Хакер, связанный с третьей волной краж кошельков Coldcard, начал конвертировать украденные биткоины в эфир через THORChain 3 сентября, согласно данным Galaxy Research Алекса Торна.
Резюме
- Атакующий третьей волны Coldcard переместил примерно 10% украденных биткоинов через THORChain в эфир на этой неделе.
- Исследователи проследили обмены до нового адреса Ethereum и поделились деталями с соответствующими органами.
- Около 90% средств третьей волны оставались нетронутыми, когда исследователь Galaxy Алекс Торн сообщил о переводах.
- THORChain неоднократно возвращал некоторые попытки обмена, что побуждало атакующего повторно отправлять транзакции, сообщил Торн в среду.
- Coinkite заявляет, что затронутые сид-фразы требуют миграции, поскольку установка исправленной прошивки не может восстановить существующие учетные данные кошелька.
Транзакции переместили примерно 10% биткоинов, контролируемых этим атакующим, сообщил Торн. Примерно 90% оставались на исходных адресах, когда он опубликовал обновление.
Исследователи проследили обмены через THORChain до недавно идентифицированного адреса Ethereum. Торн сообщил, что поделился адресом с правоохранительными органами, криптовалютными компаниями и другими организациями, отслеживающими украденные активы.
Хакер Coldcard сталкивается с неудачными обменами THORChain
THORChain позволяет пользователям обменивать нативные активы между блокчейнами без внесения средств на централизованную биржу. Поэтому протокол может конвертировать нативные биткоины в эфир, не полагаясь на традиционную кастодиальную платформу.
Однако не все транзакции прошли успешно. Торн сообщил, что у хакера, по-видимому, возникли технические проблемы при попытке обработать обмены.
«Похоже, у хакера возникают проблемы с обменом всех средств через THORChain — ему постоянно возвращают средства, и он продолжает повторять попытки», — сказал Торн.
Причина возвратов не была немедленно подтверждена. Возможные объяснения включают ограничения ликвидности, настройки транзакций или меры защиты протокола, но ни одна проверенная техническая оценка не установила причину.
Это движение представляло собой первый обнаруженный ончейн-перевод с исходных адресов, связанных с первыми тремя волнами атак, по словам Торна. Аналитики теперь будут отслеживать, переместятся ли полученные ETH на централизованные биржи, мосты или сервисы конфиденциальности.
Galaxy проследила 1789 биткоинов до краж
Galaxy Research ранее приписал потерю 1789,28 BTC на 8865 адресах уязвимости Coldcard. На момент кражи биткоины стоили примерно 114,7 миллиона долларов.
Как ранее сообщал crypto.news, примерно 87% идентифицированных биткоинов оставались нетронутыми по состоянию на 25 августа. Оценка включала средства, связанные с несколькими атакующими и волнами атак, а не только с кошельком, использующим THORChain.
Данные Galaxy частично основывались на 221 отчете пострадавших, охватывающих 790,72 BTC. Ончейн-анализ выявил дополнительные затронутые адреса, помимо тех, о которых сообщили непосредственно клиенты.
Общая сумма остается оценкой, поскольку исследователи выявили несколько моделей атакующих с разной степенью уверенности. Galaxy отличила свою атрибуцию с высокой степенью уверенности от других адресов, которые также могут быть связаны с уязвимостью.
Ранее атакующие использовали криптовалютные миксеры
Последние обмены THORChain отделены от более ранней отмывочной деятельности, приписываемой другим атакующим. CertiK сообщила в августе, что кошельки, связанные с более широким инцидентом, отправили 64 BTC и 200 ETH в криптовалютные миксеры.
В смежных репортажах crypto.news обнаружил, что один атакующий удерживал 1159 BTC, в то время как другой начал смешивать меньшие суммы. Различные движения предполагают, что несколько сторон могли использовать одну и ту же уязвимость.
Миксеры и кросс-чейн обмены могут усложнить отслеживание, но они не делают средства автоматически неотслеживаемыми. Следователи могут продолжать следить за переводами, когда активы входят в публичные протоколы и выходят из них.
Централизованные биржи остаются потенциальными точками вмешательства, поскольку они проводят проверки личности и санкций. Торн сказал, что новый адрес Ethereum был распространен среди соответствующих компаний, чтобы они могли идентифицировать последующие депозиты.
Пользователям Coldcard все еще нужны новые сид-фразы кошелька
Кража была связана со слабой генерацией сид-фраз в прошивке Coldcard, выпущенной с 2021 года. Уязвимость снижала случайность, защищающую некоторые учетные данные кошелька, позволяя атакующим вычислять закрытые ключи без физического доступа к устройствам.
Coinkite, производитель Coldcard, заявляет, что исправленная прошивка доступна для всех затронутых моделей. В текущих рекомендациях по безопасности указано, что ранее сгенерированные уязвимые сид-фразы все еще требуют миграции.
Установка обновленной прошивки не исправляет сид-фразу, созданную под затронутым программным обеспечением. Пользователи должны сгенерировать новую сид-фразу с исправленной прошивкой и перевести свои биткоины на адреса, контролируемые этим новым кошельком.
Тем временем атакующий также оставался активным после окончания самых крупных волн краж. 29 августа адрес, связанный с операцией, смел биткоины с намеренно ослабленного исследовательского кошелька, согласно Торну. Исследователи создали кошелек, чтобы проверить, продолжает ли атакующий искать предсказуемые закрытые ключи. Его быстрое взлом указывало на то, что автоматическое сканирование оставалось активным почти через месяц после первых крупных краж.
Инцидент также побудил к более пристальному изучению того, как аппаратные кошельки генерируют фразы восстановления. В отличие от фишинговых атак, кражи Coldcard не требовали от жертв одобрения транзакций или раскрытия учетных данных. Раскрытые сид-фразы содержали недостаточную случайность, что позволяло атакующим удаленно выводить ключи и идентифицировать финансируемые адреса в публичном реестре биткоина. Как ранее объяснял crypto.news, дефект прошивки ослабил сид-фразы, сгенерированные на затронутых устройствах, что означает, что безопасные методы хранения не могли защитить средства, связанные с этими учетными данными.
Ожидается, что Galaxy и другие следователи продолжат наблюдение за новым адресом Ethereum. На момент сообщения о переводах не было объявлено о публичном возврате средств, аресте или официальной идентификации атакующего.






