
Coldcard-hacker verplaatst 7,7 miljoen dollar aan gestolen bitcoin
Een aanvaller achter de derde golf van diefstallen uit Coldcard-hardwarewallets heeft afgelopen weekend ruim 7,7 miljoen dollar aan bitcoin in beweging gezet. Het gaat om 97,09 BTC, ongeveer 45 procent van de buit uit deze derde aanval, aldus onderzoeksbureau Galaxy Research.
Verplaatsing via privacy-technieken
De eerste beweging vond op 2 september plaats. Toen transfereerden de dief ongeveer 20,5 BTC via THORChain naar Ethereum. De transacties van afgelopen weekend kozen een ander spoor: ze gingen door CoinJoin-rondes, een Bitcoin-privacytechniek die transacties van meerdere gebruikers samenvoegt om de trail tussen inkomsten en uitgaven te verbergen. Slechts 20,56 BTC bereikte daadwerkelijk Ethereum. Een ander bedrag van 57,24 BTC wacht nog steeds ongebruikt in een enkel adres als CoinJoin-wisselgeld.
Methodische aanpak van dief
De aanvaller creëerde 293 zogenaamde two-of-two multisig-kluizen, elk voor de munten van een slachtoffer. De dief werkt deze systematisch af naar omvang. Elf kluizen zijn inmiddels leeg. De volgende tien bevatten nog 30,81 BTC.
Oorzaak: jaren oude firmware-fout
De diefstallen gaan terug op een hardwarefout die Coinkite in maart 2021 uitrolde. De firmware stuurde de sleutelgeneratie af van de hardware-randomnumbergenerator naar een software-vervanger, wat de entropie terugbracht van 128 bits naar slechts 40 bits. Dit stelde aanvallers in staat privésleutels offline te reconstrueren en portefeuilles leeg te maken zonder het apparaat aan te raken.
Coinkite heeft intussen de firmware bijgewerkt. Gebruikers moeten echter handmatig een nieuw seed-getal genereren en hun bitcoin verplaatsen.