Haker Coldcard używa THORChain do wymiany skradzionych bitcoinów

BTC
ETH
swap międzyłańcuchowyprzepływ środkówTHORChainColdcardEthereumBitcoinatak hakerski
2026-09-03Źródło: crypto.news
Haker Coldcard używa THORChain do wymiany skradzionych bitcoinów

Haker związany z trzecią falą kradzieży portfeli Coldcard zaczął konwertować skradzione Bitcoiny na Ether przez THORChain 3 września, według Galaxy Research Alexa Thorna.

Podsumowanie

  • Atakujący trzeciej fali Coldcard przeniósł około 10% skradzionych Bitcoinów przez THORChain na Ether w tym tygodniu.
  • Badacze prześledzili transakcje do nowego adresu Ethereum i udostępnili szczegóły odpowiednim organom.
  • Około 90% środków z trzeciej fali pozostało nietkniętych, gdy badacz Galaxy Alex Thorn zgłosił transfery.
  • THORChain wielokrotnie zwracał niektóre próby transakcji, co skłoniło atakującego do ponownego przesyłania transakcji, poinformował Thorn w środę.
  • Coinkite twierdzi, że dotknięte frazy seed wymagają migracji, ponieważ zainstalowanie poprawionego oprogramowania nie może naprawić istniejących poświadczeń portfela.

Transakcje przeniosły około 10% Bitcoinów kontrolowanych przez tego atakującego, powiedział Thorn. Około 90% pozostało na oryginalnych adresach, gdy opublikował aktualizację.

Badacze prześledzili transakcje przez THORChain do nowo zidentyfikowanego adresu Ethereum. Thorn powiedział, że udostępnił adres organom ścigania, firmom kryptowalutowym i innym organizacjom monitorującym skradzione aktywa.

Haker Coldcard napotyka nieudane transakcje THORChain

THORChain umożliwia użytkownikom wymianę natywnych aktywów między blockchainami bez deponowania środków na scentralizowanej giełdzie. Protokół może zatem konwertować natywne Bitcoiny na Ether bez polegania na konwencjonalnej platformie powierniczej.

Jednak nie każda transakcja się powiodła. Thorn powiedział, że haker wydawał się doświadczać problemów technicznych podczas próby przetworzenia transakcji.

„Haker wydaje się mieć pewne problemy z wymianą wszystkich środków przez THORChain — ciągle otrzymuje zwroty i ciągle ponawia próby” — powiedział Thorn.

Przyczyna zwrotów nie została natychmiast potwierdzona. Możliwe wyjaśnienia obejmują ograniczenia płynności, ustawienia transakcji lub zabezpieczenia protokołu, ale żadna zweryfikowana ocena techniczna nie ustaliła przyczyny.

Ruch ten stanowił pierwszy wykryty transfer onchain z oryginalnych adresów związanych z pierwszymi trzema falami ataków, według Thorna. Analitycy będą teraz monitorować, czy powstały ETH trafi na scentralizowane giełdy, mosty czy usługi prywatności.

Galaxy prześledziło 1 789 Bitcoinów do kradzieży

Galaxy Research wcześniej przypisało utratę 1 789,28 BTC na 8 865 adresach do podatności Coldcard. Bitcoin był wart około 114,7 miliona dolarów w momencie kradzieży.

Jak wcześniej informowało crypto.news, około 87% zidentyfikowanych Bitcoinów pozostało nietkniętych według stanu na 25 sierpnia. Szacunek obejmował środki powiązane z wieloma atakującymi i falami ataków, nie tylko portfel obecnie korzystający z THORChain.

Dane Galaxy częściowo opierały się na 221 raportach ofiar obejmujących 790,72 BTC. Analiza onchain zidentyfikowała dodatkowe dotknięte adresy poza tymi zgłoszonymi bezpośrednio przez klientów.

