2 Remove Virus

Bevestigde verliezen van Coldcard bedragen meer dan 100 miljoen dollar terwijl onderzoekers de exploit blijven volgen

De financiële impact van de kwetsbaarheid van de Coldcard-hardwarewallet blijft groeien, waarbij Galaxy Research nu schat dat aanvallers 1.596 bitcoin (BTC), ter waarde van meer dan 100 miljoen dollar, hebben gestolen via een reeks gecoördineerde diefstallen. Onderzoekers zeggen dat de campagne nog steeds actief is en waarschuwen dat de totale verliezen verder kunnen stijgen als een vermoedelijke vierde golf van aanvallen wordt bevestigd.

 

 

Volgens Galaxy Research is het bevestigde cijfer gebaseerd op blockchain-analyse en rapporten van getroffen gebruikers. Onderzoekers zeggen dat ze drie grote aanvalsgolven en 14 kleinere incidenten hebben geïdentificeerd waarbij ongeveer 7.300 portemonneeadressen betrokken zijn. Het kantoor beschrijft deze bevindingen als “hoog vertrouwen”, maar merkt op dat het onderzoek nog loopt en dat er nog aanvullende slachtoffers kunnen komen.

Onderzoekers monitoren ook een aparte cluster van verdachte transacties waarvan zij denken dat het een vierde georganiseerde aanval kan zijn. Die activiteit is nog niet bevestigd via slachtofferrapporten, dus Galaxy heeft het bewust uitgesloten van de officiële verliesschatting. Als de extra activiteit deel uitmaakt van dezelfde campagne, kan het totale gestolen bedrag stijgen tot ongeveer 2.055 BTC, met een waarde van ongeveer 130 miljoen dollar op basis van de huidige marktprijzen.

In tegenstelling tot de eerdere aanvallen werd de vermoedelijke vierde golf gedetecteerd terwijl deze zich nog ontvouwde. Alex Thorn, hoofd onderzoek bij Galaxy, zei dat analisten honderden bitcointransfers binnen korte tijd hebben waargenomen, een patroon dat aanzienlijk verschilde van normale netwerkactiviteit. Omdat veel van de transacties een tijdlang onbevestigd bleven, hadden sommige slachtoffers mogelijk een korte kans om hun geld terug te krijgen door de Replace-by-Fee (RBF)-functie van Bitcoin te gebruiken om concurrerende transacties met hogere kosten in te dienen voordat de overboekingen van de aanvallers werden afgerond.

Galaxy denkt dat de campagne zich mogelijk ook uitbreidt tot alleen één enkele dreigingsactor. Hoewel elk van de eerste grootschalige diefstallen lijkt te zijn uitgevoerd door één operator, suggereren de kleinere incidenten dat meerdere aanvallers nu mogelijk dezelfde publiekelijk bekende zwakte benutten. Het kantoor zei dat 73 slachtoffers het onderzoek al hebben geholpen door informatie te verstrekken die gestolen gelden heeft opgespoord.

Een bemoedigende bevinding is dat het grootste deel van de gestolen cryptocurrency nog niet is verplaatst. Galaxy schat dat ongeveer 90% van de genomen bitcoin zich in door aanvallers gecontroleerde adressen bevindt, waarbij alle munten die tijdens de eerste drie bevestigde aanvalsgolven zijn gestolen nog steeds in wallets zitten die zichtbaar zijn op de blockchain. Omdat de fondsen nog steeds traceerbaar zijn, zei het bedrijf dat het honderden vermoedelijke adressen van de wallet van aanvallers heeft gedeeld met Amerikaanse wetshandhavingsinstanties, cryptocurrencybeurzen en blockchain-onderzoeksbureaus.

Het incident heeft ook de discussie over kunstmatige intelligentie en softwarebeveiliging nieuw leven ingeblazen. Coinkite, de fabrikant van Coldcard, heeft gesuggereerd dat aanvallers mogelijk AI hebben gebruikt om de firmwarefout in de open-source code te identificeren, hoewel het bedrijf benadrukte dat dit een aanname is en geen bevestigd feit. Galaxy zei eveneens dat de geautomatiseerde aard van de diefstallen suggereert dat grote taalmodellen de aanvallers mogelijk hebben geholpen, maar het beschreef die beoordeling ook als een geïnformeerde mening in plaats van geverifieerd bewijs.

Zowel Galaxy Research als Coinkite blijven gebruikers met mogelijk getroffen Coldcard-wallets aansporen hun bitcoin onmiddellijk te migreren. Onderzoekers benadrukken dat het installeren van bijgewerkte firmware alleen wallets die zijn gemaakt met kwetsbare recovery seeds niet beveiligt. In plaats daarvan moeten gebruikers een volledig nieuwe seed phrase genereren op gepatchte firmware en hun geld zo snel mogelijk overzetten naar de nieuw aangemaakte wallet.