Zdroj: KryptoGuru – AI ilustrace (OpenAI)
Z bitcoinových peněženek spojených s Coldcardem zmizelo po třech vlnách útoků 1 367 bitcoinů. Při současných cenách jde téměř o 89 milionů dolarů. Útok zasáhl 4 585 adres a souvisí se zranitelností ve firmwaru Coldcard z března 2021.
Problém se týká klíčů, které vznikly se slabou softwarovou náhodností. Útočníci je dokázali znovu odvodit offline, tedy bez přístupu k samotnému zařízení. Díky tomu mohli systematicky procházet zranitelný prostor klíčů a vybírat peněženky, které k nim patřily.

Třetí vlna bere menší částky a hůř se sleduje
Galaxy Research zachytila třetí vlnu takzvaných sweepů na začátku srpna. Mezi pátkem polednem a sobotním ránem při ní odešlo 208 bitcoinů z 1 912 adres. Na jednu oběť tak připadalo o něco více než desetina bitcoinu.
První vlna z 30. července byla výrazně koncentrovanější. Během 41 minut zmizelo 1 083 bitcoinů ze 1 196 adres, tedy v průměru téměř jeden bitcoin na adresu. Klesající průměrná částka u pozdějších výběrů naznačuje, že nejvýnosnější část zranitelného prostoru klíčů už byla vybraná.
Změnila se také samotná práce s ukradenými prostředky. V prvních dvou vlnách směřovaly bitcoiny do několika sdílených sběrných adres, takže se tok peněz dal na blockchainu snáze mapovat. Ve třetí vlně dostává každá vybraná adresa vlastní cílovou adresu, což sledování ztěžuje.
Prostředky navíc končí ve výstupech typu pay-to-witness-script-hash. Ty mohou nést podmínky jako multisignature nebo timelock. Dříve se používaly jednodušší výstupy vázané na jeden klíč. Třetí vlna zároveň sdružovala v průměru šest obětí do jednoho sweepu, zatímco první vlna brala vždy jednu oběť zvlášť.
Problém vznikl při generování seedů
Zranitelnost sahá k firmwaru Coldcard z března 2021. Při generování seedů měl firmware použít předvídatelný softwarový randomizér místo hardwarového randomizéru v čipu. Seed je základ, ze kterého peněženka odvozuje klíče k adresám. Pokud je náhodnost slabá, vznikne omezený počet možných kombinací.
Útočník pak nemusí zařízení napadnout přímo. Stačí znát způsob, jakým slabé seedy vznikaly, a mít dost výpočetního výkonu k jejich zkoušení. Třetí vlna podle Galaxy Research testovala jen defaultní derivační cestu, tedy standardní větev stromu klíčů, kterou peněženka kontroluje jako první.
Není jasné, zda za všemi vlnami stojí stejný útočník
Galaxy Research považuje každou ze tří vln za práci jednoho operátora. Z blockchainu ale nejde určit, zda všechny vlny řídí stejná osoba nebo skupina. Stejně tak nelze z veřejných transakcí poznat, zda jsou jednotlivé sweepy mezi sebou koordinované.
Jisté je, že útok se po prvních výběrech nezastavil a postupně se přesunul i k menším zůstatkům. Celkový rozsah už zahrnuje tisíce adres a ztráty v hodnotě desítek milionů dolarů.

Ke kryptoměnám jsem se dostal na konci roku 2020 a rychle jsem překonvertoval k bitcoin maximalismu. Zajímám se o dění na finančních trzích a ve volném čase cestuji, nejčastěji po jihovýchodní asii.


