Coldcard-lompakoihin kohdistuneen tietoturvahyökkäyksen seurauksena varastetuista bitcoineista suurin osa on edelleen liikkumatta lohkoketjussa. Sen sijaan erillisen hyökkääjän on havaittu aloittaneen osan saaliistaan siirtämisen niin sanottuun sekoituspalveluun (mixer), jonka tarkoituksena on vaikeuttaa varojen alkuperän jäljittämistä.
Lohkoketjuanalyytikoiden mukaan suurin tunnettu hyökkääjä hallitsee edelleen 1 159 bitcoinia, joiden arvo on nykykurssilla noin 74 miljoonaa dollaria.
Suurin bitcoin-saaliista on edelleen koskematta
Galaxy Researchin mukaan Coldcard-haavoittuvuuteen liittyvän suurimman yksittäisen hyökkäyksen saalis on edelleen seitsemässä eri lompakko-osoitteessa. Näitä osoitteita seurataan jatkuvasti, eikä niistä ole havaittu siirtoja kryptopörsseihin, sekoituspalveluihin tai muihin palveluihin, joissa varoja voitaisiin yrittää muuttaa rahaksi.
Bitcoinit eivät kuitenkaan ole teknisesti jäädytettyjä. Lohkoketju itsessään ei estä siirtoja, vaikka osoitteet olisi merkitty viranomaisten tai analytiikkayhtiöiden seurantaan.
Varojen muuttaminen käyttökelpoisiksi voi silti osoittautua hyökkääjälle vaikeaksi. Galaxy Research kertoo jakaneensa noin 600 hyökkäykseen liittyvää osoitetta viranomaisille, kryptovaluutta pörsseille ja lohkoketjuanalytiikkaa tekeville yrityksille.
Jos varoja yritetään siirtää säännellyille kaupankäyntialustoille, tapahtumat voivat käynnistää automaattiset rahanpesun estoon liittyvät tarkastukset.
Toinen hyökkääjä aloitti varojen peittelyn
Vaikka suurin osa varastetuista bitcoineista on edelleen paikallaan, analyytikot havaitsivat erillisen hyökkääjän aloittaneen pienemmän määrän siirtämisen sekoituspalvelun kautta.
Kyseinen hyökkääjä siirsi yhteensä 64 bitcoinia järjestelmään, jossa noin 10 bitcoinia sekoitettiin ensimmäisessä vaiheessa. Loput noin 54 bitcoinia palautuivat vaihtorahana ja jaettiin myöhemmin noin seitsemän bitcoinin eriin mahdollista jatkosekoitusta varten.
Sekoituspalveluiden tarkoituksena on vaikeuttaa kryptovaluuttojen alkuperän seuraamista yhdistämällä useiden käyttäjien transaktioita keskenään.
Ne eivät kuitenkaan tee varoista automaattisesti jäljittämättömiä.
Tutkijoiden mukaan tässä tapauksessa siirtojen rakenne on ollut melko helposti seurattavissa, sillä ulosmenevät summat ovat olleet suuria ja lähes samankokoisia. Tämän vuoksi lohkoketjuanalytiikka pystyy edelleen seuraamaan rahojen liikkeitä osoitteesta toiseen.
Kaikki hyökkääjät eivät kuulu samaan ryhmään
Tutkijoiden mukaan sekoituspalveluun siirretyt bitcoinit eivät näyttäisi olevan peräisin samasta osoitekokonaisuudesta kuin suurimman hyökkääjän hallussa olevat 1 159 bitcoinia.
Aiemmat tutkimukset viittaavat siihen, että Coldcard-haavoittuvuutta hyödynsi useampi eri hyökkääjä, minkä vuoksi yksittäisten osoitteiden liikkeitä ei voida automaattisesti yhdistää samaan rikolliseen.
Yhteensä jopa yli 2 000 bitcoinia saattoi päätyä hyökkääjille
Galaxy Research raportoi aiemmin, että hyökkääjät onnistuivat varastamaan yhteensä 1 596 bitcoinia noin 7 300 eri lompakko-osoitteesta kolmessa erillisessä hyökkäysaallossa.
Lisäksi tutkijat ovat havainneet 14 pienempää tapausta, jotka liittyvät samaan siemenlauseiden luontiin vaikuttaneeseen ohjelmistovirheeseen.
Tutkinnassa on myös mahdollinen neljäs hyökkäysaalto. Mikäli se vahvistuu, varastettujen bitcoinien kokonaismäärä voisi nousta noin 2 055 bitcoiniin. Galaxy Research ei kuitenkaan ole vielä pystynyt vahvistamaan kaikkia näitä tapauksia riittävien uhriraporttien puuttuessa.
Ohjelmistovirhe mahdollisti hyökkäyksen
Hyökkäyksen taustalla oli Coldcard-lompakoiden laiteohjelmistossa ollut virhe, joka heikensi uusien siemenlauseiden satunnaisuutta.
Tämän seurauksena hyökkääjät pystyivät laskemaan mahdollisia siemenlauseita omilla tietokoneillaan, muodostamaan niistä bitcoin-osoitteita ja vertaamaan niitä julkisesti nähtävissä olevaan lohkoketjuun.
Kun osoitteet täsmäsivät, hyökkääjät pystyivät siirtämään niihin liittyvät varat ilman fyysistä pääsyä itse laitteeseen.
Bitcoin-verkossa ei ollut haavoittuvuutta, eikä hyökkäys kohdistunut itse lohkoketjuun.
Pelkkä ohjelmistopäivitys ei riitä
Coldcard-lompakoita valmistava Coinkite on julkaissut korjatun ohjelmistoversion, mutta se ei yksin suojaa käyttäjiä, joiden siemenlause on luotu haavoittuvalla ohjelmistolla.
Turvallisuuden palauttaminen edellyttää kokonaan uuden siemenlauseen luomista sekä kaikkien bitcoinien siirtämistä uuden lompakon osoitteisiin.
Vanhan siemenlauseen käyttöä ei suositella enää missään tilanteessa.
Viranomaiset seuraavat varojen liikkeitä
Galaxy Research kertoo toimittaneensa hyökkäyksiin liittyvät osoitteet Yhdysvaltain viranomaisille sekä useille kryptopörsseille ja lohkoketjuanalytiikkayhtiöille.
Tavoitteena on havaita mahdolliset yritykset siirtää varoja säännellyille alustoille, joissa ne voitaisiin jäädyttää tai niiden alkuperää voitaisiin tutkia tarkemmin.
Varojen takaisin saaminen ei kuitenkaan ole varmaa. Hyökkääjät voivat siirtää bitcoineja useiden osoitteiden kautta, käyttää sekoituspalveluja tai hyödyntää hajautettuja palveluita ja ulkomaisia toimijoita ennen mahdollista rahaksi muuttamista.
Toistaiseksi suurimman hyökkääjän hallussa olevat 1 159 bitcoinia ovat kuitenkin edelleen julkisesti seurattavissa lohkoketjussa, mikä antaa tutkijoille mahdollisuuden valvoa niiden liikkeitä reaaliaikaisesti.