BTC $79,365.72 -0.70%
ETH $2,488.46 -0.46%
BNB $743.15 -1.96%
XRP $1.40 -1.52%
SOL $104.87 -1.64%
TRX $0.3367 +0.74%
DOGE $0.0893 -0.78%
ADA $0.2182 -0.45%
BCH $255.61 -1.85%
LINK $13.29 +8.31%
HYPE $87.35 -0.46%
AAVE $133.54 -0.59%
SUI $0.8090 +1.44%
XLM $0.1901 +2.14%
ZEC $1,190.39 +0.57%
BTC $79,365.72 -0.70%
ETH $2,488.46 -0.46%
BNB $743.15 -1.96%
XRP $1.40 -1.52%
SOL $104.87 -1.64%
TRX $0.3367 +0.74%
DOGE $0.0893 -0.78%
ADA $0.2182 -0.45%
BCH $255.61 -1.85%
LINK $13.29 +8.31%
HYPE $87.35 -0.46%
AAVE $133.54 -0.59%
SUI $0.8090 +1.44%
XLM $0.1901 +2.14%
ZEC $1,190.39 +0.57%

coldcard

Tất cả
Bài viết
Tin nhanh

Galaxy Research: Kẻ tấn công Coldcard tiếp tục chuyển tiền, khoảng 45% tài sản bị đánh cắp đã vào các đường dẫn trộn hoặc chuỗi chéo

Galaxy Research đã công bố rằng, kẻ tấn công trong sự kiện tấn công "Wave 3" của Coldcard vẫn đang tiếp tục chuyển tiền bị đánh cắp. Trong giai đoạn này, kẻ tấn công đã tạo ra 293 kho lưu trữ đa chữ ký 2-of-2 cho từng nạn nhân. Lần chuyển tiền đầu tiên đã được thực hiện qua THORChain sang Ethereum; vòng chuyển tiền mới nhất đã bắt đầu vào quy trình CoinJoin.Hiện tại, kẻ tấn công Wave 3 đang xử lý số tiền lớn nhất theo thứ tự bị đánh cắp, đã chuyển tiền từ kho lưu trữ xếp hạng từ 1 đến 11. 10 kho lưu trữ tiếp theo chưa được chuyển tổng cộng nắm giữ 30.81 BTC, trong khi các kho lưu trữ xếp hạng từ 61 đến 293 tổng cộng nắm giữ 33.77 BTC. Đến thời điểm hiện tại, kẻ tấn công đã chuyển khoảng 45% tài sản bị đánh cắp trong lần khai thác này, tiền đã chảy vào Ethereum (qua THORChain) hoặc vào giao dịch CoinJoin. Ngoài ra, việc chuyển tiền này còn phát hiện một kho lưu trữ chưa từng biết đến trước đây: 58 địa chỉ đã chi tiêu chung theo cách đa chữ ký 2-of-2 với định dạng giống như Wave 3, và đã được kẻ tấn công Wave 3 chuyển vào một địa chỉ nhảy để cung cấp tiền cho CoinJoin.Nhóm phân tích trên chuỗi hiện đã đánh dấu kho lưu trữ này là "cause = open", nhưng cho rằng nó rất có thể cũng thuộc về nạn nhân của Coldcard, điều này có nghĩa là số lượng kho lưu trữ liên quan đến Wave 3 có thể tăng lên 294, và tổng số tiền bị đánh cắp từ lỗ hổng Coldcard được công bố trước đó có thể tăng lên khoảng 1806 BTC. Hiện tại, khoảng 82% BTC bị đánh cắp vẫn nằm trong địa chỉ mà kẻ tấn công ban đầu kiểm soát, khoảng 18% đã được chuyển đi, và dòng tiền cho thấy nó có thể đang được xử lý rửa tiền.

first_img Coldcard lỗ hổng entropy tiết lộ rủi ro ký đơn, nhiều nhà cung cấp ký nhiều trở thành tiêu chuẩn mới cho lưu trữ Bitcoin