Całkowita kwota pozostaje szacunkiem, ponieważ badacze zidentyfikowali kilka wzorców atakujących z różnym poziomem pewności. Galaxy odróżniło swoje przypisanie o wysokiej pewności od innych adresów, które mogą również odnosić się do podatności.

Wcześniejsi atakujący używali mikserów kryptowalut

Najnowsze wymiany THORChain są oddzielone od wcześniejszej działalności prania pieniędzy przypisywanej innym atakującym. CertiK poinformował w sierpniu, że portfele powiązane z szerszym incydentem wysłały 64 BTC i 200 ETH do mikserów kryptowalut.

W powiązanych doniesieniach crypto.news ustaliło, że jeden atakujący zatrzymał 1159 BTC, podczas gdy inny zaczął mieszać mniejsze kwoty. Różne ruchy sugerują, że kilka podmiotów mogło wykorzystać tę samą słabość.

Miksery i wymiany międzyłańcuchowe mogą komplikować śledzenie, ale nie czynią środków automatycznie niemożliwymi do wyśledzenia. Śledczy mogą nadal podążać za transferami, gdy aktywa wchodzą i wychodzą z publicznych protokołów.

Centralne giełdy pozostają potencjalnymi punktami interwencji, ponieważ przeprowadzają kontrole tożsamości i sankcji. Thorn powiedział, że nowy adres Ethereum został rozpowszechniony wśród odpowiednich firm, aby mogły zidentyfikować późniejsze depozyty.

Użytkownicy Coldcard nadal potrzebują nowych ziaren portfela

Kradzież była powiązana ze słabym generowaniem ziaren w oprogramowaniu układowym Coldcard wydanym od 2021 roku. Luka zmniejszyła losowość chroniącą niektóre poświadczenia portfela, umożliwiając atakującym obliczenie kluczy prywatnych bez fizycznego dostępu do urządzeń.

Coinkite, producent Coldcard, twierdzi, że poprawione oprogramowanie układowe jest dostępne dla wszystkich dotkniętych modeli. Jego aktualne wytyczne bezpieczeństwa stwierdzają, że wcześniej wygenerowane podatne na ataki ziarna nadal wymagają migracji.

Zainstalowanie zaktualizowanego oprogramowania układowego nie naprawia ziarna utworzonego pod wpływem dotkniętego oprogramowania. Użytkownicy muszą wygenerować nowe ziarno z poprawionym oprogramowaniem układowym i przenieść swoje Bitcoiny na adresy kontrolowane przez ten nowy portfel.

Tymczasem atakujący pozostawał aktywny również po zakończeniu największych fal kradzieży. 29 sierpnia adres powiązany z operacją zmienił Bitcoin z celowo osłabionego portfela badacza, według Thorna. Naukowcy stworzyli portfel, aby sprawdzić, czy atakujący nadal szuka przewidywalnych kluczy prywatnych. Jego szybkie naruszenie wskazywało, że automatyczne skanowanie pozostało aktywne prawie miesiąc po pierwszych dużych kradzieżach.

Incydent skłonił również do bliższego zbadania, w jaki sposób portfele sprzętowe generują frazy odzyskiwania. W przeciwieństwie do ataków phishingowych, kradzieże Coldcard nie wymagały od ofiar zatwierdzania transakcji ani ujawniania poświadczeń. Ujawnione ziarna zawierały niewystarczającą losowość, umożliwiając atakującym zdalne wyprowadzenie kluczy i identyfikację sfinansowanych adresów w publicznej księdze Bitcoin. Jak wcześniej wyjaśniło crypto.news, wada oprogramowania układowego osłabiła ziarna generowane na dotkniętych urządzeniach, co oznacza, że bezpieczne praktyki przechowywania nie mogły chronić środków powiązanych z tymi poświadczeniami.

Oczekuje się, że Galaxy i inni śledczy będą nadal obserwować nowy adres Ethereum. Nie ogłoszono żadnego publicznego odzyskania, aresztowania ani oficjalnej identyfikacji atakującego, gdy zgłoszono transfery.