Більшість біткоїнів, вкрадених через вразливість гаманця COLDCARD, залишаються недоторканими, але ончейн-слідчі виявили окремого атакувальника, який почав переправляти менші суми через мікшер.
Підсумок
- Найбільший відомий атакувальник COLDCARD контролює 1159 BTC на семи адресах.
- Жоден із 1159 BTC не потрапив у мікшери або не був переказаний на ідентифікований сервіс обготівкування.
- Окремий атакувальник надіслав 64 BTC у мікшер, спочатку змішавши близько 10 BTC.
- Слідчі передали приблизно 600 позначених адрес правоохоронним органам, біржам та аналітичним компаніям.
Атакувальник COLDCARD залишає 1159 BTC недоторканими
Galaxy Research повідомила, що найбільша відома крадіжка, пов'язана з вразливістю COLDCARD, стосувалася 1159 BTC. Ці кошти залишаються розподіленими по семи адресах, пов'язаних з атакувальником, і не рухалися з моменту початкового збору.
Біткоїни були вкрадені протягом 41 хвилини, згідно з останнім ончейн-моніторингом, на який посилається Bitcoin News. Слідчі не виявили переказів із семи адрес на біржі, мікшери чи інші сервіси, які зазвичай використовуються для приховування вкрадених коштів.
Тому активи краще описувати як недоторкані, а не технічно заморожені. Транзакції біткоїна не можна зупинити на рівні протоколу лише тому, що адресу позначено.
Однак атакувальник може зіткнутися з труднощами при конвертації коштів у фіатні або інші активи. Правоохоронні органи, криптовалютні біржі та компанії з аналізу блокчейну, за повідомленнями, позначили близько 600 адрес, пов'язаних із ширшою крадіжкою.
Будь-який переказ на відповідну біржу може викликати заходи контролю транзакцій та запити щодо інформації про рахунок, який отримує біткоїни.
Менший атакувальник починає змішувати вкрадені біткоїни
Окрема ончейн-активність свідчить про те, що інший атакувальник почав намагатися приховати частину вкрадених коштів.
Аналітики відстежили 64 BTC, які надійшли в потік транзакцій, пов'язаний із мікшером. Спочатку було змішано приблизно 10 BTC, тоді як близько 54 BTC повернулися як здача. Решта коштів була розділена на виходи приблизно по 7 BTC кожен для подальшого змішування.
Мікшери об'єднують або реструктурують транзакції, щоб ускладнити зв'язок між початковим джерелом криптовалюти та її кінцевим призначенням. Однак вони не гарантують, що кошти стануть неможливими для відстеження.
Аналітики зазначили, що відносно великі та однакові за розміром виходи роблять цю спробу відмивання легшою для відстеження. Слідчі можуть продовжувати моніторинг транзакцій, оскільки біткоїни проходять через додаткові адреси.
Ця активність також виглядає окремою від кластера з семи адрес, що містить 1159 BTC. Попередні повідомлення показали, що кілька атакувальників могли скористатися однією і тією ж слабкістю гаманця, тому рухи з одного кластера не повинні автоматично приписуватися кожній крадіжці COLDCARD.
Galaxy раніше відстежувала 1 596 вкрадених BTC
Як раніше повідомляло crypto.news, Galaxy Research підтвердила, що зловмисники вкрали 1 596 BTC з приблизно 7 300 адрес під час трьох хвиль атак. Вона також виявила 14 менших інцидентів, пов'язаних з тією ж вадою генерації seed-фраз.
Підозрювана четверта хвиля може збільшити загальну суму до приблизно 2 055 BTC, хоча Galaxy не підтвердила ці додаткові втрати через достатню кількість звітів від постраждалих.
Вразливість виникла через помилку у прошивці, яка послабила випадковість, використовувану для генерації seed-фраз гаманців. Зловмисники могли відтворити можливі seed-фрази офлайн, вивести з них біткойн-адреси та порівняти їх з адресами, видимими в блокчейні.
Їм не потрібен був фізичний доступ до пристроїв, їх PIN-коди або сама мережа Bitcoin. Основний протокол Bitcoin не був скомпрометований.
Coinkite випустила виправлену прошивку, але оновлення не може захистити seed-фразу, згенеровану за допомогою вразливої версії. Постраждалі користувачі повинні створити абсолютно нову seed-фразу та переказати свої біткойни на адреси, отримані з неї.
Американські слідчі моніторять позначені адреси
Galaxy раніше заявляла, що поділилася підтвердженими адресами зловмисників і жертв з американськими правоохоронними органами, біржами та кіберслідчими групами. Розширюваний список адрес може допомогти владі ідентифікувати вкрадені кошти, коли зловмисники спробують скористатися регульованими сервісами.
Тим не менш, повернення біткойнів залишається невизначеним. Зловмисник може переміщати кошти через кілька адрес, мікшери, децентралізовані платформи або сервіси за межами юрисдикції США, перш ніж спробувати їх конвертувати.
Остання активність мікшера дає слідчим новий слід транзакцій для відстеження, тоді як 1 159 BTC, які утримує найбільший відомий зловмисник, залишаються під постійним публічним моніторингом.






