Trưởng bộ phận Nghiên cứu của Galaxy, Alex Thorn, đã xác định điều dường như là làn sóng thứ tư có tổ chức của vụ trộm Bitcoin liên quan đến các cụm từ khóa (seed) được tạo ra bởi firmware Coldcard bị ảnh hưởng. Trong khoảng thời gian 2,5 giờ giữa khối 960,778 và 960,792, các nhà nghiên cứu đã quan sát thấy 218 giao dịch liên quan đến 462 địa chỉ nạn nhân nghi ngờ, 216 điểm đến mới và 388,92748828 BTC. Các giao dịch tương tự được báo cáo là vẫn nằm trong mempool, trong khi các giao dịch đã được xác nhận đã bật tính năng thay thế bằng phí (RBF).
Hoạt động này cho thấy việc công khai thông tin và cập nhật firmware khẩn cấp chưa loại bỏ được rủi ro gắn liền với các cụm từ khóa đã được tạo trước đó. Tốc độ quét quan sát được đạt 13,8 mỗi khối, so với 0,3 trong cửa sổ kiểm soát trước sự cố—tăng khoảng 45 lần. Tuy nhiên, “làn sóng thứ tư” vẫn là một phân loại nghiên cứu dựa trên các mẫu on-chain. Bằng chứng không xác định dứt khoát kẻ tấn công hoặc chứng minh rằng cùng một thực thể đã thực hiện mọi làn sóng.
Theo giám sát của Thorn, cụm giao dịch mới nhất xuất hiện giữa các khối Bitcoin 960,778 và 960,792. Trong khoảng 2,5 giờ, các nhà nghiên cứu đã xác định được 218 giao dịch chia sẻ các đặc điểm liên quan đến sự cố Coldcard đang tiếp diễn. Các giao dịch liên quan đến 462 địa chỉ được phân loại là địa chỉ nạn nhân nghi ngờ, 216 địa chỉ điểm đến mới và 388,92748828 BTC. Các giao dịch tương tự được báo cáo là vẫn đang chờ xác nhận trong mempool, cho thấy cửa sổ quan sát có thể không đại diện cho sự kết thúc của hoạt động.
Các giao dịch đã được xác nhận trước đó cũng đã bật RBF, cho phép một giao dịch Bitcoin chưa được xác nhận được thay thế bằng phiên bản trả phí cao hơn. RBF là một tính năng mạng bình thường và không độc lập chứng minh ý định xấu. Tuy nhiên, trong bối cảnh một cuộc quét hàng loạt đang diễn ra, việc sử dụng nó cho thấy bất kỳ ai khởi xướng các giao dịch đều đang tích cực quản lý ưu tiên xác nhận và có thể tăng phí nếu xuất hiện các giao dịch cạnh tranh.
Các con số về địa chỉ và giá trị được báo cáo cần được diễn giải cẩn thận. “Địa chỉ nạn nhân” là một địa chỉ được các nhà nghiên cứu phân loại thông qua hành vi giao dịch và kết nối với ranh giới firmware Coldcard liên quan; nó không nhất thiết đại diện cho một người dùng cá nhân. Một ví có thể kiểm soát nhiều địa chỉ và một giao dịch có thể chi tiêu nhiều đầu vào. Tương tự, 388,92748828 BTC được quan sát trong cửa sổ này không nên tự động được cộng vào các ước tính tổn thất trước đó cho đến khi các nhà nghiên cứu xác nhận rằng các địa chỉ, đầu vào và quỹ được chuyển không trùng lặp với các cụm trước đó.
Bằng chứng quan trọng nhất là cường độ và tính nhất quán của hoạt động. Các nhà nghiên cứu đã tính toán 13,8 lần quét mỗi khối trong giai đoạn được giám sát, so với 0,3 mỗi khối trong cửa sổ kiểm soát trước sự cố. Sự gia tăng mạnh mẽ như vậy khó có thể giải thích chỉ là do những người dùng độc lập phản ứng với cảnh báo bảo mật. Các giao dịch cũng được báo cáo là không chứa bất kỳ đầu vào nào trước ranh giới firmware Coldcard liên quan, củng cố mối liên hệ giữa các quỹ bị quét và các cụm từ khóa được tạo ra dưới firmware bị ảnh hưởng.
