L’impatto finanziario della vulnerabilità del wallet hardware Coldcard continua a crescere, con Galaxy Research che ora stima che gli aggressori abbiano rubato 1.596 bitcoin (BTC), per un valore superiore a 100 milioni di dollari, attraverso una serie di furti coordinati. I ricercatori affermano che la campagna è ancora attiva e avvertono che le perdite totali potrebbero aumentare ulteriormente se si conferma una sospetta quarta ondata di attacchi.

 

 

Secondo Galaxy Research, la cifra confermata si basa su analisi blockchain e rapporti degli utenti interessati. Gli investigatori affermano di aver identificato tre grandi ondate di attacchi e 14 incidenti minori che coinvolgono circa 7.300 indirizzi wallet. La società descrive questi risultati come di “alta fiducia” ma osserva che l’indagine è ancora in corso e che ulteriori vittime potrebbero comunque farsi avanti.

I ricercatori stanno anche monitorando un altro gruppo di transazioni sospette che ritengono possano rappresentare un quarto attacco organizzato. Quell’attività non è ancora stata confermata tramite rapporti sulle vittime, quindi Galaxy l’ha deliberatamente esclusa dalla stima ufficiale delle perdite. Se l’attività aggiuntiva dovesse far parte della stessa campagna, l’importo totale rubato potrebbe aumentare a circa 2.055 BTC, valutato circa 130 milioni di dollari in base ai prezzi attuali di mercato.

A differenza degli attacchi precedenti, la sospetta quarta ondata fu rilevata mentre era ancora in corso. Alex Thorn, responsabile della ricerca di Galaxy, ha detto che gli analisti hanno osservato centinaia di trasferimenti su bitcoin avvenuti in un breve periodo, un modello che differiva significativamente dall’attività normale della rete. Poiché molte transazioni sono rimaste non confermate per un certo periodo, alcune vittime potrebbero aver avuto una breve opportunità di recuperare i loro fondi utilizzando la funzione Replace-by-Fee (RBF) di Bitcoin per presentare transazioni concorrenti con commissioni più elevate prima che i trasferimenti degli attaccanti fossero finalizzati.

Galaxy ritiene che la campagna possa anche espandersi oltre un singolo attore minaccioso. Sebbene ciascuno dei furti iniziali su larga scala sembri essere stato effettuato da un operatore, gli incidenti minori suggeriscono che più attaccanti potrebbero ora sfruttare la stessa debolezza nota pubblicamente. L’azienda ha dichiarato che 73 vittime hanno già assistito l’indagine fornendo informazioni che hanno aiutato a rintracciare fondi rubati.

Una scoperta incoraggiante è che la maggior parte delle criptovalute rubate non è ancora stata spostata. Galaxy stima che circa il 90% dei bitcoin sottratti rimanga in indirizzi controllati dagli attaccanti, con tutte le monete rubate durante le prime tre ondate di attacco confermate ancora presenti nei portafogli visibili sulla blockchain. Poiché i fondi restano rintracciabili, l’azienda ha dichiarato di aver condiviso centinaia di indirizzi di portafogli di sospetti attaccanti con le forze dell’ordine statunitensi, le exchange di criptovalute e le società di indagine sulle blockchain.

L’incidente ha anche riacceso il dibattito sull’intelligenza artificiale e la sicurezza del software. Coinkite, il produttore di Coldcard, ha suggerito che gli attaccanti potrebbero aver usato l’IA per identificare il difetto del firmware nel suo codice open-source, anche se l’azienda ha sottolineato che si tratta di un’ipotesi piuttosto che di un fatto confermato. Galaxy ha anche affermato che la natura automatizzata dei furti suggerisce che grandi modelli linguistici possano aver aiutato gli attaccanti, ma ha anche descritto questa valutazione come un’opinione informata piuttosto che come una prova verificata.

Sia Galaxy Research che Coinkite continuano a invitare gli utenti con portafogli Coldcard potenzialmente interessati a migrare immediatamente i loro bitcoin. I ricercatori sottolineano che installare un firmware aggiornato da solo non protegge i wallet creati utilizzando seed di recupero vulnerabili. Invece, gli utenti dovrebbero generare una frase seed completamente nuova su firmware patchato e trasferire i loro fondi al wallet appena creato.

Lascia un Commento