Summary
- 2021년 3월 Coldcard 펌웨어 릴리스에서 발견된 취약점으로 인해 공격자들이 약한 소프트웨어 기반 난수 생성으로 만들어진 키를 재현하여 수천 개의 지갑에서 비트코인을 체계적으로 탈취할 수 있었습니다.
- 세 차례에 걸친 공격으로 총 4,585개의 주소에서 1,367 비트코인, 최근 가격으로 약 8,900만 달러가 탈취되었습니다. 최신 공격은 소규모 잔액을 겨냥하며 더 복잡하고 추적이 어려운 거래 패턴을 사용하고 있습니다.
- Galaxy Research는 각 웨이브가 단일 운영자의 작업이라고 보고 있으나, 블록체인이 별도의 정리가 조정되었는지를 공개하지 않아 세 번 모두 동일한 공격자가 배후에 있는지 여부는 확인할 수 없다고 밝혔습니다.
Coldcard에서 생성된 키를 이용하는 공격자가 현재 개별적으로 수천 달러 상당의 지갑을 비우고 있습니다.
Galaxy Research는 일요일 이른 시간에 세 번째 연속 정리를 경고했으며, 금요일 정오부터 토요일 오전 UTC 사이에 1,912개 주소에서 약 208 비트코인이 인출되었습니다.
이는 피해자 한 명당 약 0.1 비트코인에 해당합니다. 7월 30일 최초 공격에서는 41분 동안 1,196개의 주소에서 거의 한 개의 비트코인에 가까운 평균 1,083 비트코인이 전송되었습니다.
세 차례에 걸친 손실이 총 1,367 비트코인, 약 8,900만 달러에 달하며, 4,585개의 주소에서 발생한 것으로 집계되었습니다.
세 번째 파동은 각 피해자의 코인을 처음 두 차례의 공유 수집기 주소 몇 개로 보내 쉽게 추적할 수 있었던 방식과 달리 각기 별도의 목적지로 전송하며, 이전에 사용되던 단일 키 출력 대신 다중 서명 또는 시간 잠금 조건을 담을 수 있는 페이-투-위트니스-스크립트-해시(pay-to-witness-script-hash) 출력 형식에 보관합니다.
이 스캔은 첫 번째 물결이 한 번에 한 피해자만 처리했던 것과 달리, 평균 여섯 명의 피해자를 한 번에 묶어 처리했으며, 여러 시드별 분기를 테스트하는 대신 지갑이 먼저 확인하는 기본 파생 경로인 표준 키 트리 분기만을 스캔했습니다.
이는 공개적으로 열거된 후 재구성 중인 동일한 운영자이거나, 독립적으로 동일한 취약 키 공간을 탐색하는 두 번째 운영자일 수 있으며, 체인은 이를 구분하지 않습니다.
갤럭시는 각 웨이브가 내부적으로 단일 운영자에 의해 관리되며, 세 웨이브를 서로 연결하지 않을 것이라고 확신한다고 밝혔습니다.