Do đó, đánh giá của Galaxy dựa trên trọng lượng kết hợp của thời gian, lựa chọn địa chỉ, cấu trúc giao dịch và hành vi điểm đến. Không có đặc điểm đơn lẻ nào là kết luận: người dùng hợp pháp có thể bật RBF, tạo địa chỉ nhận mới hoặc di chuyển quỹ đồng thời sau cảnh báo chính thức. Cách diễn giải về cuộc tấn công có tổ chức trở nên thuyết phục hơn khi các đặc điểm này xuất hiện với sự đều đặn bất thường trên hàng trăm địa chỉ liên kết với firmware.
Tuy nhiên, phân tích on-chain không thể trực tiếp tiết lộ ai kiểm soát các khóa riêng tư. Một kẻ tấn công có thể thay đổi chiến lược giao dịch giữa các làn sóng, trong khi nhiều operator có thể độc lập khai thác cùng một lỗ hổng sau khi nó trở nên công khai. Do đó, Galaxy đã coi các cụm là các làn sóng tấn công phối hợp mà không tuyên bố rằng mọi làn sóng đều được quy kết dứt khoát cho cùng một thực thể.
Làn sóng thứ tư nghi ngờ hiển thị cấu trúc chủ yếu là 1:1, trong đó quỹ từ các địa chỉ nạn nhân được gửi đến các điểm đến mới riêng biệt. Chỉ có một điểm đến được báo cáo là nhận hai lần quét và không có địa chỉ tổng hợp trung tâm rõ ràng nào xuất hiện trong giai đoạn giám sát ban đầu. Một số quỹ sau đó đã chuyển đến các địa chỉ bước thứ hai.
Cấu trúc này khác với các dấu vân tay rõ ràng nhất được quan sát thấy trước đó trong sự cố. Phân tích của Galaxy cho thấy hai làn sóng lớn đầu tiên liên tục sử dụng phí cứng là 30 sat/vB và các mẫu batching tương tự, hỗ trợ khả năng có chung một operator hoặc công cụ tấn công. Một làn sóng sau đó chuyển sang các chuyển khoản cá nhân và các điểm đến phân tán. Trên ba làn sóng được xác định đầu tiên, các báo cáo liên kết với Galaxy đặt số tiền bị ảnh hưởng ở mức 1.367,05 BTC từ 4.585 địa chỉ, đồng thời nhấn mạnh rằng sự khác biệt trong dấu vân tay giao dịch ngăn cản việc quy kết dứt khoát cho một kẻ tấn công duy nhất.
Một lời giải thích là kẻ tấn công nhận ra rằng các địa chỉ thu thập tập trung khiến các giao dịch trước đó dễ dàng bị phân cụm và giám sát hơn, sau đó áp dụng các điểm đến mới và các bước bổ sung để giảm khả năng hiển thị ngay lập tức. Một khả năng khác là việc tiết lộ lỗ hổng đã cho phép những kẻ bắt chước tìm kiếm các cụm từ khóa dễ bị tổn thương còn lại bằng cách sử dụng các công cụ phát triển độc lập. Cả hai cách diễn giải đều phù hợp với các mẫu giao dịch, nhưng không cách nào có thể được chứng minh chỉ từ topology.
Các chuyển khoản bước thứ hai không nên tự động được mô tả là rửa tiền. Chúng có thể tách biệt việc rút tiền ban đầu khỏi việc lưu ký dài hạn, chuẩn bị quỹ để củng cố sau này, kiểm tra xem các địa chỉ có bị gắn cờ hay không, hoặc định tuyến tài sản đến các dịch vụ bên ngoài. Các nhà điều tra sẽ cần xác định xem các địa chỉ bước thứ hai cuối cùng có hội tụ hoặc tương tác với các thực thể có thể xác định hay không. Ở giai đoạn này, kết luận có thể bảo vệ được là các giao dịch mới nhất cho thấy việc quét có hệ thống kết hợp với quản lý quỹ ngày càng phân tán.
