Alex Thorn, șeful de cercetare al Galaxy, a identificat ceea ce pare a fi un al patrulea val organizat de furturi de Bitcoin, implicând seed-uri generate de firmware-ul afectat Coldcard. În perioada de aproximativ 2,5 ore dintre blocurile 960.778 și 960.792, cercetătorii au observat 218 tranzacții care implicau 462 de adrese suspectate a fi ale victimelor, 216 destinații noi și 388,92748828 BTC. Tranzacții similare ar fi rămas în mempool, în timp ce tranzacțiile confirmate aveau activată funcția replace-by-fee (RBF).
Această activitate sugerează că divulgarea publică și actualizările de urgență ale firmware-ului nu au eliminat riscul asociat seed-urilor generate anterior. Rata de golire observată a ajuns la 13,8 per bloc, comparativ cu 0,3 într-o perioadă de control anterioară incidentului – o creștere de aproximativ 45 de ori. Cu toate acestea, „al patrulea val” rămâne o clasificare de cercetare bazată pe modele on-chain. Dovezile nu identifică în mod concludent atacatorii și nici nu dovedesc că aceeași entitate a desfășurat fiecare val.
Conform monitorizării lui Thorn, cel mai recent cluster de tranzacții a apărut între blocurile Bitcoin 960.778 și 960.792. În aproximativ 2,5 ore, cercetătorii au identificat 218 tranzacții care împărtășeau caracteristici asociate cu incidentul Coldcard în curs. Tranzacțiile au implicat 462 de adrese clasificate ca fiind ale victimelor suspectate, 216 de adrese de destinație noi și 388,92748828 BTC. Se raportează că tranzacții similare încă așteptau confirmarea în mempool, sugerând că fereastra observată poate nu reprezintă sfârșitul activității.
Tranzacțiile confirmate anterior au activat, de asemenea, RBF, care permite înlocuirea unei tranzacții Bitcoin neconfirmate cu o versiune care plătește o taxă mai mare. RBF este o funcționalitate normală a rețelei și nu demonstrează independent intenția malițioasă. În contextul unei goliri în masă în desfășurare, totuși, utilizarea sa sugerează că inițiatorul tranzacțiilor gestiona activ prioritatea de confirmare și putea crește taxele dacă apăreau tranzacții concurente.
Cifrele raportate privind adresele și valorile necesită o interpretare atentă. O „adresă a victimei” este o adresă clasificată de cercetători prin comportamentul său tranzacțional și conexiunea la limita relevantă a firmware-ului Coldcard; aceasta nu reprezintă neapărat un singur utilizator individual. Un portofel poate controla mai multe adrese, iar o tranzacție poate cheltui mai multe intrări. De asemenea, cei 388,92748828 BTC observați în această fereastră nu ar trebui adăugați automat la estimările anterioare ale pierderilor până când cercetătorii confirmă că adresele, intrările și fondurile transferate nu se suprapun cu clusterele precedente.
Cea mai importantă dovadă este intensitatea și consistența activității. Cercetătorii au calculat 13,8 goliri per bloc în perioada monitorizată, comparativ cu 0,3 per bloc într-o fereastră de control pre-incident. O astfel de creștere bruscă este dificil de explicat doar ca reacția unor utilizatori independenți la o alertă de securitate. De asemenea, se raportează că tranzacțiile nu conțineau intrări anterioare limitei relevante a firmware-ului Coldcard, consolidând asocierea dintre fondurile golite și seed-urile create sub firmware-ul afectat.
Evaluarea Galaxy se bazează, prin urmare, pe greutatea combinată a sincronizării, selecției adreselor, construcției tranzacțiilor și comportamentului destinațiilor. Nicio caracteristică singulară nu este concludentă: utilizatorii legitimi pot activa RBF, pot genera noi adrese de primire sau pot migra fonduri simultan după o avertizare oficială. Interpretarea atacului organizat devine mai convingătoare atunci când aceste caracteristici apar cu o regularitate neobișnuită across sute de adrese legate de firmware.
Totuși, analiza on-chain nu poate revela direct cine controlează cheile private. Un atacator ar putea schimba strategiile de tranzacționare între valuri, în timp ce mai mulți operatori ar putea exploata independent aceeași slăbiciune după ce aceasta a devenit publică. Galaxy a tratat, în consecință, clusterele ca valuri de atac coordonate, fără a afirma că fiecare val a fost atribuit definitiv aceleiași entități.
