de
Zurück zur Liste

Coldcard-Hacker bewegt 7,7 Millionen USD in BTC, 45 % der Bitcoin im dritten Angriffszyklus gestohlen

source-logo  coindesk.com 23 M
image

Der Angreifer hinter der dritten Welle von Diebstählen bei Coldcard-Hardware-Wallets transferierte 97,09 $BTC (7,7 Millionen US-Dollar), etwa 45 % der entwendeten Bitcoins, über zwei separate Methoden.

Galaxy Research sagte Der Angreifer leitete etwa 20,5 $BTC aus seinem größten Tresor über die dezentrale Börse THORChain weiter am 2. September, wobei die Erlöse auf Ethereum verbucht wurden.

Am 5. September wurden anschließend 15,48 $BTC aus dem zweitgrößten Tresor in eine CoinJoin-Transaktion gesendet, gefolgt von weiteren 61,12 $BTC aus 10 Tresoren am darauffolgenden Tag.

CoinJoin kombiniert Bitcoin-Transaktionen mehrerer Nutzer und erschwert es, bestimmte Eingänge mit ihren jeweiligen Ausgängen zu verknüpfen.

Galaxy gab bekannt, dass der Angreifer die 293 Tresore der Größe nach durchgeht und nun die 11 größten geleert hat. Die nächsten 10 enthalten 30,81 $BTC, während die Tresore mit den Rangnummern 61 bis 293 zusammen 33,77 $BTC halten.

Die Tresore sind nicht die eigenen Wallets der Opfer. Galaxy erklärte, dass der Täter sie erstellt hat, jeweils einen für die Coins jedes Opfers, unter Verwendung eines Zwei-aus-Zwei-Multisignatur-Setups, das zwei Schlüssel benötigt, um die Bitcoins zu bewegen. Der zuvor unbekannte Tresor, der von 58 Adressen finanziert wurde, verwendete dasselbe Format.

Galaxy erklärte, dass das Vault wahrscheinlich mit einem weiteren Coldcard-Opfer in Verbindung steht, obwohl der Ursprung weiterhin unbestätigt ist. Würde es einbezogen, würde Wave 3 auf 294 Vaults ansteigen und den größeren Exploit auf etwa 1.806 $BTC bringen, was ungefähr 143,9 Millionen US-Dollar entspricht.

Ungefähr 82 % der Bitcoin, die über alle Wellen hinweg entwendet wurden, verbleiben auf den ursprünglich von den Angreifern kontrollierten Adressen, während 18 % in Transaktionen bewegt wurden, die offenbar darauf abzielen, die Spur der Mittel zu verwischen, so Galaxy.

Die Diebstähle begannen am 30. Juli, nachdem Angreifer einen Firmware-Fehler ausgenutzt die die für Coldcard-Geräte zur Generierung von Wallet-Seeds verwendete Zufälligkeit geschwächt hat.

Coinkite hat veröffentlichte feste Firmware, wies jedoch darauf hin, dass betroffene Nutzer neue Seeds erstellen und ihre Gelder transferieren müssen, da ein Update allein kompromittierte Seeds nicht reparieren kann.

coindesk.com