Công ty Galaxy Research thông báo đã phát hiện làn sóng tấn công thứ ba, được cho là nhắm vào các địa chỉ được tạo trên thiết bị Coldcard. Theo dữ liệu có sẵn, làn sóng gần đây nhất đã rút được 207,7294 $BTC, nâng tổng thiệt hại lên 1367,05 $BTC, tương đương khoảng 88,6 triệu USD, từ 4585 địa chỉ.
Theo công ty nghiên cứu, hai làn sóng tấn công đầu tiên chủ yếu cho thấy hành vi tương tự trên blockchain. Trong cả hai làn sóng, tiền được chuyển đến một số lượng nhỏ các địa chỉ chung của bộ sưu tập, sử dụng địa chỉ P2WPKH và mục tiêu tấn công là các ví được tạo dựa trên các đường dẫn phát sinh khác nhau. Khoảng thời gian 27 giờ giữa hai làn sóng và sự tương đồng trong cấu trúc giao dịch cho thấy các cuộc tấn công có thể được thực hiện bởi cùng một cá nhân hoặc nhóm.
Tuy nhiên, Galaxy Research nhấn mạnh rằng có sự khác biệt về phí giao dịch và tín hiệu “thay thế phí” giữa hai làn sóng đầu tiên, do đó không thể chứng minh rõ ràng sự tham gia của cùng một kẻ tấn công.
Làn sóng thứ ba có thể chỉ ra một kẻ tấn công khác.
Theo dữ liệu từ Galaxy Research, làn sóng tấn công thứ ba khác với hai làn sóng trước đó ở hầu hết các đặc điểm hành vi có thể đo lường. Thay vì sử dụng các địa chỉ chung của bộ sưu tập như trong các cuộc tấn công đầu tiên, làn sóng thứ ba đã tạo một địa chỉ đích riêng biệt cho mỗi nạn nhân.
Có lưu ý rằng Bitcoin bị đánh cắp trong làn sóng thứ ba được lưu trữ trên các địa chỉ P2WSH, chứ không phải địa chỉ P2WPKH, và mỗi lần chuyển tiền trung bình tổng hợp từ 6,37 địa chỉ nạn nhân. Ngược lại, làn sóng tấn công đầu tiên chỉ nhắm vào một địa chỉ nạn nhân mỗi giao dịch. Ngoài ra, làn sóng thứ ba được cho là chỉ quét các địa chỉ dọc theo đường dẫn tạo tiêu chuẩn.
Các nhà nghiên cứu lưu ý rằng những thay đổi này có thể do cùng một kẻ tấn công thiết kế lại công cụ của chúng để gây khó khăn cho việc theo dõi giao dịch trên blockchain. Tuy nhiên, cũng có ý kiến cho rằng một kẻ tấn công thứ hai có thể đã xuất hiện nhắm vào cùng nhóm khóa dễ bị tổn thương sau khi thông tin về lỗ hổng Coldcard được công khai.
Galaxy Research báo cáo rằng dữ liệu blockchain không cho phép phân biệt rõ ràng hai kịch bản này. Công ty tuyên bố rằng, mặc dù chắc chắn rằng mỗi làn sóng tấn công được điều khiển bởi một tác nhân duy nhất, nhưng không thể nói chắc chắn rằng cả ba làn sóng đều liên quan đến cùng một kẻ tấn công.
Bitcoin trên địa chỉ của kẻ tấn công vẫn chưa được di chuyển.
Theo tính toán của Galaxy Research, kẻ tấn công kiểm soát tổng cộng 1.366,3865 $BTC. Người ta khẳng định rằng không phải tất cả các địa chỉ cuối cùng của kẻ tấn công, nơi số Bitcoin này được chuyển đến với giá trị khoảng 88,6 triệu USD, đã được chi tiêu trên blockchain.

Phân tích theo khối cho thấy các địa chỉ được đưa vào mạng một cách hàng loạt trong các địa sóng tấn công. Việc thiếu bất kỳ hoạt động chuyển dữ liệu nào trong các khối trung gian bên trong mỗi làn sóng có thể quy cho hành động của kẻ tấn công chỉ ra rằng các hoạt động được gửi vào mạng theo nhóm, chứ không liên tục.
Có lưu ý rằng tổn thất chủ yếu tập trung vào các ví có số dư dưới 1 $BTC tính theo số lượng địa chỉ, nhưng các địa chỉ có số dư lớn hơn lại quyết định về tổng số tiền. Galaxy Research đánh giá rằng sự phân bố này giống với ví lưu ký cá nhân của người dùng riêng lẻ hơn là các dịch vụ lưu ký tổ chức.
Nghiên cứu cũng chỉ ra rằng phần mềm dễ bị tổn thương của Coldcard được phát hành vào ngày 17 tháng 3 năm 2021, vào khoảng khối 674.951 của mạng Bitcoin. Galaxy Research tuyên bố rằng không có Bitcoin nào được xác định là bị đánh cắp trong ba làn sóng tấn công đầu tiên được tạo ra trước khối này.
*Đây không phải là lời khuyên đầu tư.
end-content






