Кража биткоинов компанией Coldcard: у ФБР, возможно, есть зацепка в деле злоумышленника.

Альтернативный текст:
Следователи, возможно, нашли реальную зацепку в деле о краже более 1,000 биткоинов из аппаратных кошельков Coldcard, но публичного подтверждения того, что ФБР установило личность или арестовало человека, стоящего за этой атакой, по-прежнему нет.
Журнал Bitcoin Magazine 18 августа сообщил, что информация, полученная в ходе расследования Block, была передана правоохранительным органам. Аналитик Galaxy Research Алекс Торн заявил, что личность злоумышленника первой волны «может быть известна правоохранительным органам».
Первая волна атак 30 июля привела к потере 1,082.65 BTC. По данным исследователей, отслеживающих инцидент, эти монеты остаются на адресах, связанных с злоумышленником. В ходе нескольких последующих волн потери превысили 1,800 BTC, и оценки продолжают меняться по мере того, как исследователи выявляют дополнительные пострадавшие кошельки.
Основные выводы
- Следователи связали первую волну краж с использованием Coldcard с платным аккаунтом у поставщика данных в сфере блокчейна.
- Первая волна атак украла 1,082.65 BTC, а последующие атаки, по всей видимости, были направлены на ту же уязвимость генерации начальных значений.
- ФБР пока публично не подтвердило личность подозреваемого, факт ареста, предъявления обвинений или возвращения украденных биткоинов.
- В Coinkite заявляют, что пользователям, у которых затронуты сид-фразы, необходимо создать новые кошельки и перевести свои средства, а не полагаться только на обновление прошивки.
Возможно, данные из блокчейна помогли следователям найти зацепку.
Наиболее значимые результаты были получены от ведущего инженера по блокчейну Клея Гарретта, чья команда изучила активность злоумышленника в блокчейне. Следователи заметили, что злоумышленник, по всей видимости, использовал платный аккаунт у поставщика блокчейн-услуг для поиска исходных адресов и проведения соответствующей деятельности во время считывания данных из кошельков.
Затем Блок связался с провайдером и сравнил предполагаемую активность с его внутренними записями. Гарретт заявил, что журналы совпали по количеству, времени и последовательности запросов с «исключительной точностью».
«Оператор использовал платный аккаунт у известного поставщика блокчейн-услуг для запроса исходных адресов и выполнения других связанных действий».
Компания Block заявила, что передала властям соответствующую информацию. Она также сообщила об отсутствии доказательств того, что поставщик услуг сознательно участвовал в краже или способствовал ей. Это открытие имеет важное значение, поскольку транзакции в блокчейне обычно предоставляют следователям адреса кошельков, а не имена. Платный сервисный аккаунт потенциально может предоставить дополнительные записи, которые помогут связать оператора блокчейна с реальной личностью. Однако ни поставщик услуг, ни владелец аккаунта не были публично идентифицированы.
Личность подозреваемого по данным ФБР пока не подтверждена.
Комментарий Торна о том, что личность нападавшего «может быть известна правоохранительным органам», не следует интерпретировать как подтверждение прорыва ФБР. Никаких публичных заявлений, подтверждающих, что следователи установили личность подозреваемого, произвели арест, предъявили уголовные обвинения или изъяли украденные биткоины, не поступало.
Средства первой волны также остаются на адресах, связанных с злоумышленником. Это дает следователям видимый след для отслеживания, но это не означает, что средства были возвращены. Последующие атаки также могут осложнить расследование. Компания Galaxy Research сообщила о доказательствах использования уязвимости Coldcard несколькими злоумышленниками, причем некоторые последующие волны демонстрируют иные схемы транзакций по сравнению с первоначальной атакой.
Кража произошла из-за ошибки в процессе генерации семян, существовавшей несколько лет.
Атаки стали возможны благодаря уязвимости в процессе генерации сид-фразы Coldcard. Изменение прошивки, внесенное в 2021 году, привело к тому, что затронутые устройства стали использовать слабый путь генерации случайных чисел при генерации определенных сид-фраз для кошельков. Это уменьшило количество возможных закрытых ключей настолько, что злоумышленники смогли изучить уязвимое пространство сид-фраз и идентифицировать кошельки, хранящие биткоины.
В отчете Coinkite о безопасности теперь указаны затронутые версии прошивки для нескольких продуктов Coldcard, и подтверждается, что уязвимость была исправлена в более поздних версиях. Компания подчеркнула, что простое обновление прошивки не делает существующую уязвимую сид-фразу безопасной. Пользователям, чьи сид-фразы были сгенерированы в условиях, подверженных уязвимости, необходимо создать новую сид-фразу, используя исправленную прошивку, и перевести свои средства. В своем предупреждении Coinkite особо предупреждает пользователей, которые сгенерировали сид-фразы на затронутой прошивке без достаточного количества независимых бросков кубиков, чтобы считать эти сид-фразы уязвимыми.
Еще больше биткоинов могут оказаться под угрозой.
Расследование не ограничивается 1,082.65 BTC, похищенными во время первой волны. Компания Galaxy Research сообщила, что после 30 июля злоумышленники начали опустошать уязвимые кошельки Coldcard в несколько этапов, а к началу августа потери достигли примерно 130 миллионов долларов. Исследователи полагают, что несколько злоумышленников могли независимо друг от друга использовать одну и ту же уязвимость. Это означает, что выявление первого злоумышленника не обязательно позволит раскрыть все кражи, связанные с этой уязвимостью.
Это также создает более насущную проблему для пользователей, использующих старые сид-фразы Coldcard. Уязвимость существовала годами до того, как была обнаружена, а это значит, что некоторые уязвимые кошельки могут оставаться незащищенными, даже если они еще не стали целью атаки.
Что будет дальше
Платный аккаунт в блокчейне может стать одним из важнейших доказательств в расследовании, если его записи удастся связать с человеком, контролирующим украденные биткоины.
Однако на данный момент дело остается расследованием, а не подтвержденной идентификацией ФБР. Перемещение 1,082.65 BTC, любые заявления правоохранительных органов и дальнейшие заявления от Block или Galaxy будут ключевыми событиями, за которыми следует следить. Для пользователей Coldcard, затронутых этой проблемой, сообщение остается более простым: обновите устройство, сгенерируйте новую сид-фразу и переведите средства из любого потенциально скомпрометированного кошелька. Coinkite продолжает советовать затронутым пользователям перенести свои активы, а не предполагать, что обновление прошивки защитит существующую сид-фразу.
Заключение
Расследование Coldcard принесло потенциально ценную зацепку, связав первую волну краж с активностью в платном аккаунте, использующем данные блокчейна. Это может помочь следователям преодолеть разрыв между анонимными биткойн-адресами и реальным оператором.
Однако до тех пор, пока ФБР или другой орган власти не подтвердит личность, не произведет арест или не изъят имущество, личность злоумышленника остается неустановленной. Расследование продолжается, а исследователи продолжают отслеживать украденные биткоины и более широкую группу кошельков, уязвимых в генерации сид-фразы Coldcard.
