При нова атака срещу портфейли Coldcard са преместени 388,9 BTC. Част от трансакциите обаче все още не са били потвърдени, което е оставило на засегнатите потребители кратък шанс да пренасочат средствата си.
Обобщение
- Прехвърлените BTC са били на стойност приблизително 24,4 милиона долара.
- Някои непотвърдени трансакции все още могат да бъдат заменени чрез RBF.
- Част от средствата вече са достигнали адреси от второ ниво.
Алекс Торн, управляващ директор и ръководител на анализаторската дейност в Galaxy Digital, съобщи за вероятна нова вълна от атаки, насочена срещу потребители на хардуерни портфейли Coldcard. Активността е започнала около 04:00 ч. българско време на 3 август – само дни след анализа на предишната вълна.
Ончейн анализът на Торн обхваща блоковете от 960,778 до 960,792 в мрежата на Биткойн и приблизително два часа и половина активност, която все още е продължавала към момента на публикуването му.
Клъстерът включва 218 трансакции, свързани с 462 предполагаеми адреса на жертви и 216 адреса на получатели, които не са били използвани преди това. Чрез тях общо са преместени 388,92748828 биткойна.
При цена на Биткойн около 62,700 долара към момента на писане на статията, сумата се равнява на приблизително 24,4 милиона долара.
Моделът съвпада с предишния инцидент с Coldcard
Торн отчита приблизително 13,8 предполагаеми източвания на всеки блок в мрежата на Биткойн спрямо едва 0,3 на блок през контролен период преди инцидента. Това означава, че наблюдаваният темп е бил около 45 пъти по-висок от обичайното.
Историята на използваните входове също съвпада с по-ранната предполагаема активност, свързана с Coldcard. Според Торн нито един от тях не е бил създаден преди версията на фърмуера, от която започва периодът, свързан с уязвимостта.
Подобен модел се наблюдава и при адресите на получателите. Почти всяка трансакция е изпращала средствата към отделен, новосъздаден адрес, като само един адрес е получил две трансакции.
Вместо откраднатите BTC веднага да бъдат обединени в един общ портфейл, те са били разпределени между стотици нови адреси. Това прави целия клъстер по-труден за забелязване на пръв поглед.
Рязкото увеличение на източванията, сходната история на входовете и многократното използване на нови адреси карат Торн да свърже активността с нова вълна от жертви на Coldcard. Анализът обаче не установява кой контролира адресите на получателите или колко отделни потребители са били засегнати.
Някои чакащи трансакции все още могат да бъдат заменени
Общата сума от 388,9 BTC включва както вече потвърдени трансакции, така и такива, които все още са чакали в мемпула.
Мемпулът е мястото, където валидните Биткойн трансакции остават, докато миньор не ги включи в блок. Докато дадена трансакция не е потвърдена, тя може да бъде заменена, ако поддържа функцията Replace-by-Fee, по-известна като RBF.
Торн посочва, че трансакциите от клъстера, които впоследствие са били потвърдени, са сигнализирали поддръжка на RBF, преди да бъдат включени в блок. Възможно е подобните трансакции, които все още чакат потвърждение, да използват същата настройка.
Механизмът RBF на Биткойн позволява непотвърдена трансакция да бъде заменена с друга, която обработва същите монети, но предлага по-висока такса.
Следователно засегнат собственик, който все още контролира съответните частни ключове, може да успее да пренасочи монетите към защитен портфейл, като изпрати валидна заместваща трансакция с по-висока такса от тази на нападателя.
Успехът обаче не е гарантиран. Новата трансакция трябва да отговаря на правилата на Биткойн, нападателят също може да повиши таксата, а възможността за реакция изчезва веднага щом неразрешената трансакция бъде потвърдена.
Трансферите към адреси от второ ниво затварят възможността за RBF
Торн установява, че част от средствата вече са били преместени от първоначалните адреси на получателите към портфейли от второстепенен (второ ниво).
Адресът от първо ниво получава средствата при първоначалното източване. Второ ниво се достига, когато Биткойн бъде прехвърлен от този адрес към друг.
Подобно движение показва, че първоначалната трансакция вече е била потвърдена, което премахва възможността тя да бъде заменена чрез RBF. Replace-by-Fee може да се конкурира с трансакция, която все още се намира в мемпула, но не може да отмени такава, която вече е записана в блокчейна.
Средствата остават проследими в блокчейна, но последващите трансфери могат да ги разделят между още адреси, да ги смесят с други активи или да ги насочат към борси и различни услуги. При такъв сценарий възстановяването може да зависи от идентифицирането на тези платформи и съдействието на техните оператори или на правоохранителните органи.
Какво трябва да направят потребителите на Coldcard сега
Торн призова потребителите да действат незабавно:
Преместете средствата си от устройствата ColdCard възможно най-бързо…
Потребителите трябва първо да прегледат историята на трансакциите си и да проверят за изходящи плащания, които не са оторизирали.
Ако подозрителната трансакция все още не е потвърдена и е отбелязана като заменяема, собственикът може да успее да изпрати нова трансакция с по-висока такса, която насочва същите биткойни към защитен портфейл. Всеки, който не е запознат с процеса, трябва спешно да потърси помощ от доверен специалист по сигурността на Биткойн, вместо да експериментира със засегнатите средства.
Всички останали BTC трябва да бъдат преместени към нов портфейл, създаден с изцяло нови данни за сигурност. Прехвърлянето им към друг адрес, генериран от същата потенциално компрометирана сийд фраза, няма да премахне основния риск.
Потребителите никога не трябва да предоставят своята сийд фраза, частен ключ, резервно копие на портфейла или ПИН код на човек, който предлага помощ за възстановяване. Тези данни не са необходими, за да бъде проверена публична трансакция или да се установи дали тя все още не е потвърдена.
Ако неразрешената трансакция вече е потвърдена, потребителите трябва да запазят нейния идентификатор, записите от портфейла и цялата свързана информация за устройството. Тези данни могат да бъдат необходими за проследяване, подаване на сигнал и евентуално последващо разследване.
Coldcard предупреждава, че само корекцията не е достатъчна
Coldcard предупреди, че инсталирането на коригирания фърмуер не прави съществуващата сийд фраза безопасна, ако тя е била създадена с уязвимата версия.
„Това не поправя и не възстановява сигурността на сийд фраза, която вече е била генерирана с уязвим фърмуер“, заяви компанията.
Засегнатите потребители трябва да създадат изцяло нова сийд фраза чрез коригирания фърмуер или друго защитено устройство и незабавно да преместят всички останали средства към адреси, контролирани от нея.
Компанията също посъветва потребителите да запазят засегнатото устройство, вместо да го унищожават, тъй като то може да бъде необходимо, ако откраднатите средства по-късно бъдат проследени или възстановени.
„Времето е от решаващо значение. Заплахата остава реална и продължава“, заяви Coldcard, като призова потребителите да следят актуализациите в официалния блог на Coinkite и да предупредят всеки свой познат, който може да притежава засегнато устройство.
Информацията, публикувана в TradeNews, има единствено информационен характер и не представлява финансов, инвестиционен, правен или какъвто и да е друг професионален съвет. Пазарите на акции, криптовалути, форекс и дигитални активи са силно волатилни и миналото представяне не е гаранция за бъдещи резултати. Читателите следва самостоятелно да правят собствено проучване и, при необходимост, да се консултират с лицензирани финансови или други професионални консултанти. TradeNews не носи отговорност за каквито и да е загуби или щети, произтичащи от използването на публикуваната информация.








