Киберпреступник, причастный к третьему этапу массовых хищений с аппаратных кошельков COLDCARD, 3 сентября запустил процесс обмена похищенных биткоинов на эфиры посредством протокола THORChain. Об этом объявил специалист по анализу блокчейна из Galaxy Research Алекс Торн.
Согласно его исследованиям, злоумышленник направил через THORChain приблизительно 10% подконтрольных ему криптовалютных средств, при этом оставшиеся 90% на момент сообщения находились в неприкосновенности на первоначальных кошельках. Это явилось первым задокументированным случаем движения активов с адресов, связанных с первыми тремя фазами атак на пользователей Coldcard.
Протокол THORChain дает возможность обмениваться криптоактивами между различными блокчейнами без использования централизованных торговых площадок — благодаря этому технология обеспечила прямой обмен биткоина на эфир. Однако Торн отметил, что не все операции атакующего были успешными: определенная доля попыток обмена заканчивались отката платежей, вынуждая злоумышленника повторно инициировать транзакции. Точные причины откатов остаются неясными — возможными факторами являются недостаточная глубина ликвидности, некорректные параметры операций и встроенные защитные системы протокола.
Специалисты выявили трассировку обменных операций до новой учетной записи в блокчейне Ethereum и передали полученные данные органам правоохраны, криптографическим компаниям и структурам, занимающимся отслеживанием украденных средств. Эксперты планируют вести мониторинг дальнейшего направления полученных ETH: происходит ли их перевод на централизованные торговые платформы, мосты между сетями или сервисы для скрытия транзакций.
Ранее сотрудники Galaxy Research связали с уязвимостью Coldcard кражу 1789,28 BTC со множества адресов на общую стоимость приблизительно $114,7 млн в период совершения атаки. По данным от 25 августа примерно 87% выявленных биткоинов остаются на месте. Данная оценка охватывает активы, которые могут быть причислены к разным нарушителям и различным фазам атак, а не исключительно к кошельку, задействованному в настоящее время в THORChain.
Часть информации Galaxy основана на 221 заявлении пострадавших о ущербе в размере 790,72 BTC; углубленный анализ транзакций в цепочке обнаружил дополнительные скомпрометированные адреса, о которых собственники не известили напрямую. Полная величина убытков остается приблизительной, так как эксперты определили несколько паттернов активности, которые с различной долей вероятности можно отнести к злоумышленникам.
Последние действия через THORChain не имеют связи с ранее зафиксированной деятельностью по легализации средств, которую приписывают иным преступникам. К примеру, организация CertiK в августе выяснила, что аккаунты, связанные с данным происшествием, в общей сложности отправили 64 BTC и 200 ETH через криптографические микшеры. Как указывалось в предыдущих публикациях, один из преступников держал под контролем 1159 BTC, в то время как второй начал дробить и обрабатывать через миксеры меньшие суммы — это указывает, что уязвимостью могли воспользоваться несколько независимо действующих криминальных объединений.
Применение миксеров и кроссчейн-операций затрудняет преследование активов, но это не означает полной невозможности их отслеживания: при попадании средств в открытые системы или на регулируемые биржи с процедурой идентификации и проверкой по санкционным спискам, следователи получают дополнительные зацепки для расследования.
Корнем проблемы стала дефектная генерация сид-фраз в программном обеспечении COLDCARD, распространяемом с 2021 года: вследствие недостаточной энтропии преступники смогли восстанавливать секретные ключи без физического воздействия на оборудование.
Компания Coinkite, производитель Coldcard, подтверждает, что обновленное программное обеспечение с исправлениями уже доступно для всех уязвимых вариантов оборудования. Однако загрузка исправленного программного обеспечения не восстанавливает надежность уже созданной уязвимой фразы восстановления — требуется создать новую фразу восстановления после установки обновления и переместить имущество на кошельки, сформированные на основе новой фразы.
Злоумышленник продолжает демонстрировать активность даже после завершения главных фаз краж: 29 августа адрес, ассоциируемый с атакой, вывел биткоины из подготовленного исследователями «уязвимого» испытательного кошелька — это доказало, что автоматизированный поиск предвидимых закрытых ключей продолжается спустя более четырех недель после первых значительных кража.
В противоположность традиционному фишингу, операции на Coldcard не требовали от жертв давать разрешение на операции или раскрывать защищенную информацию: поскольку скомпрометированные фразы восстановления с самого начала содержали слабую случайность, преступники имели возможность удаленно вычислять ключи и выявлять кошельки с положительным балансом в открытой базе Bitcoin. На момент распространения официальных уведомлений об установлении личности или задержании преступника данных получено не было.
