La majeure partie des Bitcoins volés via la faille du portefeuille COLDCARD reste immobile, mais les enquêteurs on-chain ont détecté un attaquant distinct commençant à router des montants plus petits via un mélangeur.
Résumé
- Le plus grand attaquant connu de COLDCARD contrôle 1 159 BTC répartis sur sept adresses.
- Aucun des 1 159 BTC n'est entré dans des mélangeurs ni n'a été transféré vers un service de retrait identifiable.
- Un attaquant distinct a envoyé 64 BTC vers un mélangeur, mélangeant initialement environ 10 BTC.
- Les enquêteurs ont distribué environ 600 adresses signalées aux forces de l'ordre, aux bourses et aux sociétés d'analyse.
L'attaquant de COLDCARD laisse 1 159 BTC intacts
Galaxy Research a déclaré que le plus grand vol connu lié à la vulnérabilité de COLDCARD impliquait 1 159 BTC. Les fonds restent répartis sur sept adresses associées à l'attaquant et n'ont pas bougé depuis le balayage initial.
Les Bitcoins ont été volés en 41 minutes, selon la dernière surveillance on-chain citée par Bitcoin News. Les enquêteurs n'ont pas détecté de transferts depuis les sept adresses vers des bourses, des mélangeurs ou d'autres services couramment utilisés pour dissimuler des fonds volés.
Les actifs sont donc mieux décrits comme immobiles plutôt que techniquement gelés. Les transactions Bitcoin ne peuvent pas être arrêtées au niveau du protocole simplement parce qu'une adresse a été signalée.
Cependant, l'attaquant pourrait rencontrer des difficultés pour convertir les fonds en monnaie fiduciaire ou en d'autres actifs. Les forces de l'ordre, les bourses de cryptomonnaies et les sociétés d'analyse de blockchain auraient signalé environ 600 adresses liées au vol plus large.
Tout transfert vers une bourse conforme pourrait déclencher des contrôles de surveillance des transactions et des demandes d'informations sur le compte recevant les Bitcoins.
Un attaquant plus petit commence à mélanger les Bitcoins volés
Une activité on-chain distincte suggère qu'un autre attaquant a commencé à tenter de dissimuler une partie des fonds volés.
Les analystes ont suivi 64 BTC entrant dans un flux de transactions lié à un mélangeur. Environ 10 BTC ont été initialement mélangés, tandis qu'environ 54 BTC sont revenus comme monnaie. Les fonds restants ont ensuite été divisés en sorties d'environ 7 BTC chacune pour un mélange supplémentaire.
Les mélangeurs combinent ou restructurent les transactions pour rendre plus difficile la connexion entre la source originale de la cryptomonnaie et sa destination finale. Cependant, ils ne garantissent pas que les fonds deviendront introuvables.
Les analystes ont déclaré que les sorties relativement importantes et de taille constante rendent cette tentative de blanchiment plus facile à suivre. Les enquêteurs peuvent continuer à surveiller les transactions à mesure que les Bitcoins passent par des adresses supplémentaires.
L'activité semble également distincte du cluster de sept adresses détenant 1 159 BTC. Des rapports précédents ont révélé que plusieurs attaquants pourraient avoir exploité la même faiblesse du portefeuille, ce qui signifie que les mouvements d'un cluster ne doivent pas automatiquement être attribués à chaque vol de COLDCARD.
Galaxie avait précédemment suivi 1 596 BTC volés
Comme précédemment rapporté par crypto.news, Galaxy Research a confirmé que des attaquants ont volé 1 596 BTC à environ 7 300 adresses lors de trois vagues d'attaques. Elle a également identifié 14 incidents plus petits liés à la même faille de génération de graines.
Une quatrième vague suspectée pourrait porter le total à environ 2 055 BTC, bien que Galaxy n'ait pas confirmé ces pertes supplémentaires par des rapports de victimes suffisants.
La vulnérabilité résultait d'une erreur de firmware qui affaiblissait le caractère aléatoire utilisé pour générer les phrases de récupération des portefeuilles. Les attaquants pouvaient reproduire des graines possibles hors ligne, dériver leurs adresses Bitcoin et les comparer avec les adresses visibles sur la blockchain.
Ils n'avaient pas besoin d'un accès physique aux appareils, de leurs codes PIN ou du réseau Bitcoin lui-même. Le protocole Bitcoin sous-jacent n'a pas été compromis.
Coinkite a publié un firmware corrigé, mais une mise à jour ne peut pas sécuriser une phrase de récupération générée avec une version vulnérable. Les utilisateurs concernés doivent créer une toute nouvelle graine et transférer leurs Bitcoin vers des adresses dérivées de celle-ci.
Les enquêteurs américains surveillent les adresses signalées
Galaxy a précédemment déclaré avoir partagé les adresses confirmées des attaquants et des victimes avec les forces de l'ordre américaines, les bourses et les groupes de cyber-enquête. La liste croissante d'adresses pourrait aider les autorités à identifier les fonds volés lorsque les attaquants tentent d'utiliser des services réglementés.
Néanmoins, la récupération des Bitcoin reste incertaine. Un attaquant peut déplacer des fonds via plusieurs adresses, des mélangeurs, des plateformes décentralisées ou des services hors de la juridiction américaine avant de tenter de les convertir.
La dernière activité de mélangeur donne aux enquêteurs une nouvelle piste de transactions à suivre, tandis que les 1 159 BTC détenus par le plus grand attaquant connu restent exposés à une surveillance publique continue.






