Tin tặc Coldcard dịch chuyển 7,7 triệu USD trong làn sóng trộm thứ ba
Tóm tắt thị trường bằng AI
Một kẻ tấn công liên quan đến Coldcard đã di chuyển 97.09 BTC (~$7.7M), định tuyến dòng tiền qua CoinJoin sau các đợt thoát THORChain trước đó sang ETH, nhấn mạnh rủi ro rửa tiền đang tiếp diễn và sự chú ý trở lại đối với động lực "taint" của UTXO. Vụ khai thác bắt nguồn từ một thay đổi RNG trong firmware làm giảm entropy của seed, với biện pháp khắc phục yêu cầu người dùng bị ảnh hưởng phải chuyển sang các seed mới. Việc các đồng coin bị đánh cắp tiếp tục được di chuyển có thể gây áp lực lên vi cấu trúc thị trường trong ngắn hạn thông qua rủi ro tuân thủ và rủi ro đối tác gia tăng.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-0.82%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Kẻ tấn công nhắm vào Coldcard đã chuyển 97,09 BTC thuộc làn sóng trộm cắp thứ ba, tương đương khoảng 7,7 triệu USD theo giá ngày thứ Hai. Lượng này chiếm gần 45% số Bitcoin bị lấy đi trong riêng làn sóng đó. Tính trên toàn bộ vụ khai thác, khoảng 82% số BTC bị đánh cắp vẫn chưa được dịch chuyển.
Dấu hiệu rút tiền đầu tiên xuất hiện ngày 2/9. Khoảng 20,5 BTC từ kho lớn nhất đi qua THORChain và được hoán đổi sang Ethereum. Số BTC được chuyển vào tối Chủ nhật tiếp tục được đưa vào các vòng CoinJoin, cơ chế trộn giao dịch của nhiều người dùng để làm mờ liên kết giữa đầu vào và đầu ra. Theo Galaxy Research, chỉ 20,56 BTC thực sự sang Ethereum; thêm 57,24 BTC vẫn chưa chi tiêu, đang nằm dưới dạng "tiền thừa" (change) CoinJoin tại một địa chỉ. Galaxy cho biết dấu vết cũng dừng lại ở khoảng 19 BTC nữa.
Galaxy nhận định kẻ tấn công đã tạo 293 địa chỉ multisig dạng two-of-two và đang xử lý lần lượt theo thứ tự quy mô. Hiện 11 địa chỉ đã bị rút sạch. 10 địa chỉ kế tiếp đang nắm 30,81 BTC. Nhóm 233 địa chỉ nhỏ nhất giữ tổng cộng 33,77 BTC.
Chuỗi vụ trộm được cho là bắt nguồn từ lỗi firmware do Coinkite đưa vào từ tháng 3/2021. Lỗi này chuyển quá trình tạo seed từ chip tạo số ngẫu nhiên phần cứng của thiết bị sang một cơ chế phần mềm thay thế, làm độ mạnh khóa giảm từ 128 bit entropy xuống mức thấp nhất khoảng 40 bit. Điều đó cho phép kẻ tấn công tái dựng khóa riêng ngoại tuyến và rút cạn các địa chỉ chữ ký đơn mà không cần can thiệp phần cứng. Các đợt quét bắt đầu từ ngày 30/7.
Coinkite đã đại tu firmware. Phiên bản đã cập nhật gồm Mk4/Mk5 5.6.2 và Q 1.5.2Q. Quy trình mới yêu cầu chủ sở hữu bổ sung tính ngẫu nhiên bằng thao tác bấm phím, gieo xúc xắc hoặc tung đồng xu. Việc cập nhật không thể sửa seed đã tạo dưới phiên bản lỗi; người dùng tạo ví trên firmware bị ảnh hưởng cần tạo seed mới và chuyển toàn bộ coin sang đó.
CEO Coinkite Rodolfo Novak đã xin lỗi trong thư ngỏ ngày 31/7, thừa nhận công ty sẽ phải nỗ lực để giành lại niềm tin người dùng. Báo cáo kỹ thuật hậu kiểm đầy đủ vẫn đang được chuẩn bị.
Galaxy cũng phát hiện một kho trước đây chưa được biết đến nhận tiền từ 58 địa chỉ. Tổ chức này chưa kết luận nguyên nhân, nhưng nghiêng về khả năng đây là một nạn nhân Coldcard khác. Nếu đúng, tổng quy mô khai thác mà Galaxy công bố sẽ tăng lên khoảng 1.806 BTC, tương đương 143,9 triệu USD. Galaxy cho biết hồi tháng 8 họ còn theo dõi một làn sóng thứ tư chưa được xác nhận với 638,5 BTC, có thể đẩy tổng số lên trên 2.400 BTC. Galaxy cũng ghi nhận không có thêm đợt quét nào của kẻ tấn công kể từ ngày 6/8.