Coldcard haker prebacio oko 20,5 BTC u Ethereum nakon više nedelja neaktivnosti 

Napadač povezan sa trećim talasom Coldcard krađe ponovo je pokrenuo deo ukradenih sredstava i pretvorio oko 20,5 BTC u Ethereum preko THORChain-a.
Prema analizi Galaxy Researcha, ovo je prvi potvrđeni slučaj da su sredstva iz prva tri dokumentovana talasa napada napustila originalne adrese hakera.
Sredstva su prošla kroz više adresa pre zamene u ETH
On-chain analiza pokazuje da je Bitcoin prvo prebačen sa adresa žrtava na zbirni novčanik, zatim kroz niz 2-of-2 multisig adresa, a potom u THORChain ulazne trezore.
Nakon toga je BTC zamenjen za ETH, koji je isplaćen na Ethereum mreži.
Istraživači navode da ovaj obrazac predstavlja promenu u ponašanju napadača, jer su sredstva nedeljama bila gotovo potpuno nepomična.
Više od 90% sredstava iz trećeg talasa i dalje nije pomereno
Iako je oko 20,5 BTC sada konvertovano u Ethereum, ogromna većina sredstava iz takozvanog Wave 3 klastera i dalje ostaje na originalnim adresama.
Prema analitičaru Alexu Thornu iz Galaxy Researcha, približno 90% sredstava iz ovog talasa još nije pomereno.
Zabeleženo je i nekoliko neuspešnih pokušaja zamene koji su prvo bili refundirani, pre nego što su kasniji pokušaji uspešno završeni.
To može da ukazuje da napadač testira različite načine za prebacivanje sredstava između blockchain mreža pre nego što pokuša veći izlazak.
Ukupna šteta procenjena na oko 1.789 BTC
Poslednji transfer od 20,5 BTC predstavlja samo mali deo ukupne štete.
Galaxy je kasnije procenio da su visokopouzdani gubici povezani sa Coldcard incidentom dostigli približno 1.789 BTC, raspoređenih na više od 8.800 adresa.
Vrednost ukradenih sredstava u trenutku krađe procenjena je na oko 115 miliona dolara.
Ti podaci odnose se na širi Coldcard incident i nisu isto što i poslednji transfer od 20,5 BTC.
Problem nije bio daljinsko hakovanje uređaja
Jedan od najvažnijih detalja jeste način na koji je došlo do krađe.
Coinkite, proizvođač Coldcard hardverskog novčanika, objavio je da je problem bio povezan sa načinom generisanja seed fraza u određenim verzijama firmwarea objavljivanim od marta 2021. godine nadalje.
Greška je stvarala seed fraze sa slabijom količinom slučajnosti nego što je bilo predviđeno.
To je napadačima potencijalno omogućilo da offline rekonstruišu privatne ključeve, bez potrebe da daljinski kompromituju sam uređaj.
Samo ažuriranje firmwarea ne rešava problem
Ovo je posebno važno za korisnike koji su seed napravili na pogođenoj verziji firmwarea.
Instaliranje najnovije verzije Coldcard softvera samo po sebi nije dovoljno.
Ako je postojeći seed generisan pomoću ranjivog firmwarea, njegova sigurnost se naknadnim ažuriranjem ne može popraviti.
Korisnik mora da:
- instalira ispravljeni firmware,
- napravi potpuno novi seed,
- prebaci sredstva na adrese generisane iz novog seeda.
Dok se sredstva ne prebace, stare adrese mogu ostati izložene.
Coinkite objavio hitnu ispravku
Coinkite je nakon otkrivanja problema objavio firmware nadogradnju i uklonio sporni softverski fallback mehanizam.
Kompanija je korisnicima jasno poručila da sredstva koja se nalaze na adresama generisanim korišćenjem potencijalno ranjivih seedova treba premestiti na novi seed.
Suosnivač kompanije Rodolfo Novak javno se izvinio zbog incidenta i pozvao korisnike da migraciju sredstava obave što pre.
Nisu svi Coldcard proizvodi pogođeni
Problem se nije odnosio na sve uređaje i proizvode kompanije.
Prema objavljenim informacijama, proizvodi TAPSIGNER, OPENDIME i SATSCARD koriste drugačiji kod i nisu obuhvaćeni istim bezbednosnim upozorenjem.
Izuzetak su i seedovi koji su generisani uz najmanje 50 nezavisnih privatnih bacanja kockice, jer je u tom slučaju dodatna entropija došla direktno od korisnika.
Zašto je prelazak u Ethereum značajan
Transfer od 20,5 BTC nije posebno veliki kada se uporedi sa ukupnom količinom ukradenih sredstava.
Mnogo je važnije to što pokazuje da napadač više nije potpuno pasivan.
Prebacivanje Bitcoina kroz THORChain i njegovo pretvaranje u ETH može biti pokušaj da se sredstva razdvoje od prvobitnog toka transakcija i oteža njihovo dalje praćenje.
Za blockchain analitičare ovo znači da će biti posebno važno pratiti da li će napadač nastaviti da prebacuje preostalih više od 90% sredstava.
Zaključak
Coldcard haker je nakon višenedeljne neaktivnosti prebacio približno 20,5 BTC preko THORChain-a i pretvorio ih u Ethereum, što predstavlja prvi potvrđeni izlazak sredstava sa originalnih adresa povezanih sa prva tri dokumentovana talasa napada.
Ipak, više od 90% sredstava iz trećeg talasa i dalje nije pomereno.
Širi incident povezan je sa oko 1.789 BTC i više od 8.800 adresa, uz procenjenu vrednost gubitaka od približno 115 miliona dolara u trenutku krađe.
Za korisnike Coldcarda ključna poruka ostaje ista: ako je seed kreiran na ranjivom firmwareu, samo ažuriranje uređaja nije dovoljno. Potrebno je napraviti novi seed na ispravljenom firmwareu i prebaciti sredstva.
Meta opis: Coldcard haker je nakon više nedelja neaktivnosti prebacio oko 20,5 BTC preko THORChain-a i pretvorio ih u Ethereum, dok većina ukradenih sredstava i dalje miruje.




