră într-un bloc, nu mai poate fi înlocuită, iar succesul înlocuirii nu este garantat.
Problema de fond ar proveni dintr-o eroare de integrare RNG apărută în urma unei modificări de firmware din martie 2021. Coinkite estimează că seed-urile afectate pe Mk2 și Mk3 au aproximativ 40 de biți de entropie efectivă, iar seed-urile generate pe versiunile afectate Mk4, Mk5 și Q ar avea 72 de biți în loc de 128. O echipă de inginerie de la Block a descoperit că firmware-ul ar fi apelat o rezervă deterministă MicroPython în locul generatorului hardware de numere aleatorii, dar a precizat că nu poate confirma exploatabilitatea fără testare empirică completă.
Coinkite a lansat actualizări de firmware: versiunea 4.2.0 pentru Mk2 și Mk3, 5.6.0 pentru Mk4 și Mk5, 1.5.0Q pentru Q și 6.6.0X sau 6.6.0QX pentru versiunile Edge. Totuși, simpla actualizare nu elimină complet vulnerabilitatea. După update, utilizatorii trebuie să genereze un seed nou și să verifice adresa de primire; după confirmare, este recomandată o tranzacție de test înainte de migrarea întregului sold.
Coinkite a precizat că seed-urile create cu minimum 50 de aruncări corecte și private de zar nu sunt considerate expuse și că o parolă BIP39 unică poate funcționa ca al doilea nivel de protecție, deși compania recomandă finalizarea migrării. Avertismentul nu acoperă TAPSIGNER, OPENDIME și SATSCARD, deoarece folosesc baze de cod separate.
Declinare de răspundere: Materialul are doar scop informativ și nu constituie consultanță juridică, fiscală, de investiții, financiară sau de altă natură.