Sự tiến hóa của các cuộc tấn công cũng thay đổi rủi ro thực tế đối với người dùng. Galaxy đã xác định một đợt bùng nổ ban đầu trong đó 1.082,65 BTC đã bị quét từ 1.196 địa chỉ trong khoảng 41 phút. Hoạt động sau đó nhắm mục tiêu vào các địa chỉ bổ sung và số dư nhỏ hơn bằng cách sử dụng các cấu trúc khác nhau. Điều này có thể chỉ ra sự chuyển đổi từ việc nhanh chóng trích xuất các ví giá trị cao có thể nhìn thấy sang việc liên tục quét quần thể các cụm từ khóa yếu còn lại.
Một chiến dịch liệt kê liên tục có thể xem xét lại cùng một không gian cụm từ khóa dễ bị tổn thương và nhắm mục tiêu vào các số dư nhỏ hơn khi các công cụ tấn công được cải thiện hoặc chi phí giao dịch thay đổi. Việc công khai cũng có thể tạo ra một cuộc đua giữa những chủ sở hữu hợp pháp cố gắng di chuyển và những kẻ tấn công cố gắng xây dựng lại khóa của họ. Do đó, làn sóng thứ tư nghi ngờ quan trọng không chỉ vì giá trị quan sát được của nó, mà còn vì nó chỉ ra rằng các cụm từ khóa chưa được di chuyển có thể vẫn bị khai thác sau khi các vụ trộm ban đầu rõ ràng nhất đã kết thúc.
Nhóm Kỹ thuật và Bảo mật Bitcoin của Block đã truy nguyên vấn đề cơ bản đến việc tích hợp firmware Coldcard với đường dẫn tạo số ngẫu nhiên của nó. Theo Block, một cấu hình nhằm vô hiệu hóa việc triển khai phần cứng-RNG của MicroPython đã khiến một thư viện bên ngoài quay trở lại bộ tạo phần mềm Yasmarang xác định thay vì phần cứng RNG STM32 như mong đợi. Thư viện đã kiểm tra xem macro cấu hình có tồn tại hay không, nhưng không kiểm tra xem nó có được bật hay không.
Đối với firmware Mk2 và Mk3 bị ảnh hưởng, bộ tạo dự phòng có thể được khởi tạo bằng siêu dữ liệu thiết bị và trạng thái thời gian mà không nhận được entropy an toàn về mặt mật mã thông qua đường dẫn dễ bị tổn thương. Nếu kẻ tấn công có thể xác định hoặc ràng buộc đủ UID thiết bị, trạng thái bộ hẹn giờ và các lệnh gọi số ngẫu nhiên trước đó, các đầu ra ứng viên có thể tiềm năng được tái tạo ngoại tuyến. Trên các thiết bị sau này, đầu vào phần tử bảo mật đã được thêm vào, nhưng Block báo cáo rằng chỉ bốn byte của digest kết quả đến hàm reseed, giới hạn trạng thái phân biệt an toàn ở không quá (2^{32}) khả năng theo các giả định liên quan.
Việc truyền đầu ra ngẫu nhiên yếu qua hàm băm mật mã không giải quyết được vấn đề. Hàm băm có thể làm cho kết quả xuất hiện phân phối đều, nhưng nó không thể tạo ra nhiều bí mật khả thi hơn so với không gian đầu vào ban đầu. Kẻ tấn công có thể liệt kê các cụm từ khóa ứng viên, suy ra địa chỉ Bitcoin của chúng và so sánh các địa chỉ đó với blockchain công khai. Một khớp nối cung cấp tín hiệu xác thực có thể tiết lộ khóa riêng tư tương ứng mà không cần truy cập vật lý vào ví.
Đây không phải là lỗi của hệ thống chữ ký Bitcoin hoặc các tiêu chuẩn cụm từ khóa. Lỗ hổng liên quan đến tính ngẫu nhiên được sử dụng trước khi các khóa riêng tư được tạo ra. Khi một cụm từ khóa yếu tồn tại, một thiết bị ngoại tuyến, cách ly không khí hoặc được bảo vệ vật lý không thể ngăn chặn bên khác xây dựng lại cùng một bí mật thông qua tính toán.
Block mô tả báo cáo của mình là một đánh giá kỹ thuật sớm được công bố khi việc khai thác dường như đang hoạt động và lưu ý rằng họ chưa hoàn thành thử nghiệm thực nghiệm mọi đường dẫn tấn công có thể. Do đó, các phát hiện của họ nên được xem xét cùng với cuộc điều tra của Coinkite và các kết luận kỹ thuật cuối cùng. Ngay cả với điều kiện đó, vấn đề bảo mật trung tâm là rõ ràng: các biện pháp bảo vệ được áp dụng sau khi tạo khóa không thể khôi phục entropy vốn vắng mặt khi cụm từ khóa được tạo ra.