Al patrulea val suspectat a afișat o structură predominant 1:1, în care fondurile din adresele victimelor au fost trimise către destinații noi separate. Se raportează că doar o destinație a primit două goliri, iar nicio adresă centrală de agregare evidentă nu a apărut în perioada inițială de monitorizare. Unele dintre fonduri s-au mutat ulterior către adrese de tip „second-hop”.
Această structură diferă de amprentele cele mai clare observate anterior în incident. Analiza Galaxy a constatat că primele două valuri majore au folosit repetat taxe hardcodate de 30 sat/vB și modele similare de grupare, susținând posibilitatea unui operator comun sau a unui instrument de atac. Un val ulterior s-a orientat către transferuri individuale și destinații dispersate. Pentru primele trei valuri identificate, rapoartele asociate cu Galaxy au plasat suma afectată la 1.367,05 BTC din 4.585 de adrese, subliniind în același timp că diferențele din amprentele tranzacțiilor au împiedicat atribuirea definitivă unui singur atacator.
O explicație este că un atacator a recunoscut că adresele centralizate de colectare făceau tranzacțiile anterioare mai ușor de clusterizat și monitorizat, adoptând apoi noi destinații și salturi suplimentare pentru a reduce vizibilitatea imediată. O alta este că divulgarea slăbiciunii a permis atacatorilor imitatori să caute seed-urile vulnerabile rămase folosind instrumente dezvoltate independent. Ambele interpretări sunt consistente cu modelele de tranzacții, dar niciuna nu poate fi dovedită doar din topologie.
Transferurile către adrese de tip „second-hop” nu ar trebui descrise automat ca spălare de bani. Ele pot separa extragerea inițială de custodia pe termen lung, pot pregăti fondurile pentru o consolidare ulterioară, pot testa dacă adresele au fost marcate sau pot direcționa activele către servicii externe. Investigatorii vor trebui să determine dacă adresele de tip „second-hop” converg în final sau interacționează cu entități identificabile. În acest stadiu, concluzia defensabilă este că cele mai recente tranzacții arată o golire sistematică combinată cu o gestionare a fondurilor din ce în ce mai dispersată.
Evoluția atacurilor schimbă, de asemenea, riscul practic pentru utilizatori. Galaxy a identificat o explozie inițială în care 1.082,65 BTC au fost golite din 1.196 de adrese în aproximativ 41 de minute. Activitatea ulterioară a vizat adrese suplimentare și solduri mai mici folosind structuri diferite. Acest lucru poate indica o tranziție de la extragerea rapidă a portofelelor vizibile de valoare mare la scanarea continuă a populației rămase de seed-uri slabe.
O campanie continuă de enumerare poate revisita același spațiu de seed-uri vulnerabile și poate viza solduri mai mici pe măsură ce instrumentele de atac se îmbunătățesc sau costurile de tranzacție se schimbă. Divulgarea publică poate crea, de asemenea, o cursă între proprietarii legitimi care încearcă să migreze și atacatorii care încearcă să reconstruiască cheile lor. Al patrulea val suspectat este, prin urmare, important nu doar pentru valoarea sa observată, ci deoarece indică faptul că seed-urile nemigrate pot rămâne exploatabile după ce cele mai vizibile furturi inițiale s-au încheiat.
Echipa de Inginerie și Securitate Bitcoin a Block a urmărit problema de bază până la integrarea firmware-ului Coldcard cu calea sa de generare a numerelor aleatoare. Conform Block, o configurație menită să dezactiveze implementarea hardware-RNG a MicroPython a determinat o bibliotecă externă să revină la generatorul software determinist Yasmarang, în loc de RNG-ul hardware STM32 așteptat. Biblioteca verifica dacă exista o macrocomandă de configurare, dar nu și dacă era activată.
