La mayor parte del Bitcoin robado a través de la falla de la billetera COLDCARD permanece sin mover, pero los investigadores en cadena han detectado a un atacante separado comenzando a enrutar cantidades más pequeñas a través de un mezclador.
Resumen
- El mayor atacante conocido de COLDCARD controla 1,159 BTC en siete direcciones.
- Ninguno de los 1,159 BTC ha entrado en mezcladores ni ha sido transferido a un servicio de retiro identificable.
- Un atacante separado envió 64 BTC hacia un mezclador, mezclando inicialmente alrededor de 10 BTC.
- Los investigadores han distribuido aproximadamente 600 direcciones marcadas a las fuerzas del orden, intercambios y empresas de análisis.
El atacante de COLDCARD deja 1,159 BTC sin tocar
Galaxy Research dijo que el mayor robo conocido relacionado con la vulnerabilidad de COLDCARD involucró 1,159 BTC. Los fondos permanecen distribuidos en siete direcciones asociadas con el atacante y no se han movido desde el barrido inicial.
El Bitcoin fue robado en 41 minutos, según el último monitoreo en cadena citado por Bitcoin News. Los investigadores no han detectado transferencias desde las siete direcciones a intercambios, mezcladores u otros servicios comúnmente utilizados para ocultar fondos robados.
Por lo tanto, los activos se describen mejor como no movidos en lugar de técnicamente congelados. Las transacciones de Bitcoin no pueden detenerse a nivel de protocolo simplemente porque una dirección haya sido marcada.
Sin embargo, el atacante podría enfrentar dificultades para convertir los fondos en moneda fiduciaria u otros activos. Las agencias de aplicación de la ley, los intercambios de criptomonedas y las empresas de análisis de blockchain han marcado, según se informa, alrededor de 600 direcciones relacionadas con el robo más amplio.
Cualquier transferencia a un intercambio que cumpla con las normas podría activar controles de monitoreo de transacciones y solicitudes de información sobre la cuenta que recibe el Bitcoin.
Un atacante más pequeño comienza a mezclar Bitcoin robado
La actividad separada en cadena sugiere que otro atacante ha comenzado a intentar ocultar parte de los fondos robados.
Los analistas rastrearon 64 BTC entrando en un flujo de transacciones vinculado a un mezclador. Aproximadamente 10 BTC se mezclaron inicialmente, mientras que alrededor de 54 BTC regresaron como cambio. Los fondos restantes se dividieron posteriormente en salidas de aproximadamente 7 BTC cada una para una mayor mezcla.
Los mezcladores combinan o reestructuran transacciones para dificultar la conexión entre la fuente original de la criptomoneda y su destino final. Sin embargo, no garantizan que los fondos se vuelvan imposibles de rastrear.
Los analistas dijeron que las salidas relativamente grandes y de tamaño consistente hacen que este intento de lavado sea más fácil de seguir. Los investigadores pueden continuar monitoreando las transacciones a medida que el Bitcoin pasa por direcciones adicionales.
La actividad también parece separada del clúster de siete direcciones que posee 1,159 BTC. Informes anteriores encontraron que múltiples atacantes pueden haber explotado la misma debilidad de la billetera, lo que significa que los movimientos de un clúster no deben atribuirse automáticamente a cada robo de COLDCARD.
Galaxy rastreó previamente 1.596 BTC robados
Como informó anteriormente crypto.news, Galaxy Research confirmó que los atacantes robaron 1.596 BTC de aproximadamente 7.300 direcciones en tres oleadas de ataques. También identificó 14 incidentes más pequeños relacionados con el mismo fallo de generación de semillas.
Una posible cuarta ola podría elevar el total a aproximadamente 2.055 BTC, aunque Galaxy no había confirmado esas pérdidas adicionales a través de informes suficientes de víctimas.
La vulnerabilidad resultó de un error de firmware que debilitó la aleatoriedad utilizada para generar las frases semilla de las carteras. Los atacantes podían reproducir semillas posibles fuera de línea, derivar sus direcciones de Bitcoin y compararlas con las direcciones visibles en la cadena de bloques.
No necesitaban acceso físico a los dispositivos, sus PINs, ni a la propia red de Bitcoin. El protocolo subyacente de Bitcoin no se vio comprometido.
Coinkite ha lanzado un firmware corregido, pero una actualización no puede asegurar una frase semilla generada con una versión vulnerable. Los usuarios afectados deben crear una semilla completamente nueva y transferir sus Bitcoin a direcciones derivadas de ella.
Investigadores de EE. UU. monitorean direcciones marcadas
Galaxy dijo anteriormente que compartió direcciones confirmadas de atacantes y víctimas con agencias de aplicación de la ley de EE. UU., intercambios y grupos de investigación cibernética. La lista de direcciones en expansión podría ayudar a las autoridades a identificar fondos robados cuando los atacantes intenten utilizar servicios regulados.
Aún así, recuperar los Bitcoin sigue siendo incierto. Un atacante puede mover fondos a través de varias direcciones, mezcladores, plataformas descentralizadas o servicios fuera de la jurisdicción de EE. UU. antes de intentar convertirlos.
La actividad más reciente del mezclador brinda a los investigadores un nuevo rastro de transacciones a seguir, mientras que los 1.159 BTC en poder del mayor atacante conocido permanecen expuestos a un monitoreo público continuo.