Hướng dẫn chính thức của Coinkite phân biệt giữa việc ngăn chặn tạo cụm từ khóa dễ bị tổn thương trong tương lai và sửa chữa một cụm từ khóa hiện có. Firmware đã sửa đổi thay đổi cách các bí mật mới được tạo ra, nhưng nó không thể thay đổi một mnemonic được tạo ra dưới một phiên bản bị ảnh hưởng. Nhập mnemonic đó vào firmware đã cập nhật hoặc một ví phần cứng khác sẽ tạo lại cùng các khóa riêng tư và duy trì rủi ro cơ bản. Việc khắc phục hoàn toàn yêu cầu tạo một cụm từ khóa thực sự mới thông qua quy trình đã được sửa đổi và chuyển quỹ trên chuỗi.
Coinkite xác định các cụm từ khóa Mk2 và Mk3 được tạo trên các phiên bản firmware từ 4.0.1 đến 4.1.9 là bị ảnh hưởng. Công ty cũng khuyên nên di chuyển đối với các cụm từ khóa Mk4 và Mk5 được tạo trước firmware tiêu chuẩn 5.6.0 hoặc firmware Edge 6.6.0X, cũng như các cụm từ khóa Coldcard Q được tạo trước firmware tiêu chuẩn 1.5.0Q hoặc firmware Edge 6.6.0QX. Công ty mô tả tác động lên Mk4, Mk5 và Q là ít nghiêm trọng hơn so với các thiết bị Mk2 và Mk3 bị ảnh hưởng nhưng vẫn nghiêm trọng. Chủ sở hữu Mk2 và Mk3 có thể tạo các cụm từ khóa thay thế sau khi cài đặt phiên bản 4.2.0 hoặc mới hơn.
Entropy thực sự độc lập có thể cung cấp các ngoại lệ hạn chế. Coinkite tuyên bố rằng ít nhất 50 lần tung xúc xắc công bằng, độc lập và riêng tư có thể đóng góp 128 bit entropy, trong khi 99 lần tung trở lên đóng góp khoảng 256 bit. Người dùng không thể tự tin xác nhận cách các lần tung được tạo ra và kết hợp không nên dựa vào ngoại lệ này. Một cụm mật khẩu BIP-39 mạnh có thể tạo ra một rào cản bổ sung, nhưng Coinkite vẫn khuyến nghị di chuyển vì cụm mật khẩu không sửa chữa cụm từ khóa gốc. Mã PIN Coldcard không phải là cụm mật khẩu BIP-39 và không ngăn chặn việc di chuyển quỹ blockchain nếu các khóa riêng tư được xây dựng lại.
Người dùng có khả năng bị ảnh hưởng nên xác định kiểu thiết bị và phiên bản firmware được sử dụng khi cụm từ khóa hiện tại được tạo ra ban đầu. Chỉ riêng phiên bản firmware hiện tại là không đủ nếu cụm từ khóa được tạo trên một thiết bị Coldcard cũ hơn hoặc được nhập từ thiết bị khác. Việc kiểm tra và tải xuống firmware chỉ nên được thực hiện thông qua các kênh chính thức của Coinkite, không tuân theo các liên kết được cung cấp bởi các tài khoản hỗ trợ không mời, tin nhắn mạng xã hội hoặc dịch vụ khôi phục.
Người dùng nằm trong phạm vi bị ảnh hưởng nên cài đặt firmware đã sửa đổi áp dụng và tạo một cụm từ khóa hoàn toàn mới. Họ nên ghi lại bản sao lưu mới một cách an toàn, xác minh dấu vân tay ví và địa chỉ nhận trực tiếp trên màn hình phần cứng, và gửi một giao dịch thử nghiệm nhỏ trước khi chuyển số dư còn lại. Khôi phục mnemonic cũ vào thiết bị mới hoặc tiếp tục sử dụng nó sau khi cập nhật firmware không giải quyết được lỗ hổng.
