La société Galaxy Research a annoncé avoir détecté une troisième vague d'attaques, qui viseraient les adresses créées sur les appareils Coldcard. Selon les données disponibles, cette dernière vague a entraîné le retrait de 207,7294 $BTC, portant ainsi les pertes totales à 1367,05 $BTC, soit environ 88,6 millions de dollars américains, répartis sur 4585 adresses.
Selon la société de recherche, les deux premières vagues d'attaques présentaient principalement un comportement similaire sur la blockchain. Dans les deux cas, les fonds étaient transférés vers un petit nombre d'adresses de collecte communes, utilisaient des adresses P2WPKH et visaient des portefeuilles créés avec différents chemins de dérivation. L'intervalle d'environ 27 heures entre les deux vagues et la similitude des structures de transaction suggèrent que les attaques pourraient avoir été menées par la même personne ou le même groupe.
Cependant, Galaxy Research a souligné qu'il existait des différences entre les deux premières vagues en termes de frais de transaction et de signaux de « remplacement de frais », rendant impossible de prouver de manière définitive l'implication du même attaquant.
La troisième vague pourrait indiquer un autre attaquant.
Selon les données de Galaxy Research, la troisième vague d'attaques diffère des deux précédentes sur pratiquement toutes les caractéristiques comportementales mesurables. Au lieu d'utiliser des adresses de collecte communes comme dans les premières attaques, la troisième vague a créé une adresse cible distincte pour chaque victime.
Il a été noté que les bitcoins volés lors de la troisième vague étaient stockés sur des adresses P2WSH, et non sur des adresses P2WPKH, et que chaque transaction de vidage agrégeait en moyenne 6,37 adresses de victimes. À l'inverse, la première vague d'attaques ne ciblait qu'une seule adresse de victime par transaction. De plus, il a été rapporté que la troisième vague ne scannait que les adresses le long du chemin de génération standard.
Les chercheurs ont noté que ces changements pourraient être dus au fait que le même attaquant a reconçu ses outils pour rendre le suivi des transactions sur la blockchain plus difficile. Cependant, il a également été souligné qu'un deuxième attaquant pourrait être apparu, ciblant le même bassin de clés vulnérables, après que les informations sur la vulnérabilité de Coldcard sont devenues publiques.
Galaxy Research a déclaré que les données de la blockchain ne permettaient pas de distinguer clairement ces deux scénarios. La société a affirmé que, bien qu'il soit certain que chaque vague d'attaques était contrôlée par un seul opérateur, on ne peut pas affirmer avec certitude que les trois vagues étaient liées au même attaquant.
Les bitcoins sur les adresses des attaquants n'ont pas encore été déplacés.
Selon les calculs de Galaxy Research, les attaquants contrôlent un total de 1 366,3865 $BTC. Il est affirmé que toutes les adresses finales des attaquants, vers lesquelles ces bitcoins d'une valeur d'environ 88,6 millions de dollars ont été transférés, n'ont pas encore été dépensées sur la blockchain.

Une analyse par bloc a montré que les adresses étaient transmises en masse au réseau pendant les vagues d'attaques. L'absence d'opérations de transmission de données dans les blocs intermédiaires au sein de chaque vague, qui pourraient être attribuées aux actions des attaquants, indique que les opérations étaient envoyées par groupes, et non en continu.
Il a été noté que les pertes étaient principalement concentrées dans les portefeuilles ayant un solde inférieur à 1 $BTC en termes de nombre d'adresses, mais les adresses avec un solde plus élevé se sont avérées décisives en termes de montant total. Galaxy Research a estimé que cette distribution ressemble davantage aux portefeuilles de garde personnels des utilisateurs individuels qu'aux services de garde institutionnels.
L'étude a également révélé que le logiciel vulnérable de Coldcard a été publié le 17 mars 2021, approximativement au bloc 674 951 du réseau Bitcoin. Galaxy Research a déclaré qu'aucun des bitcoins identifiés comme volés lors des trois premières vagues d'attaques n'a été créé avant ce bloc.
*Ceci n'est pas une recommandation d'investissement.
end-content