Tin tức từ ChainCatcher, ví phần cứng Coldcard thuộc Coinkite đã bị phát hiện có lỗ hổng entropy nghiêm trọng, lỗ hổng này đã không được phát hiện từ năm 2021, dẫn đến việc hơn 100 triệu đô la Bitcoin bị đánh cắp, nạn nhân chủ yếu là những người dùng ví với một cụm từ ghi nhớ duy nhất. Entropy yếu khiến kẻ tấn công có thể đoán khóa riêng thông qua các phương pháp tùy chỉnh, sự kiện này đã thúc đẩy cộng đồng Bitcoin xem xét lại độ tin cậy của việc tự quản lý với chữ ký đơn.Trong bối cảnh này, giải pháp đa nhà cung cấp đa chữ ký (Multi-vendor Multisig) đang trở thành tiêu chuẩn lưu ký mới được khuyến nghị cho những người nắm giữ lâu dài. Giải pháp này yêu cầu người dùng sử dụng các khóa từ các nhà cung cấp ví khác nhau để xây dựng địa chỉ đa chữ ký, chẳng hạn như Trezor Safe 7, Ledger Nano và Casa để tạo thành đa chữ ký 2-of-3, từ đó giảm sự phụ thuộc vào niềm tin vào một nhà cung cấp phần cứng duy nhất. Đa chữ ký cũng có thể chống lại các cuộc tấn công bằng cờ lê và đã thúc đẩy sự ra đời của các dịch vụ bảo hiểm Bitcoin tính bằng BTC như AnchorWatch.Tuy nhiên, đa chữ ký cũng có nhược điểm, người dùng không chỉ cần bảo quản các khóa ngưỡng mà còn cần lưu giữ bản sao của kịch bản hoặc mẫu đa chữ ký, để có thể khôi phục độc lập tài sản khi dịch vụ ví ngoại tuyến.

Coldcard phát hành firmware mới tăng cường bảo mật, người dùng bị ảnh hưởng cần tạo lại cụm từ ghi nhớ và di chuyển tài sản

Tin tức từ ChainCatcher, Coldcard đã phát hành firmware mới nhất 5.6.1 (Mk4/Mk5) và 1.5.1Q (Q). Cập nhật này dựa trên cuộc kiểm tra an ninh kéo dài ba tuần sau khi sửa lỗi khẩn cấp, tập trung vào việc ứng phó với các rủi ro an ninh do cuộc tấn công tạo ra cụm từ ghi nhớ trước đó. Mỗi cụm từ ghi nhớ mới được tạo ra phải bao gồm ít nhất một nguồn entropy từ người dùng, bao gồm việc nhấn phím không đều ít nhất 65 lần, ném xúc xắc thực tế 50 lần hoặc ném đồng xu thực tế 128 lần, và kết hợp với entropy tươi từ STM32 TRNG, SE1 và SE2.Firmware mới cũng bổ sung xác thực PSBT theo từng giai đoạn ngay trước khi ký, tăng cường kết nối USB và ranh giới cập nhật firmware, cải thiện cơ chế cách ly Delta Mode, sửa lỗi sao lưu ví hoạt động, tăng cường khởi tạo bộ sinh số ngẫu nhiên và kiểm tra lỗi, điều chỉnh cài đặt mặc định SIGHASH, và bao gồm nhiều cải tiến về an ninh và độ chính xác. Coldcard cho biết, cập nhật này nhằm giảm thiểu thêm rủi ro thiết bị bị tấn công.Thông báo chính thức nhắc nhở, việc cập nhật firmware không thể sửa chữa các cụm từ ghi nhớ đã được tạo ra bởi firmware bị ảnh hưởng trước đó. Nếu cụm từ ghi nhớ của người dùng thuộc phạm vi thông báo an ninh này, họ nên cập nhật thiết bị trước, sau đó tạo và xác thực cụm từ ghi nhớ hoàn toàn mới, và di chuyển tài sản đến ví mới. Coldcard khuyến nghị tất cả người dùng Mk4, Mk5 và Q nên cập nhật thiết bị kịp thời và xác minh chữ ký của firmware đã tải xuống.