Sự cố cũng tạo cơ hội cho gian lận thứ cấp. Người dùng không bao giờ được tiết lộ các từ cụm từ khóa, khóa riêng tư, cụm mật khẩu, chuỗi tung xúc xắc hoặc bản sao lưu ví cho bất kỳ ai tuyên bố đại diện cho Coldcard, Coinkite, Galaxy, một sàn giao dịch, cơ quan thực thi pháp luật hoặc công ty khôi phục. Nhân viên hỗ trợ hợp pháp không cần những bí mật này để xác minh firmware hoặc giải thích các quy trình di chuyển.
Người dùng đa chữ ký nên đánh giá có bao nhiêu khóa bị ảnh hưởng tham gia vào ngưỡng chi tiêu. Nếu đủ số khóa dễ bị tổn thương có thể được xây dựng lại, bảo vệ đa chữ ký cũng có thể thất bại. Việc thay thế các khóa mà không làm suy yếu ngưỡng hoặc không cần thiết phơi bày các script ví có thể yêu cầu một kế hoạch di chuyển cẩn thận hơn, đặc biệt đối với các ví giá trị cao hoặc được quản lý bởi tổ chức.
Sự cố không chứng minh rằng tất cả các ví phần cứng hoặc hệ thống tự lưu ký đều không an toàn. Nó cho thấy bảo mật ví phụ thuộc vào toàn bộ vòng đời khóa: tạo entropy, cấu hình firmware, xem xét phụ thuộc, sao lưu cụm từ khóa, xác minh giao dịch và di chuyển cuối cùng. Các nhãn như “cách ly không khí”, “ngoại tuyến”, “mã nguồn mở” hoặc “được bảo vệ bởi phần tử bảo mật” mô tả các biện pháp phòng thủ riêng lẻ chứ không phải bảo mật của toàn bộ hệ thống.
Firmware mã nguồn mở cho phép xem xét độc lập nhưng không đảm bảo rằng các lỗi triển khai sẽ được phát hiện trước khi bị khai thác. Sự đảm bảo mạnh mẽ hơn yêu cầu các bản build có thể tái sản xuất, kiểm tra entropy, xem xét mã qua các ranh giới thư viện, các vector kiểm tra xác định và hành vi fail-closed khi tính ngẫu nhiên an toàn không khả dụng. Nếu không, ví có thể tiếp tục nhận quỹ và ký các giao dịch hợp lệ trong khi che giấu một điểm yếu đã tồn tại kể từ khi tạo cụm từ khóa.
Bài học trung tâm là về nguồn gốc cụm từ khóa. Di chuyển một mnemonic cũ sang phần cứng mới hơn cải thiện môi trường lưu trữ của nó nhưng không thay đổi bảo mật toán học của nó. Ví phần cứng bảo vệ cách các khóa riêng tư được lưu trữ và sử dụng; chúng không thể làm cho một cụm từ khóa có thể dự đoán trở nên không thể dự đoán một cách hồi tố.
Làn sóng tấn công Coldcard thứ tư nghi ngờ cho thấy cửa sổ rủi ro vẫn đang mở. Thời gian nén, mức tăng khoảng 45 lần trong tốc độ quét, ranh giới đầu vào liên kết với firmware và cấu trúc giao dịch đều đặn hỗ trợ đánh giá của Galaxy về hoạt động có hệ thống. Tuy nhiên, danh tính của kẻ tấn công và mối quan hệ giữa các làn sóng khác nhau vẫn chưa được xác nhận.
Đối với người dùng có khả năng bị ảnh hưởng, ưu tiên là xác minh khi nào và cách thức cụm từ khóa hiện tại của họ được tạo ra. Firmware đã sửa đổi có thể bảo vệ các bí mật mới được tạo ra, nhưng nó không thể sửa chữa một cụm từ khóa yếu hiện có. Biện pháp khắc phục hiệu quả là tạo một cụm từ khóa mới thông qua quy trình đã được sửa đổi và di chuyển tài sản một cách an toàn.
Tuyên bố miễn trừ trách nhiệm rủi ro: Bài viết này chỉ dành cho mục đích thông tin và không cấu thành lời khuyên đầu tư, pháp lý hoặc an ninh mạng. Người dùng nên xác minh các phiên bản firmware và quy trình di chuyển thông qua tài liệu chính thức của Coinkite và tìm kiếm sự trợ giúp đủ điều kiện cho các cấu hình ví phức tạp.


