Số Bitcoin (BTC) bị đánh cắp do lỗ hổng bảo mật trên ví cứng Coldcard đã vượt mốc 1.778 BTC, tương đương khoảng 112 triệu USD. Không có hoạt động tấn công mới nào được ghi nhận kể từ ngày 6/8.
Theo Foresight News đưa tin lúc 22h22 ngày 14 (giờ Hàn Quốc), Galaxy Research công bố trên X rằng quy mô thiệt hại liên quan đến lỗ hổng Coldcard đã vượt 1.778 BTC. Galaxy Research cho rằng con số thiệt hại cuối cùng có thể còn tăng thêm.
Kết quả điều tra cho thấy kẻ tấn công đã bắt đầu tái tạo có hệ thống các cụm từ khôi phục (seed phrase) do Coldcard tạo ra và chuyển tài sản on-chain ít nhất từ rạng sáng ngày 30/7. Galaxy Research xác nhận 3 luồng tấn công chính và hơn 30 dấu vết tấn công quy mô nhỏ.
Dựa trên báo cáo trực tiếp từ hơn 190 nạn nhân, thêm ít nhất 33 dấu vết kẻ tấn công khác cũng được xác định. Tuy nhiên chưa thể khẳng định tất cả các dấu vết này đến từ cùng một kẻ tấn công, và Galaxy Research nhận định có nhiều kẻ tấn công cùng tồn tại trong bối cảnh đe dọa này.
Vấn đề cốt lõi của vụ việc nằm ở giai đoạn tạo seed, chứ không phải việc khóa riêng tư bị lấy trực tuyến. Trong báo cáo ngày 7/8, Galaxy Research giải thích lỗ hổng trong quy trình tạo seed của Coldcard chính là điểm khởi đầu của vấn đề.
Ví cứng thông thường lấy độ ngẫu nhiên cần thiết cho cụm từ khôi phục mới từ thiết bị tạo số ngẫu nhiên chuyên dụng. Nhưng Galaxy Research phân tích rằng sau lỗi firmware hồi tháng 3/2021, một phần quy trình đã chuyển sang đường dẫn thay thế bằng phần mềm.
Kết quả là các seed bị ảnh hưởng vốn phải có độ ngẫu nhiên khoảng 128 bit, nhưng trên một số thiết bị đời cũ, entropy thực tế có thể đã giảm xuống chỉ còn khoảng 40 bit, theo Galaxy Research. Kẻ tấn công có thể dựa vào thông tin nhận dạng thiết bị và thời điểm tạo seed ước tính để tạo các seed ứng viên ngoại tuyến, rồi đối chiếu với các địa chỉ blockchain công khai.
Quy mô thiệt hại liên tục tăng từ đầu tháng này. TokenPost từng đưa tin về việc ước tính thiệt hại từ vụ hack Coldcard tăng lên 1.596 BTC, và con số thống kê lần này đã vượt qua mức đó.
Tuy nhiên, các ước tính thiệt hại vẫn có sự chênh lệch tùy theo tiêu chí điều tra. TokenPost cũng từng phản ánh tình trạng ước tính thiệt hại liên quan đến nghi vấn lỗi Coldcard chênh lệch nhau, dao động trên 100 triệu USD.
Dòng chảy của số tiền bị đánh cắp cũng đã phân hóa. Galaxy Research cho biết 1.531 BTC vẫn nằm tại các địa chỉ do kẻ tấn công kiểm soát, trong khi khoảng 246 BTC đã được di chuyển.
Trong số tài sản đã di chuyển, 65% được đưa vào các giao dịch CoinJoin, còn 35% tiếp tục di chuyển on-chain qua các phương thức được tổ chức tinh vi như chuỗi phân tách (peel chain). Chỉ một phần rất nhỏ được truy vết đến các khoản nạp vào sàn giao dịch hoặc cầu nối cross-chain.
CoinJoin là phương thức gộp đầu vào và đầu ra của nhiều người dùng vào cùng một giao dịch, khiến việc truy vết on-chain trở nên khó khăn hơn. Phương thức này không che giấu hoàn toàn dòng tiền, nhưng làm suy yếu mối liên kết giữa các giao dịch, qua đó tăng độ khó cho việc truy vết.
Galaxy Research cho biết đã cung cấp danh sách địa chỉ của kẻ tấn công cho các sàn giao dịch tiền mã hóa, các tổ chức điều tra tuân thủ và cơ quan thực thi pháp luật. Đây là biện pháp nhằm giúp đóng băng các địa chỉ này nếu chúng chạm đến các nền tảng tập trung.
Tính đến hiện tại, chưa có hoạt động tấn công mới nào được ghi nhận kể từ ngày 6/8. Galaxy Research nhận định nguyên nhân có thể là do người dùng bị ảnh hưởng đã di chuyển tài sản, hoặc phần lớn tài sản còn lại đã bị rút ra từ trước.
Galaxy Research khuyến nghị người dùng ví Coldcard chữ ký đơn nên chuyển tài sản sang địa chỉ mới. Vụ việc này cho thấy dù tự lưu ký giúp giảm rủi ro liên quan đến sàn giao dịch, nhưng không thể loại bỏ hoàn toàn rủi ro đến từ thiết bị, phần mềm và quy trình tạo khóa.
Nguồn xác minh: Foresight News (bản gốc), báo cáo của Galaxy Research, bản tin tuần của Galaxy Research, tổng hợp từ Techmeme.
Bình luận 0