Pentru firmware-ul afectat Mk2 și Mk3, generatorul de rezervă putea fi inițializat folosind metadatele dispozitivului și starea de temporizare fără a primi entropie criptografic sigură prin calea vulnerabilă. Dacă un atacator putea determina sau constrânge suficient UID-ul dispozitivului, starea timerului și apelurile anterioare de numere aleatoare, ieșirile candidate puteau fi potențial reproduse offline. Pe dispozitivele mai noi, a fost adăugat input din elementul securizat, dar Block a raportat că doar patru octeți din digestul rezultat ajungeau la funcția de reseeding, limitând starea diferențiată în siguranță la cel mult (2^{32}) posibilități în condițiile relevante.
Trecerea unei ieșiri aleatoare slabe printr-un hash criptografic nu rezolvă problema. Un hash poate face ca rezultatele să pară distribuite uniform, dar nu poate crea mai multe secrete posibile decât existau în spațiul de input original. Un atacator poate enumera seed-urile candidate, poate deriva adresele lor Bitcoin și poate compara acele adrese cu blockchain-ul public. O potrivire oferă un semnal de validare care poate revela cheia privată corespunzătoare fără acces fizic la portofel.
Aceasta nu este o defecțiune a sistemului de semnătură Bitcoin sau a standardelor pentru seed-uri. Vulnerabilitatea concernează aleatorietatea utilizată înainte de crearea cheilor private. Odată ce există un seed slab, un dispozitiv offline, izolat aerian (air-gapped) sau securizat fizic nu poate împiedica o altă parte să reconstruiască același secret prin calcul.
Block și-a descris raportul ca o evaluare tehnică timpurie publicată în timp ce exploatarea părea activă și a menționat că nu a finalizat testarea empirică a fiecărei căi de atac posibile. Descoperirile sale ar trebui, prin urmare, luate în considerare alături de investigația Coinkite și concluziile tehnice finale. Chiar și cu această calificare, problema centrală de securitate este clară: protecțiile aplicate după generarea cheilor nu pot restaura entropia care a lipsit la crearea seed-ului.
Ghidul oficial al Coinkite face distincția între prevenirea generării viitoare a seed-urilor vulnerabile și repararea unui seed existent. Firmware-ul corectat modifică modul în care sunt generate noile secrete, dar nu poate altera un mnemonic creat sub o versiune afectată. Importarea acelui mnemonic în firmware-ul actualizat sau într-un alt portofel hardware recreează aceleași chei private și păstrează riscul subiacent. Remedierea completă necesită generarea unui seed cu adevărat nou printr-un proces corectat și transferarea fondurilor on-chain.
Coinkite identifică seed-urile Mk2 și Mk3 generate pe versiunile de firmware 4.0.1 până la 4.1.9 ca fiind afectate. De asemenea, recomandă migrarea pentru seed-urile Mk4 și Mk5 create înainte de firmware-ul standard 5.6.0 sau firmware-ul Edge 6.6.0X, precum și pentru seed-urile Coldcard Q create înainte de firmware-ul standard 1.5.0Q sau firmware-ul Edge 6.6.0QX. Compania descrie impactul asupra Mk4, Mk5 și Q ca fiind mai puțin sever decât asupra dispozitivelor Mk2 și Mk3 afectate, dar totuși serios. Proprietarii Mk2 și Mk3 pot genera seed-uri de înlocuire după instalarea versiunii 4.2.0 sau ulterioare.
Entropia cu adevărat independentă poate oferi excepții limitate. Coinkite afirmă că cel puțin 50 de aruncări corecte, independente și private ale zarurilor pot contribui cu 128 de biți de entropie, în timp ce 99 sau mai multe aruncări contribuie cu aproximativ 256 de biți. Utilizatorii care nu pot confirma cu încredere cum au fost generate și incorporate aruncările nu ar trebui să se bazeze pe această excepție. O frază de acces BIP-39 puternică poate crea o barieră suplimentară, dar Coinkite recomandă în continuare migrarea deoarece fraza de acces nu repară seed-ul original. Un PIN Coldcard nu este o frază de acces BIP-39 și nu împiedică mutarea fondurilor de pe blockchain dacă cheile private sunt reconstruite.