Diễn biến mới về vụ trộm Coldcard, danh tính của nhóm tấn công đầu tiên có thể đã được FBI nắm giữ

Tin tức từ ChainCatcher, theo báo cáo của Bitcoin Magazine, cuộc điều tra về sự kiện đánh cắp tiền điện tử quy mô lớn từ ví phần cứng Coldcard vào tháng 7 năm 2026 đã có tiến triển. Khoảng 1082.65 BTC (khoảng 118 triệu USD) vẫn được lưu trữ trong địa chỉ của kẻ tấn công trong đợt tấn công đầu tiên, cuộc điều tra phát hiện kẻ tấn công đã sử dụng tài khoản trả phí của một nhà cung cấp dịch vụ dữ liệu blockchain, nhật ký nội bộ "có sự phù hợp cao" với mô hình đánh cắp, các manh mối liên quan đã được chuyển giao cho cơ quan thực thi pháp luật. Nhà phân tích Alex Thorn của Galaxy Research cho biết, danh tính của kẻ tấn công trong đợt tấn công đầu tiên "có thể đã được cơ quan thực thi pháp luật nắm giữ".Các đợt tấn công tiếp theo tổng cộng khoảng 2000 BTC đã bị đánh cắp, trong đó đợt tấn công thứ hai khoảng 76 BTC, phương thức hoạt động tương tự như đợt tấn công đầu tiên, có thể là cùng một đối tượng. Sự kiện này bắt nguồn từ lỗ hổng sinh entropy được giới thiệu trong bản cập nhật mã của Coinkite vào tháng 3 năm 2021, dẫn đến việc một số thiết bị sử dụng MK2 và các mẫu sau này, firmware phiên bản 4.1 trở lên tạo ra khóa riêng có độ mạnh yếu, hạt giống có thể bị bẻ khóa bằng phương pháp brute force. Coinkite đã phát hành firmware sửa lỗi và khuyến nghị người dùng di chuyển tài sản, nhưng phạm vi ảnh hưởng của lỗ hổng vẫn đang được đánh giá.

153 địa chỉ bị đánh cắp chứa 132.95 BTC, các nhà nghiên cứu vẫn không thể tái hiện được cuộc tấn công của Coldcard

Tin tức từ ChainCatcher, theo dõi từ Bitcoin News, nghiên cứu mới được @PraveenPerera công bố cho thấy, kẻ tấn công Coldcard dường như đã xác định trước các địa chỉ có lỗ hổng, sau đó sắp xếp theo số lượng Bitcoin nắm giữ tại các địa chỉ và bắt đầu chuyển tiền từ địa chỉ có số lượng nắm giữ cao nhất. Phần mềm chuyển tiền thực tế được sử dụng thì khá thô sơ.Một địa chỉ có 225 UTXO có thể chi tiêu, kẻ tấn công đã chính xác rút ra 200 UTXO mới nhất, để lại 25 UTXO đầu tiên, trong đó có một UTXO trị giá 0.16 BTC. Điều này hoàn toàn nhất quán với giới hạn 200 bản ghi mà một API blockchain mà các nhà nghiên cứu điều tra trả về mặc định, cho thấy kẻ tấn công có thể đã không tải được trang dữ liệu tiếp theo. Phần mềm thậm chí đã chi tiêu một UTXO 294 Satoshi, được báo cáo làm tăng phí giao dịch khoảng 2040 Satoshi, số tiền chi tiêu rõ ràng cao hơn giá trị của UTXO đó.Tác giả nghiên cứu cho rằng, người xây dựng công cụ này có thể hiểu hệ thống số dư tài khoản tốt hơn là hiểu mô hình UTXO của Bitcoin. Mặc dù kẻ tấn công dường như đã lấy được hạt giống đầy đủ của nạn nhân, nhưng ít nhất 75 BTC vẫn còn trong các địa chỉ khác được sinh ra từ cùng một hạt giống. Hiện tại, nghi ngờ lớn nhất là trong 153 địa chỉ bị đánh cắp vẫn còn 132.95 BTC, các nhà nghiên cứu vẫn không thể tái tạo hạt giống đứng sau những địa chỉ này, do đó không loại trừ khả năng kẻ tấn công đã lấy được dữ liệu thiết bị riêng tư chưa công khai hoặc dữ liệu ứng cử viên.
app_icon
ChainCatcher Building the Web3 world with innovations.