Tin tặc Coldcard rút 97 BTC trị giá 7,7 triệu USD, đưa sang Ethereum qua một giao dịch
Tóm tắt thị trường bằng AI
Các báo cáo về hoạt động trộm cắp liên quan đến Coldcard đang diễn ra cho thấy 97.09 BTC đã được dịch chuyển, bao gồm 20.56 BTC được chuyển cầu sang ETH thông qua THORChain, với CoinJoin được sử dụng để che giấu các luồng và ~19 BTC trở nên không thể truy vết. Sự cố bắt nguồn từ một lỗi entropy của firmware năm 2021 và có thể mở rộng tổng số bị đánh cắp đã biết lên ~1,806 BTC (và có khả năng >2,400 BTC nếu một làn sóng thứ tư được xác nhận). Điều này củng cố các rủi ro về bảo mật ví và nguồn gốc, làm tăng độ nhạy cảm của các tiêu đề trong ngắn hạn và yêu cầu tuân thủ đối với các luồng BTC.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT-0.78%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Theo CoinDesk, Galaxy Research cho biết đã xuất hiện hoạt động on-chain liên quan đến đợt thứ ba của số tiền bị đánh cắp từ ví phần cứng Coldcard. Nhóm nghiên cứu ghi nhận kẻ tấn công đã dịch chuyển 97,09 BTC, tương đương khoảng 7,7 triệu USD theo mức giá ngày thứ Hai, chiếm khoảng 45% tổng số bị lấy đi trong đợt thứ ba.
Dòng tiền được phân tách theo hai hướng. Ngày 2/9, kẻ tấn công chuyển khoảng 20,5 BTC khỏi địa chỉ kho (vault) lớn nhất, sau đó hoán đổi sang Ethereum qua THORChain. Đến cuối tuần, một lô khác được đưa vào một vòng CoinJoin nhằm làm mờ mối liên hệ giữa đầu vào và đầu ra giao dịch. Galaxy Research cho biết lượng Bitcoin cuối cùng "chảy" sang Ethereum là 20,56 BTC. Ngoài ra, 57,24 BTC vẫn nằm tại một địa chỉ dưới dạng "CoinJoin change", còn khoảng 19 BTC khác đã không thể lần theo do tách nhánh trên các lộ trình tiếp theo.
Trong đợt tấn công thứ ba, các đối tượng đã lập 293 địa chỉ vault đa chữ ký 2of2 để chứa tiền của nạn nhân và xử lý theo thứ tự giảm dần về quy mô. Tính đến nay, 11 địa chỉ đã bị rút sạch. Nhóm 10 địa chỉ kế tiếp đang nắm tổng cộng 30,81 BTC. 233 địa chỉ nhỏ hơn còn lại nắm tổng cộng 33,77 BTC. Galaxy Research ước tính khoảng 82% số bitcoin bị đánh cắp vẫn chưa dịch chuyển trong suốt sự cố.
Về nguyên nhân, lỗ hổng được truy ngược về firmware năm 2021. Theo các nhà nghiên cứu, lỗi bắt nguồn từ một thay đổi do Coinkite đưa vào tháng 3/2021, khi quy trình tạo seed được chuyển từ chip tạo số ngẫu nhiên phần cứng của thiết bị sang một phương án phần mềm. Điều này làm entropy của khóa giảm từ 128 bit xuống mức thấp nhất khoảng 40 bit. Với mức entropy này, kẻ tấn công có thể tái dựng khóa riêng theo phương thức offline và rút tiền khỏi các địa chỉ single-signature mà không cần tiếp cận thiết bị.
Coinkite đã cập nhật firmware, nhưng các seed tạo dưới phiên bản cũ không thể "sửa" chỉ bằng cách nâng cấp. Người dùng bị ảnh hưởng cần tạo seed mới và chuyển tài sản sang ví mới.
Galaxy Research cũng đề cập một địa chỉ "treasury" chưa từng được báo cáo trước đây, được cấp vốn từ 58 địa chỉ. Nhóm nghiên cứu chưa xác nhận nguồn gốc nhưng cho rằng địa chỉ này có thể chứa thêm tiền của nạn nhân Coldcard. Nếu nhận định đúng, tổng lượng bị đánh cắp được Galaxy Research ghi nhận công khai sẽ tăng lên khoảng 1.806 BTC, tương đương khoảng 143,9 triệu USD theo mức giá nêu trong bài. Trước đó, công ty cũng từng nói về một "làn sóng" thứ tư chưa được xác nhận với quy mô 638,5 BTC; nếu được kiểm chứng, tổng thiệt hại sẽ vượt 2.400 BTC.