Хакер, пов'язаний з третьою хвилею крадіжок гаманців Coldcard, почав конвертувати вкрадені біткоїни в ефір через THORChain 3 вересня, згідно з даними Galaxy Research від Алекса Торна.
Підсумок
- Атакуючий третьої хвилі Coldcard перемістив приблизно 10% вкрадених біткоїнів через THORChain в ефір цього тижня.
- Дослідники простежили обміни до нової адреси Ethereum і поділилися деталями з відповідними органами влади.
- Близько 90% коштів третьої хвилі залишалися недоторканими, коли дослідник Galaxy Алекс Торн повідомив про перекази.
- THORChain неодноразово повертав деякі спроби обміну, що спонукало атакуючого повторно подавати транзакції, повідомив Торн у середу.
- Coinkite заявляє, що постраждалі сид-фрази потребують міграції, оскільки встановлення виправленого прошивки не може відновити існуючі облікові дані гаманця.
Транзакції перемістили приблизно 10% біткоїнів, контрольованих цим атакуючим, повідомив Торн. Близько 90% залишалися на своїх початкових адресах, коли він опублікував оновлення.
Дослідники простежили обміни через THORChain до нової ідентифікованої адреси Ethereum. Торн заявив, що поділився адресою з правоохоронними органами, криптовалютними компаніями та іншими організаціями, які відстежують вкрадені активи.
Хакер Coldcard стикається з невдалими обмінами THORChain
THORChain дозволяє користувачам обмінювати нативні активи між блокчейнами без внесення коштів на централізовану біржу. Тому протокол може конвертувати нативні біткоїни в ефір без використання традиційної кастодіальної платформи.
Однак не кожна транзакція була успішною. Торн заявив, що хакер, схоже, стикався з технічними проблемами під час спроб обробки обмінів.
«Хакер, схоже, має деякі проблеми з обміном усіх коштів через THORChain — вони постійно повертаються, і він продовжує повторювати спроби», — сказав Торн.
Причина повернень не була негайно підтверджена. Можливі пояснення включають обмеження ліквідності, налаштування транзакцій або захисні механізми протоколу, але жодна перевірена технічна оцінка не встановила причину.
Цей рух став першим виявленим ончейн-переказом з оригінальних адрес, пов'язаних з першими трьома хвилями атак, згідно з Торном. Аналітики тепер спостерігатимуть, чи переміститься отриманий ефір на централізовані біржі, мости чи сервіси конфіденційності.
Galaxy простежила 1 789 біткоїнів до крадіжок
Galaxy Research раніше приписувала втрату 1 789,28 BTC на 8 865 адресах вразливості Coldcard. Біткоїни коштували приблизно 114,7 мільйона доларів на момент крадіжки.
Як раніше повідомляло crypto.news, приблизно 87% ідентифікованих біткоїнів залишалися недоторканими станом на 25 серпня. Оцінка включала кошти, пов'язані з кількома атакуючими та хвилями атак, а не лише з гаманцем, який зараз використовує THORChain.
Дані Galaxy частково базувалися на 221 звіті постраждалих, що охоплюють 790,72 BTC. Ончейн-аналіз виявив додаткові постраждалі адреси, окрім тих, про які безпосередньо повідомили клієнти.
Загальна сума залишається оціночною, оскільки дослідники виявили кілька моделей атакуючих з різним рівнем впевненості. Galaxy відрізняє свою атрибуцію з високою впевненістю від інших адрес, які також можуть бути пов'язані з вразливістю.
Раніше зловмисники використовували криптовалютні мікшери
Останні обміни THORChain відрізняються від попередньої діяльності з відмивання грошей, яку приписують іншим зловмисникам. CertiK повідомила в серпні, що гаманці, пов'язані з ширшим інцидентом, надіслали 64 BTC та 200 ETH до криптовалютних мікшерів.
У суміжному висвітленні crypto.news виявив, що один зловмисник утримував 1159 BTC, тоді як інший почав змішувати менші суми. Різні рухи свідчать про те, що кілька сторін могли скористатися однією і тією ж вразливістю.
Мікшери та міжланцюгові обміни можуть ускладнити відстеження, але вони не роблять кошти автоматично невідстежуваними. Слідчі можуть продовжувати стежити за переказами, коли активи входять у публічні протоколи та виходять з них.
Централізовані біржі залишаються потенційними точками втручання, оскільки вони проводять перевірку особи та санкцій. Торн сказав, що нове призначення Ethereum було розповсюджено відповідним компаніям, щоб вони могли ідентифікувати подальші депозити.
Користувачам Coldcard все ще потрібні нові сид-фрази
Крадіжка була пов'язана зі слабкою генерацією сид-фраз у прошивці Coldcard, випущеній з 2021 року. Вразливість зменшувала випадковість, що захищала деякі облікові дані гаманців, дозволяючи зловмисникам обчислювати закриті ключі без фізичного доступу до пристроїв.
Coinkite, виробник Coldcard, заявляє, що виправлена прошивка доступна для всіх уражених моделей. Його поточні рекомендації з безпеки вказують, що раніше згенеровані вразливі сид-фрази все ще потребують міграції.
Встановлення оновленої прошивки не відновлює сид-фразу, створену під впливом ураженого програмного забезпечення. Користувачі повинні згенерувати нову сид-фразу за допомогою виправленої прошивки та переказати свої біткоїни на адреси, контрольовані цим новим гаманцем.
Тим часом зловмисник також залишався активним після завершення найбільших хвиль крадіжок. 29 серпня адреса, пов'язана з операцією, зібрала біткоїни з навмисно ослабленого дослідницького гаманця, згідно з Торном. Дослідники створили гаманець, щоб перевірити, чи продовжує зловмисник шукати передбачувані закриті ключі. Його швидка компрометація вказувала на те, що автоматизоване сканування залишалося активним майже через місяць після перших великих крадіжок.
Інцидент також спонукав до більш ретельного вивчення того, як апаратні гаманці генерують фрази відновлення. На відміну від фішингових атак, крадіжки Coldcard не вимагали від жертв підтвердження транзакцій або розкриття облікових даних. Викриті сид-фрази містили недостатню випадковість, що дозволяло зловмисникам віддалено отримувати ключі та ідентифікувати фінансовані адреси в публічному реєстрі біткоїна. Як раніше пояснювало crypto.news, вада прошивки послабила сид-фрази, згенеровані на уражених пристроях, тобто безпечні методи зберігання не могли захистити кошти, прив'язані до цих облікових даних.
Очікується, що Galaxy та інші слідчі продовжать спостерігати за новою адресою Ethereum. На момент повідомлення про перекази не було оголошено про публічне відновлення, арешт чи офіційну ідентифікацію зловмисника.






