Finst

Coldcard-hacker verplaatst $7,7 miljoen aan bitcoin

Galaxy Research ziet dat de aanvaller via THORChain en CoinJoin sporen wist te verhullen. Coldcard heeft inmiddels een firmwarefix uitgebracht, maar getroffen gebruikers moeten nieuwe seeds aanmaken.

Coldcard-hacker verplaatst $7,7 miljoen aan bitcoin

Korte samenvatting

  • De hacker achter de derde Coldcard-diefstalgolf verplaatste 97,09 BTC, goed voor ongeveer $7,7 miljoen, via twee verschillende routes.
  • Galaxy Research meldde dat de aanvaller bitcoin via THORChain, CoinJoin en meerdere vaults verplaatste, waardoor de geldstroom moeilijker te volgen is.
  • De fout zat in Coldcard-firmware met zwakke seed-generatie; getroffen gebruikers moeten nieuwe seeds maken en hun geld verplaatsen.

De hacker achter de derde golf van diefstallen uit Coldcard hardware wallets heeft 97,09 BTC, goed voor ongeveer $7,7 miljoen (€6,6 miljoen), verplaatst via twee verschillende routes. Dat is bijna 45% van de bitcoin die in deze aanvalsgolf is buitgemaakt, volgens Galaxy Research.

Verplaatsingen via THORChain

Galaxy zei dat de aanvaller op 2 september ongeveer 20,5 BTC uit de grootste vault via THORChain stuurde, waarna de opbrengst op Ethereum terechtkwam. Twee dagen later volgde 15,48 BTC uit de op een na grootste vault via een CoinJoin-transactie. Op 6 september werd nog eens 61,12 BTC uit tien vaults verplaatst.

CoinJoin bundelt bitcointransacties van meerdere gebruikers, waardoor het lastiger wordt om specifieke inputs aan latere outputs te koppelen. Dat maakt het voor onderzoekers moeilijker om de geldstroom te volgen, zeker wanneer meerdere routes door elkaar worden gebruikt.

Wat Galaxy zag

Volgens Galaxy werkt de aanvaller de 293 vaults af in volgorde van grootte en zijn inmiddels de 11 grootste leeggehaald. De volgende 10 vaults bevatten samen nog 30,81 BTC, terwijl vaults 61 tot en met 293 samen 33,77 BTC vasthouden. Galaxy benadrukte ook dat deze vaults niet van de slachtoffers zelf zijn, maar door de aanvaller zijn aangemaakt met een two-of-two multisignature-opzet.

Het bedrijf zei verder dat een eerder niet-geïdentificeerde vault, gevuld vanuit 58 adressen, waarschijnlijk ook aan een andere Coldcard-slachtoffer is gekoppeld, al is dat nog niet bevestigd. Als die vault wordt meegeteld, komt Wave 3 uit op 294 vaults en loopt de bredere exploit op tot ongeveer 1.806 BTC, ter waarde van circa $143,9 miljoen (€124 miljoen).

Waarom dit telt voor gebruikers

De zaak laat zien hoe kwetsbaar hardware wallets kunnen worden als de seed-generatie niet goed werkt. De fout zat in Coldcard-firmware die de willekeurigheid van de seed verzwakte, waardoor aanvallers private keys offline konden reconstrueren. Coinkite heeft inmiddels een gefixte firmware uitgebracht, maar waarschuwt dat getroffen gebruikers nieuwe seeds moeten maken en hun geld moeten verplaatsen, omdat een update alleen de al gecompromitteerde seeds niet herstelt.

Galaxy zei ook dat ongeveer 82% van de buitgemaakte bitcoin over alle golven nog steeds op adressen staat die door de aanvaller worden gecontroleerd. Ongeveer 18% is verplaatst in transacties die de herkomst van de fondsen moeten verhullen.


Disclaimer: Deze inhoud is uitsluitend bedoeld voor informatieve doeleinden en vormt geen financieel, beleggings-, juridisch of fiscaal advies. De verstrekte informatie kan onvolledig, onjuist of verouderd zijn en mag niet als zodanig worden gebruikt. Niets op deze website mag worden beschouwd als een aanbeveling om cryptocurrency te kopen, verkopen of aan te houden. Investeren in crypto-activa brengt risico op verlies met zich mee.