Bitcoin cold wallet-aanval groeit naar bijna $89 miljoen aan gestolen BTC
De omvang van de Bitcoin cold wallet-aanval blijft toenemen. Onderzoekers van Galaxy Research melden dat inmiddels 4.585 Bitcoin-adressen zijn leeggehaald. In totaal verdwenen daarbij 1.367 BTC, goed voor een waarde van bijna 89 miljoen dollar.

Opvallend is dat de aanvallers hun aanpak hebben aangepast. Waar ze zich eerst richtten op wallets met grote bedragen, lijken nu ook wallets met kleinere saldi aan de beurt. Dat vergroot het aantal slachtoffers, terwijl de gemiddelde buit per aanval juist afneemt.
Derde aanvalsgolf treft bijna tweeduizend extra wallets
Volgens Galaxy Research vond in het afgelopen weekend een derde aanvalsgolf plaats. Tussen vrijdagmiddag en zaterdagochtend (UTC) werd ongeveer 208 BTC gestolen uit 1.912 wallets.
Tijdens de eerste aanval op 30 juli lag de gemiddelde buit nog veel hoger. Toen haalden de aanvallers in slechts 41 minuten ruim 1.083 BTC uit 1.196 wallets. Gemiddeld verloor ieder slachtoffer destijds bijna één bitcoin. Bij de meest recente aanval ligt dat gemiddelde op iets meer dan 0,1 BTC per wallet.
Dat verschil wijst erop dat de meest waardevolle kwetsbare wallets inmiddels grotendeels zijn gevonden en dat de aanvallers nu verder zoeken naar adressen met kleinere tegoeden.
Aanvallers passen hun strategie aan
Niet alleen de omvang van de aanval verandert, ook de werkwijze is anders geworden.
Tijdens de eerste twee aanvalsgolven stuurden de hackers de gestolen bitcoins naar een beperkt aantal verzameladressen. Daardoor konden blockchain-onderzoekers de geldstromen relatief eenvoudig volgen.
Bij de derde aanval krijgt vrijwel iedere gehackte wallet een eigen ontvangstadres. Daarnaast maken de aanvallers gebruik van Pay-to-Witness-Script-Hash (P2WSH). Dit is een transactievorm binnen het Bitcoin-netwerk waarmee complexere voorwaarden mogelijk zijn, zoals meerdere handtekeningen of een tijdslot voordat een transactie kan worden uitgegeven. Deze methode maakt het analyseren van de transacties een stuk lastiger.
Ook bundelen de aanvallers meerdere slachtoffers in één transactie, wat de blockchainanalyse verder bemoeilijkt.
Kwetsbaarheid ontstond door fout in Coldcard-firmware
De oorzaak van de aanval ligt bij een firmwareversie van Coldcard uit maart 2021.
Door een softwarefout gebruikte het apparaat tijdens het aanmaken van een nieuwe wallet niet de veilige willekeurige generator van de hardwarechip, maar een voorspelbare softwarematige variant. Daardoor ontstond een beperkte verzameling mogelijke privésleutels.
Een seed phrase is de reeks herstelwoorden waarmee een crypto-wallet volledig kan worden teruggezet. Als deze woorden onvoldoende willekeurig zijn gegenereerd, kunnen aanvallers met voldoende rekenkracht dezelfde privésleutels reconstrueren zonder ooit toegang te hebben gehad tot de fysieke hardwarewallet.
Volgens Galaxy Research maakt juist die fout deze aanval mogelijk.
Onduidelijk hoeveel aanvallers actief zijn
Onderzoekers denken dat iedere afzonderlijke aanvalsgolf waarschijnlijk door één partij is uitgevoerd. Of alle drie de golven afkomstig zijn van dezelfde aanvaller blijft echter onduidelijk.
Het kan gaan om één groep die haar werkwijze heeft aangepast nadat de eerste aanvallen bekend werden. Ook is het mogelijk dat meerdere partijen onafhankelijk dezelfde kwetsbare sleutelruimte doorzoeken. Op basis van blockchaingegevens is dat verschil niet vast te stellen.
Grootste wallets lijken inmiddels leeg
Hoewel de aanval nog steeds doorgaat, zien onderzoekers een duidelijke trend. De gemiddelde hoeveelheid bitcoin die per wallet wordt gestolen neemt af.
Dat suggereert dat de wallets met de hoogste saldi inmiddels grotendeels zijn leeggehaald. De aanvallers richten zich nu steeds vaker op kleinere wallets die eveneens kwetsbaar zijn door dezelfde firmwarefout.
Voor bezitters van een Coldcard-wallet die in de betreffende periode is aangemaakt, onderstreept dit het belang van een controle. Wie vermoedt dat zijn wallet met de kwetsbare firmware is gegenereerd, doet er verstandig aan de bitcoins zo snel mogelijk over te zetten naar een nieuw aangemaakte wallet met een veilig gegenereerde seed phrase.
Conclusie
De Bitcoin cold wallet-aanval ontwikkelt zich tot een van de grootste aanvallen op hardwarewallets van de afgelopen jaren. Inmiddels zijn duizenden wallets getroffen en loopt de totale schade op tot bijna 89 miljoen dollar. Tegelijkertijd laten de nieuwste gegevens zien dat de aanvallers hun strategie aanpassen om ook de resterende kwetsbare wallets op te sporen.
FAQ
Wat is een Bitcoin cold wallet?
Een Bitcoin cold wallet is een hardwarewallet die privésleutels offline bewaart. Omdat de wallet niet voortdurend met internet verbonden is, geldt deze als een van de veiligste manieren om cryptovaluta op te slaan.
Wat is een seed phrase?
Een seed phrase bestaat uit een reeks herstelwoorden waarmee je een crypto-wallet volledig kunt herstellen. Iedereen die deze woorden bezit, krijgt toegang tot de bijbehorende cryptovaluta.
Wie loopt risico door deze aanval?
De aanval richt zich op Coldcard-wallets die zijn aangemaakt met een specifieke kwetsbare firmwareversie uit 2021. Alleen wallets waarvan de seed phrase door deze softwarefout is gegenereerd, lopen mogelijk risico.





Gerelateerd Nieuws
Bitcoin


