Hakeri turpina iztukšot Coldcard makus

Kriptovalūtu analītiķi no Galaxy fiksējuši jau ceturto koordinēto uzbrukumu vilni aparatūras makiem Coldcard. Šoreiz uzbrucēji iztukšojuši aptuveni 709 iespējamos upuru makus, nozogot vēl aptuveni 448,7 BTC. Kopējie zaudējumi, kas radušies programmaparatūras ievainojamības dēļ, tagad pārsniedz 90 miljonus ASV dolāru.
Galaxy pētījumu nodaļas vadītājs Alekss Torns sociālajā tīklā X norādīja, ka jaunais uzbrukumu vilnis sākās tikai dažas dienas pēc pirmajiem incidentiem. Pēc viņa teiktā, tā ir vēl viena koordinēta uzbrukumu sērija Coldcard lietotājiem, kuru maki kļuva ievainojami programmaparatūras kļūdas dēļ.
Kas notika ceturtajā uzbrukumu vilnī?
Pēc Torna teiktā, blokķēdes dati liecina par vidēji 13,8 zādzībām vienā Bitcoin blokā. Atšķirībā no iepriekšējiem uzbrukumiem, kuros līdzekļi tika apvienoti vienā galvenajā makā, šajā vilnī katram upurim tika izmantota atsevišķa saņēmēja adrese. Daļa nozagto bitcoin jau pārvietota uz nākamā līmeņa adresēm, kas liecina, ka uzbrucēji sākuši sadalīt līdzekļus, lai apgrūtinātu to izsekošanu.
Analīze balstīta uz blokķēdes datiem un raksturīgo darījumu modeli, kas sakrīt ar ievainojamajiem Coldcard UTXO, taču katrs atsevišķais maks pagaidām nav apstiprināts.
Daļai lietotāju vēl bija iespēja glābt savus līdzekļus
Svarīgākais ir tas, ka daļa aizdomīgo darījumu nesen vēl atradās Bitcoin mempool, transakciju rindā, kas gaida iekļaušanu blokā.
Tas nozīmē, ka lietotāji, kuri joprojām kontrolēja savas privātās atslēgas, teorētiski vēl varēja paspēt nosūtīt konfliktējošu darījumu ar augstāku komisijas maksu un pārsūtīt līdzekļus uz drošu maku, pirms tiek apstiprināts uzbrucēja darījums.
Praksē tā ir sacensība par vietu nākamajā Bitcoin blokā, priekšroka tiek dota transakcijai ar lielāku komisijas maksu.
Tomēr šī iespēja pastāvēja tikai īsu brīdi un tikai tiem lietotājiem, kuri vēl nebija zaudējuši kontroli pār saviem līdzekļiem.
Programmaparatūras kļūda izraisījusi vairāk nekā 90 miljonu dolāru zaudējumus
Incidenta pamatā ir Coldcard programmaparatūras kļūda, kuras dēļ daļa ierīču ģenerēja seed frāzes ar nepietiekamu entropiju jeb nejaušību.
Tas nozīmē, ka teorētiski neuzminamās seed frāzes kļuva ievērojami vieglāk uzminamas, ļaujot uzbrucējiem aprēķināt privātās atslēgas un iegūt piekļuvi makiem.
Pēc jaunākajām aplēsēm uzbrukums skāris tūkstošiem maku, bet nozagto līdzekļu vērtība pārsniedz 90 miljonus ASV dolāru. Vēl pirms dažām dienām Galaxy analītiķi lēsa, ka zaudējumi sasniedz aptuveni 70 miljonus dolāru, taču šī summa turpina pieaugt, jo blokķēdē tiek atklāti arvien jauni uzbrukuma gadījumi.
Ko tas nozīmē Coldcard lietotājiem?
Vislielākais risks pašlaik ir tiem lietotājiem, kuri seed frāzi izveidoja ievainojamajā Coldcard programmaparatūras versijā un kopš tā laika nav pārvietojuši savus līdzekļus uz jaunu maku.
Kamēr bitcoin joprojām glabājas adresē, kas izveidota ar kompromitētu seed frāzi, tā saglabājas kā potenciāls nākamo uzbrukumu mērķis.
Plašāku ietekmi uz Bitcoin cenu šis incidents pagaidām nav radījis, jo problēma skar konkrētu aparatūras maku produktu, nevis pašu Bitcoin tīklu. Tomēr tas rada nopietnu reputācijas triecienu aparatūras maku nozarei un atjauno diskusijas par papildu drošības pasākumu nepieciešamību, piemēram, BIP-39 paroles (passphrase) izmantošanu vai papildu nejaušības pievienošanu seed frāzes ģenerēšanas laikā.
Analītiķi norāda arī uz uzbrucēju taktikas maiņu. Ja iepriekš līdzekļi tika apvienoti vienā makā, tad jaunākajā uzbrukumu vilnī tie tiek sadalīti pa daudzām adresēm. Tas var liecināt gan par uzbrucēju stratēģijas maiņu, gan par to, ka ievainojamību sākušas izmantot dažādas uzbrucēju grupas.
Tuvākajā laikā galvenā uzmanība būs pievērsta tam, vai sekos jauni uzbrukumu viļņi un cik daudzi Coldcard lietotāji paspēs pārvietot savus līdzekļus uz drošiem makiem, pirms uzbrucēju transakcjijas tiks apstiprinātas Bitcoin tīklā.