Tin tặc đánh cắp 594 BTC từ 500 ví do cụm từ seed yếu
Theo Atlas21, trong vụ tấn công này, kẻ xấu đã rút tổng cộng 1.324 UTXO (unspent transaction outputs – phần bitcoin còn lại trong ví sau các giao dịch). Số tiền bị đánh cắp hiện vẫn chưa được đưa lên sàn giao dịch hay chuyển qua dịch vụ trộn coin: 562 BTC đang nằm tại một địa chỉ mới, còn 32 BTC ở một địa chỉ trung gian.
Dữ liệu on-chain cho thấy mỗi giao dịch của tin tặc chỉ "quét sạch" đúng một địa chỉ của nạn nhân. Trong số 500 địa chỉ bị ảnh hưởng, 419 địa chỉ chỉ có một UTXO, nhưng một số địa chỉ lại tích lũy tới 105 hoặc 200 UTXO. Thiệt hại trung vị trên mỗi nạn nhân là 0,41 BTC (khoảng 26.500 USD). Có 110 nạn nhân mất trên 1 BTC, và mức thiệt hại lớn nhất lên tới 29,9 BTC (gần 2 triệu USD). Không có trường hợp nào mất dưới 0,15 BTC, khiến các chuyên gia an ninh nghi ngờ tin tặc đã lọc mục tiêu theo số dư tối thiểu.
Cuộc điều tra khởi phát sau khi một blogger trên Reddit báo cáo bị mất tiền mã hóa. Theo người này, anh mua ví Coldcard vào năm 2021, cụm seed 24 từ được tạo trực tiếp trên thiết bị, sau đó nạp tiền và để ví không hoạt động trong nhiều năm. Tháng 1 năm ngoái, anh mua chiếc Coldcard thứ hai và nhập lại seed cũ "để kiểm tra các từ có đúng không". Blogger khẳng định chưa từng chia sẻ seed phrase với bất kỳ ai và chỉ sử dụng trên Coldcard.
Coinkite đã thừa nhận tồn tại vấn đề bảo mật liên quan đến seed phrase được tạo trên thiết bị Coldcard Mk3. Nhà sản xuất khuyến nghị mọi người dùng đã tạo seed trên Mk3 với firmware 4.0.1 (phát hành tháng 3/2021) hoặc các phiên bản mới hơn nên coi tài sản của mình đã bị xâm phạm. Coinkite cho biết các mẫu Mk4, Q và Mk5 không bị ảnh hưởng. Với người dùng Mk3, hãng khuyến nghị tạo một BIP39 passphrase độc nhất ngay trên thiết bị và chuyển tài sản sang một ví mới. Coinkite cũng cho biết nguyên nhân gốc rễ của lỗ hổng hiện vẫn chưa được xác định. Đồng thời, xác nhận không ví nào bị ảnh hưởng là ví đa chữ ký (multisignature).
Nhóm phân tích blockchain của Atlas21 nhận định vấn đề có thể không nằm ở phần cứng ví, mà xuất phát từ seed phrase yếu. Các nạn nhân có khả năng đã nhập vào thiết bị những tổ hợp từ đã bị lộ từ trước hoặc dễ đoán. Do "độ ngẫu nhiên không đủ" trong quá trình tạo seed, khóa riêng cho từng UTXO có thể bị dò brute-force, và tin tặc đã khai thác theo cách này, theo các chuyên gia.
Gần đây, TripleA – công ty có trụ sở tại Singapore cung cấp hạ tầng thanh toán cho doanh nghiệp bằng stablecoin và các loại tiền mã hóa khác – cũng bị tấn công mạng. Thiệt hại được ước tính khoảng 11,8 triệu USD.