Utilizatorii potențial afectați ar trebui să determine modelul dispozitivului și versiunea de firmware utilizată când seed-ul curent a fost generat inițial. Versiunea curentă a firmware-ului singură este insuficientă dacă seed-ul a fost creat pe un Coldcard mai vechi sau importat dintr-un alt dispozitiv. Verificările și descărcările de firmware ar trebui efectuate doar prin canalele oficiale Coinkite, fără a urma link-uri furnizate de conturi de suport nesolicitate, mesaje pe rețelele sociale sau servicii de recuperare.
Utilizatorii din intervalul afectat ar trebui să instaleze firmware-ul corectat aplicabil și să genereze un seed complet nou. Ar trebui să înregistreze în siguranță noua copie de rezervă, să verifice amprenta portofelului și adresa de primire direct pe ecranul hardware și să trimită o mică tranzacție de test înainte de a transfera soldul rămas. Restaurarea vechiului mnemonic pe un nou dispozitiv sau continuarea utilizării acestuia după o actualizare a firmware-ului nu rezolvă vulnerabilitatea.
Incidentul creează, de asemenea, o oportunitate pentru fraudă secundară. Utilizatorii nu ar trebui niciodată să divulge cuvintele seed, cheile private, frazele de acces, secvențele de aruncare a zarurilor sau copiile de rezervă ale portofelului nimănui care pretinde că reprezintă Coldcard, Coinkite, Galaxy, o bursă, forțele de ordine sau o companie de recuperare. Personalul de suport legitim nu are nevoie de aceste secrete pentru a verifica firmware-ul sau pentru a explica procedurile de migrare.
Utilizatorii multisemnatură ar trebui să evalueze câte chei afectate participă la pragul de cheltuire. Dacă suficiente chei vulnerabile pot fi reconstruite, protecția multisemnatură poate eșua, de asemenea. Înlocuirea cheilor fără a slăbi pragul sau a expune inutil scripturile portofelului poate necesita o migrare planificată mai atent, în special pentru portofelele de valoare mare sau gestionate instituțional.
Incidentul nu demonstrează că toate portofelele hardware sau sistemele de auto-custodie sunt nesigure. Arată că securitatea portofelului depinde de întregul ciclu de viață al cheii: generarea entropiei, configurarea firmware-ului, revizuirea dependențelor, copia de rezervă a seed-ului, verificarea tranzacțiilor și migrarea eventuală. Etichete precum „izolat aerian”, „offline”, „open source” sau „protejat de element securizat” descriu apărări individuale, mai degrabă decât securitatea sistemului complet.
Firmware-ul open-source permite revizuirea independentă, dar nu garantează că erorile de implementare vor fi descoperite înainte de exploatare. O asigurare mai puternică necesită build-uri reproductibile, testarea entropiei, revizuirea codului across limitele bibliotecilor, vectori de test determiniști și comportament fail-closed atunci când aleatorietatea sigură nu este disponibilă. Altfel, un portofel poate continua să primească fonduri și să semneze tranzacții valide în timp ce ascunde o slăbiciune care a existat de la crearea seed-ului.
Lecția centrală este cea a provenienței seed-ului. Mutarea unui mnemonic vechi pe hardware mai nou îmbunătățește mediul său de stocare, dar nu îi schimbă securitatea matematică. Portofelele hardware protejează modul în care cheile private sunt stocate și utilizate; ele nu pot face retroactiv un seed predictibil impredictibil.
Al patrulea val de atac Coldcard suspectat indică faptul că fereastra de risc rămâne deschisă. Sincronizarea comprimată, creșterea de aproximativ 45 de ori a ratei de golire, limita de input legată de firmware și structura regulată a tranzacțiilor susțin evaluarea Galaxy privind activitatea sistematică. Identitățile atacatorilor și relația dintre diferitele valuri rămân, totuși, neconfirmate.
Pentru utilizatorii potențial afectați, prioritatea este verificarea momentului și modului în care a fost creat seed-ul lor curent. Firmware-ul corectat poate proteja secretele generate recent, dar nu poate repara un seed slab existent. Remediul eficient este generarea unui nou seed printr-un proces corectat și migrarea în siguranță a activelor.
Disclaimer de risc: Acest articol are scop informativ și nu constituie sfaturi de investiții, juridice sau de securitate cibernetică. Utilizatorii ar trebui să verifice versiunile de firmware și procedurile de migrare prin documentația oficială Coinkite și să solicite asistență calificată pentru configurații complexe de portofel.


