Em resumo

  • A exploração do Coldcard está em andamento, com a Galaxy Research agora rastreando cerca de US$ 88,6 milhões roubados em 4.585 endereços em três ondas.
  • Alex Thorn, da Galaxy, descreveu as varreduras como deliberadas e provavelmente orquestradas por LLM, alertando que todos os endereços Coldcard de assinatura única criados após a falha de firmware de março de 2021 serão eventualmente drenados.
  • A violação provocou uma reversão incomum do ethos "não são suas chaves, não são suas moedas", à medida que os usuários movem Bitcoin de volta para as exchanges.

O roubo de Bitcoin de carteiras de hardware Coldcard comprometidas ainda está em andamento, com pesquisadores agora rastreando perdas de aproximadamente US$ 88 milhões e alertando que todos os dispositivos vulneráveis serão eventualmente esvaziados.

A Galaxy Research disse no sábado que identificou uma terceira onda de roubos, na qual 207,73 BTC foram drenados, elevando seu total observado para cerca de 1.367 BTC—cerca de US$ 88,6 milhões—em 4.585 endereços. A empresa classificou a exploração como em andamento e instou qualquer pessoa que mantenha fundos de assinatura única em um Coldcard a movê-los imediatamente. A Galaxy disse que sinalizou aproximadamente 600 endereços suspeitos de atacantes para investigadores federais, empresas de conformidade e investigadores cibernéticos intersetoriais, creditando as vítimas que compartilharam detalhes de transações por ajudar a mapear os padrões on-chain.

"Continuo investigando e adicionando novos endereços de vítimas e atacantes do Coldcard ao nosso banco de dados de investigação", publicou no X o chefe de pesquisa da Galaxy, Alex Thorn. "O ataque está em andamento—mova seus fundos dos endereços gerados pelo Coldcard imediatamente se ainda não o fez."

A falha, como Decryptrelatou anteriormente, decorre de um erro de construção de firmware de março de 2021 nos dispositivos da Coinkite que fez com que as frases-semente fossem geradas com aleatoriedade muito baixa, deixando as chaves privadas adivinháveis. Thorn escreveu que as varreduras parecem deliberadas e programáticas, provavelmente orquestradas com um modelo de linguagem grande, e alertou que todos os endereços Coldcard de assinatura única criados após essa atualização de 2021 serão eventualmente drenados, dizendo que é apenas uma questão de tempo.

Thorn observou que as moedas roubadas ficaram intocadas por anos antes de serem levadas—uma dormência média de 3,18 anos—ressaltando que as vítimas eram detentoras de longo prazo. Os fundos das três ondas documentadas permanecem parados em endereços de atacantes e não foram movidos.