Un hacker associé à la troisième vague de vols de portefeuilles Coldcard a commencé à convertir des Bitcoins volés en Ether via THORChain le 3 septembre, selon Alex Thorn de Galaxy Research.
Résumé
- L'attaquant de la troisième vague de Coldcard a déplacé environ 10 % des Bitcoins volés via THORChain vers Ether cette semaine.
- Les chercheurs ont retracé les échanges vers une nouvelle adresse Ethereum et ont partagé les détails avec les autorités compétentes.
- Environ 90 % des fonds de la troisième vague n'avaient pas été déplacés lorsque le chercheur de Galaxy, Alex Thorn, a signalé les transferts.
- THORChain a remboursé à plusieurs reprises certaines tentatives d'échange, incitant l'attaquant à soumettre à nouveau les transactions, a rapporté Thorn mercredi.
- Coinkite indique que les graines affectées nécessitent une migration car l'installation d'un firmware corrigé ne peut pas réparer les identifiants de portefeuille existants.
Les transactions ont déplacé environ 10 % des Bitcoins contrôlés par cet attaquant, a déclaré Thorn. Environ 90 % restaient à leurs adresses d'origine lorsqu'il a publié la mise à jour.
Les chercheurs ont retracé les échanges via THORChain vers une adresse Ethereum nouvellement identifiée. Thorn a déclaré avoir partagé l'adresse avec les forces de l'ordre, les sociétés de crypto-monnaies et d'autres organisations surveillant les actifs volés.
Le hacker de Coldcard rencontre des échanges THORChain échoués
THORChain permet aux utilisateurs d'échanger des actifs natifs entre différentes blockchains sans déposer de fonds sur une bourse centralisée. Le protocole peut donc convertir des Bitcoins natifs en Ether sans dépendre d'une plateforme de garde conventionnelle.
Cependant, toutes les transactions n'ont pas réussi. Thorn a déclaré que le hacker semblait rencontrer des problèmes techniques lors du traitement des échanges.
« Le hacker semble avoir des problèmes pour échanger tous les fonds via THORChain — ils sont constamment remboursés et il réessaie sans cesse », a déclaré Thorn.
La cause des remboursements n'a pas été immédiatement confirmée. Les explications possibles incluent des limitations de liquidité, des paramètres de transaction ou des mécanismes de protection du protocole, mais aucune évaluation technique vérifiée n'a établi la raison.
Ce mouvement représentait le premier transfert onchain détecté depuis les adresses d'origine associées aux trois premières vagues d'attaques, selon Thorn. Les analystes surveilleront désormais si l'ETH résultant se déplace vers des bourses centralisées, des ponts ou des services de confidentialité.
Galaxy a retracé 1 789 Bitcoins jusqu'aux vols
Galaxy Research a précédemment attribué la perte de 1 789,28 BTC sur 8 865 adresses à la vulnérabilité Coldcard. Les Bitcoins valaient environ 114,7 millions de dollars au moment du vol.
Comme crypto.news l'a précédemment rapporté, environ 87 % des Bitcoins identifiés n'avaient pas été déplacés au 25 août. L'estimation incluait des fonds liés à plusieurs attaquants et vagues d'attaques, pas seulement le portefeuille utilisant THORChain.
Les chiffres de Galaxy reposaient en partie sur 221 rapports de victimes couvrant 790,72 BTC. L'analyse onchain a identifié des adresses affectées supplémentaires au-delà de celles signalées directement par les clients.
Le total reste une estimation car les chercheurs ont identifié plusieurs schémas d'attaquants avec différents niveaux de confiance. Galaxy a distingué son attribution à haute confiance des autres adresses qui pourraient également être liées à la vulnérabilité.
Les attaquants précédents utilisaient des mélangeurs de cryptomonnaies
Les derniers échanges THORChain sont distincts des activités de blanchiment antérieures attribuées à d'autres attaquants. CertiK a rapporté en août que des portefeuilles liés à l'incident plus large avaient envoyé 64 BTC et 200 ETH vers des mélangeurs de cryptomonnaies.
Dans une couverture connexe, crypto.news a constaté que un attaquant a conservé 1 159 BTC tandis qu'un autre a commencé à mélanger des montants plus petits. Les mouvements différents suggèrent que plusieurs parties ont pu exploiter la même faiblesse.
Les mélangeurs et les échanges inter-chaînes peuvent compliquer le suivi, mais ils ne rendent pas automatiquement les fonds intraçables. Les enquêteurs peuvent continuer à suivre les transferts lorsque les actifs entrent et sortent des protocoles publics.
Les échanges centralisés restent des points d'intervention potentiels car ils effectuent des vérifications d'identité et de sanctions. Thorn a déclaré que la nouvelle adresse Ethereum avait été distribuée aux entreprises concernées afin qu'elles puissent identifier les dépôts ultérieurs.
Les utilisateurs de Coldcard ont toujours besoin de nouvelles graines de portefeuille
Le vol a été lié à une génération de graines faible dans le firmware Coldcard publié à partir de 2021. La vulnérabilité a réduit le caractère aléatoire protégeant certaines informations d'identification de portefeuille, permettant aux attaquants de calculer les clés privées sans accéder physiquement aux appareils.
Coinkite, le fabricant de Coldcard, indique que le firmware corrigé est disponible sur les modèles concernés. Ses recommandations de sécurité actuelles indiquent que les graines vulnérables générées précédemment nécessitent toujours une migration.
L'installation du firmware mis à jour ne répare pas une graine créée sous le logiciel affecté. Les utilisateurs doivent générer une nouvelle graine avec le firmware corrigé et transférer leurs Bitcoins vers des adresses contrôlées par ce nouveau portefeuille.
Pendant ce temps, l'attaquant est également resté actif après la fin des plus grandes vagues de vols. Le 29 août, une adresse liée à l'opération a balayé des Bitcoins d'un portefeuille de chercheur délibérément affaibli, selon Thorn. Les chercheurs ont créé le portefeuille pour tester si l'attaquant continuait à rechercher des clés privées prévisibles. Sa compromission rapide a indiqué que le balayage automatisé restait actif près d'un mois après les premiers grands vols.
L'incident a également incité à un examen plus approfondi de la manière dont les portefeuilles matériels génèrent les phrases de récupération. Contrairement aux attaques de phishing, les vols Coldcard n'ont pas exigé que les victimes approuvent des transactions ou révèlent des informations d'identification. Les graines exposées contenaient un caractère aléatoire insuffisant, permettant aux attaquants de dériver les clés à distance et d'identifier les adresses financées sur le registre public de Bitcoin. Comme crypto.news l'a précédemment expliqué, la faille du firmware a affaibli les graines générées sur les appareils affectés, ce qui signifie que des pratiques de stockage sécurisées ne pouvaient pas protéger les fonds liés à ces informations d'identification.
Galaxy et d'autres enquêteurs devraient continuer à surveiller la nouvelle adresse Ethereum. Aucune récupération publique, arrestation ou identification officielle de l'attaquant n'avait été annoncée lorsque les transferts ont été signalés.






