Lỗ hổng firmware có thể gây thiệt hại lớn cho ví cứng ngay cả khi thiết bị không bị đánh cắp trực tiếp. Ảnh: Shutterstock

Khoảng 45% số Bitcoin bị đánh cắp trong đợt tấn công Coldcard thứ ba đã được chuyển khỏi các địa chỉ ban đầu, trong đó có 97,09 BTC có dấu hiệu được luân chuyển qua các công cụ và giao thức nhằm che giấu dòng tiền. Galaxy Research nhận định hoạt động này nhiều khả năng liên quan đến rửa tiền.

Theo Decrypt dẫn báo cáo của Galaxy Research ngày 7/9 (giờ địa phương), số Bitcoin đã được dịch chuyển trong đợt tấn công thứ ba hiện tương đương khoảng 7,8 triệu USD theo mức giá tại thời điểm đó.

Galaxy cho biết các giao dịch gần đây cho thấy nỗ lực làm phức tạp quá trình truy vết. Cụ thể, ngày 7/9, kẻ tấn công đã thực hiện giao dịch thông qua CoinJoin. Trước đó, ngày 2/9, số Bitcoin bị đánh cắp đã được hoán đổi sang Ethereum qua THORChain. Từ diễn biến này, Galaxy đánh giá đối tượng đang liên tục di chuyển tài sản để tìm cách rửa tiền.

Đơn vị nghiên cứu này cũng ghi nhận một mô hình chuyển tiền tương đối rõ ràng. Theo dữ liệu theo dõi, kẻ tấn công ưu tiên rút tiền từ các ví nắm giữ nhiều tài sản nhất trước, rồi mới chuyển sang các ví có số dư nhỏ hơn.

Đến nay, số tiền trong 11 ví có số dư lớn nhất đã được chuyển đi. Trong khi đó, 10 ví tiếp theo mà kẻ tấn công chưa động tới vẫn còn tổng cộng 30,81 BTC. Nhóm ví nhỏ hơn, từ vị trí 61 đến 293, hiện vẫn phân tán 33,77 BTC.

Galaxy cũng cho rằng quy mô thiệt hại thực tế có thể còn lớn hơn. Trong quá trình truy vết, đơn vị này phát hiện thêm một cụm 58 địa chỉ ví lưu trữ mới chưa được xác định và nhận định nhiều khả năng chúng có liên quan đến các nạn nhân của Coldcard. Nếu tính cả nhóm địa chỉ này, tổng lượng Bitcoin bị đánh cắp trong vụ việc sẽ tăng lên 1.806 BTC, tương đương khoảng 143,9 triệu USD theo giá hiện tại.

Dù vậy, không phải toàn bộ số Bitcoin bị đánh cắp đã được chuyển ra các ví bên ngoài do kẻ tấn công sử dụng. Theo ước tính dựa trên quy mô tổng thể của vụ việc, khoảng 82% tài sản vẫn nằm tại các địa chỉ do đối tượng này kiểm soát.

Galaxy lưu ý rằng một phần đáng kể trong lượng Bitcoin đã được chuyển đi dường như không đơn thuần là dịch chuyển giữa các ví, mà có thể nhằm phục vụ hoạt động rửa tiền. Nếu phần tài sản còn lại tiếp tục được luân chuyển, quy mô thiệt hại thực tế và lộ trình rửa tiền có thể sẽ hiện rõ hơn.

Chuỗi vụ đánh cắp này bắt đầu từ ngày 30/7. Nguyên nhân được xác định là một lỗi firmware do Coinkite phát hành năm 2021. Lỗi này bị cho là đã làm suy yếu độ ngẫu nhiên trong quá trình Coldcard tạo seed phrase, tạo điều kiện để kẻ tấn công đoán seed phrase bằng phương pháp brute-force và lấy cắp Bitcoin trong các địa chỉ single-signature mà không cần tiếp cận thiết bị vật lý.

Thiệt hại đã tăng nhanh sau khi vụ việc bị phanh phui. Galaxy cho biết đến giữa tháng 8, khoảng 1.779 BTC đã bị rút khỏi 190 nạn nhân và hơn 8.600 địa chỉ.

Sau khi cộng thêm cụm 58 địa chỉ mới được xác định có liên quan, tổng số Bitcoin bị đánh cắp đã tăng lên khoảng 1.806 BTC. Dù xuất hiện nghi vấn về khả năng có đợt tấn công thứ tư, Galaxy cho biết hiện chưa xác nhận vụ đánh cắp lần thứ tư.

Theo Galaxy, biến số quan trọng nhất lúc này là liệu phần tài sản còn lại có tiếp tục được chuyển đi hay không. Với lượng Bitcoin lớn vẫn nằm ở các địa chỉ cũ và việc liên tục phát hiện thêm các cụm địa chỉ nghi thuộc về nạn nhân, vụ việc đang cho thấy đây không còn là một vụ hack ví đơn lẻ, mà là một chuỗi đánh cắp kéo dài.

Từ khóa

#Coldcard #Bitcoin #Galaxy Research #CoinJoin #THORChain #rửa tiền #ví cứng
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.