Vol de Bitcoins via Coldcard
La plupart des Bitcoins volés via la faille du portefeuille Coldcard restent immobiles, mais des enquêteurs en chaîne ont détecté un attaquant distinct commençant à acheminer de plus petites sommes via un mélangeur. Galaxy Research a déclaré que le plus grand vol connu lié à la vulnérabilité de Coldcard impliquait 1 159 BTC. Les fonds restent répartis sur sept adresses associées à l’attaquant et n’ont pas bougé depuis le premier vol.
L’attaquant de Coldcard déplace des fonds
Le cluster d’exploitation du RNG de Coldcard a reçu 1 159,42 BTC (environ 72,71 millions de dollars) provenant de 870 adresses exploitées. L’attaquant a déplacé 0,06 BTC (environ 3,78 K$) vers une nouvelle adresse, tandis que 1 159,35 BTC (environ 72,70 millions de dollars) restent sur les huit adresses d’origine de l’attaquant.
Le Bitcoin a été volé en 41 minutes, selon les dernières surveillances en chaîne citées par Bitcoin News. Les enquêteurs n’ont pas détecté de transferts des sept adresses vers des échanges, des mélangeurs ou d’autres services couramment utilisés pour obscurcir les fonds volés. Les actifs sont donc mieux décrits comme immobiles plutôt que techniquement gelés. Les transactions Bitcoin ne peuvent pas être arrêtées au niveau du protocole simplement parce qu’une adresse a été signalée.
Cependant, l’attaquant pourrait rencontrer des difficultés pour convertir les fonds en fiat ou en d’autres actifs. Les agences d’application de la loi, les échanges de cryptomonnaies et les entreprises d’analyse de blockchain ont signalé environ 600 adresses liées au vol plus large. Tout transfert vers un échange conforme pourrait déclencher des contrôles de surveillance des transactions et des demandes d’informations sur le compte recevant le Bitcoin.
Mise à jour Coldcard : le voleur mélange maintenant ses 64 BTC
Une activité en chaîne distincte suggère qu’un autre attaquant a commencé à tenter d’obscurcir une partie des fonds volés. Les analystes ont suivi 64 BTC entrant dans un flux de transaction lié à un mélangeur. Environ 10 BTC ont été initialement mélangés, tandis qu’environ 54 BTC sont revenus sous forme de monnaie. Les fonds restants ont ensuite été divisés en sorties d’environ 7 BTC chacune pour un mélange supplémentaire.
Les fonds ont été envoyés à cette adresse : bc1pynd6vswmxkghw6k5463xwcj7el7u4tpl2t2pnh0s8llmc2wgzfqsdu7h922. Ils ont été mélangés dans cette transaction étrange : – 64 BTC d’entrée – et une sortie de 54 BTC.
Les mélangeurs combinent ou restructurent les transactions pour rendre plus difficile la connexion de la source originale de la cryptomonnaie à sa destination finale. Cependant, ils ne garantissent pas que les fonds deviendront introuvables. Les analystes ont déclaré que les sorties relativement grandes et de taille constante rendent cette tentative de blanchiment plus facile à suivre. Les enquêteurs peuvent continuer à surveiller les transactions à mesure que le Bitcoin passe par d’autres adresses.
L’activité semble également distincte du cluster de sept adresses détenant 1 159 BTC. Des rapports précédents ont révélé que plusieurs attaquants pourraient avoir exploité la même faiblesse du portefeuille, ce qui signifie que les mouvements d’un cluster ne devraient pas être automatiquement attribués à chaque vol de Coldcard.
Contexte et impact du piratage
Comme précédemment rapporté par Crypto.news, Galaxy Research a confirmé que les attaquants avaient volé 1 596 BTC à partir d’environ 7 300 adresses lors de trois vagues d’attaques. Il a également identifié 14 incidents plus petits liés à la même faille de génération de graines. Une quatrième vague suspectée pourrait porter le total à environ 2 055 BTC, bien que Galaxy n’ait pas confirmé ces pertes supplémentaires par des rapports de victimes suffisants.
La vulnérabilité résultait d’une erreur de firmware qui affaiblissait le caractère aléatoire utilisé pour générer des phrases de graines de portefeuille. Les attaquants pouvaient reproduire des graines possibles hors ligne, dériver leurs adresses Bitcoin et les comparer avec des adresses visibles sur la blockchain. Ils n’avaient pas besoin d’accès physique aux appareils, à leurs PIN ou au réseau Bitcoin lui-même. Le protocole Bitcoin sous-jacent n’a pas été compromis.
Coinkite a publié un firmware corrigé, mais une mise à jour ne peut pas sécuriser une phrase de graine générée à l’aide d’une version vulnérable. Les utilisateurs concernés doivent créer une toute nouvelle graine et transférer leur Bitcoin vers des adresses dérivées de celle-ci.
Le piratage de Coldcard est particulièrement dommageable pour les bitcoiners canadiens. Notre analyse des attaquants et des victimes révèle que les détenteurs de BTC au Canada supportent 25 % des pertes attribuables. Avec des estimations allant jusqu’à 110 millions de dollars, selon le jeu de données de Galaxy Research, nous avons analysé le…
Galaxy a précédemment déclaré avoir partagé des adresses d’attaquants et de victimes confirmées avec les agences d’application de la loi américaines, les échanges et les groupes d’enquête sur la cybercriminalité. La liste d’adresses en expansion pourrait aider les autorités à identifier les fonds volés lorsque les attaquants tentent d’utiliser des services réglementés.
Cependant, la récupération du Bitcoin reste incertaine. Un attaquant peut déplacer des fonds à travers plusieurs adresses, mélangeurs, plateformes décentralisées ou services en dehors de la juridiction américaine avant de tenter de les convertir.
La dernière activité de mélangeur donne aux enquêteurs une nouvelle piste de transaction à suivre, tandis que les 1 159 BTC détenus par le plus grand attaquant connu restent exposés à une surveillance publique continue.