Summary
- Uma vulnerabilidade em uma versão do firmware Coldcard de março de 2021 permitiu que atacantes esvaziassem sistematicamente bitcoins de milhares de carteiras ao reproduzirem chaves geradas com uma aleatoriedade de software fraca.
- Três ondas distintas de ataques já varreram 1.367 bitcoins—quase 89 milhões de dólares aos preços recentes—de 4.585 endereços, com a última onda focando em saldos menores e utilizando padrões de transação mais complexos e difíceis de rastrear.
- A Galaxy Research acredita que cada onda é obra de um único operador, mas não pode determinar se o mesmo atacante está por trás das três, pois a blockchain não revela se as varreduras separadas são coordenadas.
O atacante, atuando por meio de chaves geradas pela Coldcard, está agora esvaziando carteiras no valor de alguns milhares de dólares cada.
A Galaxy Research identificou uma terceira onda de varreduras no início da manhã de domingo, com aproximadamente 208 bitcoins drenados de 1.912 endereços entre o meio-dia de sexta-feira e a manhã de sábado no horário UTC.
Isso representa pouco mais de um décimo de bitcoin por vítima. A primeira onda de abertura em 30 de julho teve uma média próxima a uma moeda completa, 1.083 bitcoins provenientes de 1.196 endereços em 41 minutos.
As perdas observadas ao longo das três ondas somam agora um total de 1.367 bitcoins, cerca de US$ 89 milhões, provenientes de 4.585 endereços.
A terceira onda envia as moedas de cada vítima para seu próprio destino, em vez do punhado de endereços coletor compartilhados que tornaram as duas primeiras fáceis de mapear, e as estaciona em saídas pay-to-witness-script-hash, um formato que pode conter condições multisignature ou timelock, em vez das saídas de chave única simples usadas anteriormente.

