Haker Coldcard przeniósł 7,7 mln $ w bitcoinach
Galaxy Research zauważa, że napastnik ukrywał ślady za pomocą THORChain i CoinJoin. Coldcard opublikował już poprawkę firmware, ale poszkodowani użytkownicy muszą utworzyć nowe seedy.

Najważniejsze informacje
- Haker stojący za trzecią falą kradzieży z Coldcard przeniósł 97,09 BTC, o wartości około 7,7 mln $, dwoma różnymi drogami.
- Galaxy Research poinformowało, że napastnik przenosił bitcoiny przez THORChain, CoinJoin i wiele vaultów, co utrudnia śledzenie przepływu środków.
- Błąd dotyczył firmware Coldcard ze słabym generowaniem seedów; poszkodowani użytkownicy muszą utworzyć nowe seedy i przenieść swoje środki.
Haker stojący za trzecią falą kradzieży z hardware wallets Coldcard przeniósł 97,09 BTC, o wartości około 7,7 mln $ (6,6 mln €), dwoma różnymi drogami. To niemal 45% bitcoinów skradzionych w tej fali ataków, według Galaxy Research.
Przepływy przez THORChain
Galaxy podało, że napastnik 2 września przesłał około 20,5 BTC z największego vaulta przez THORChain, a następnie środki trafiły na Ethereum. Dwa dni później 15,48 BTC z drugiego co do wielkości vaulta przeszło przez transakcję CoinJoin. 6 września przeniesiono jeszcze 61,12 BTC z dziesięciu vaultów.
CoinJoin łączy transakcje bitcoin wielu użytkowników, przez co trudniej powiązać konkretne wejścia z późniejszymi wyjściami. To utrudnia badaczom śledzenie przepływu środków, zwłaszcza gdy używanych jest kilka różnych dróg jednocześnie.
Co zauważyło Galaxy
Według Galaxy napastnik opracowuje 293 vaulty w kolejności od największych i dotychczas opróżnił 11 największych. Kolejnych 10 vaultów zawiera łącznie jeszcze 30,81 BTC, a vaulty od 61 do 293 trzymają razem 33,77 BTC. Galaxy podkreśliło też, że te vaulty nie należą do samych ofiar, lecz zostały utworzone przez napastnika w konfiguracji two-of-two multisignature.
Firma dodała, że wcześniej niezidentyfikowany vault, zasilony z 58 adresów, prawdopodobnie również jest powiązany z inną ofiarą Coldcard, choć nie zostało to jeszcze potwierdzone. Jeśli ten vault zostanie uwzględniony, Wave 3 obejmuje 294 vaulty, a szerszy exploit sięga około 1 806 BTC o wartości około 143,9 mln $ (124 mln €).
Dlaczego to ważne dla użytkowników
Ta sprawa pokazuje, jak podatne mogą być hardware wallets, jeśli generowanie seedów nie działa prawidłowo. Błąd dotyczył firmware Coldcard, który osłabiał losowość seeda, przez co napastnicy mogli odtworzyć klucze prywatne offline. Coinkite opublikował już poprawioną wersję firmware, ale ostrzega, że poszkodowani użytkownicy muszą utworzyć nowe seedy i przenieść swoje środki, ponieważ sama aktualizacja nie naprawi już wcześniej skompromitowanych seedów.
Galaxy podało też, że około 82% skradzionych bitcoinów ze wszystkich fal nadal znajduje się na adresach kontrolowanych przez napastnika. Około 18% zostało przeniesione w transakcjach, które mają ukryć pochodzenie środków.