Un attaccante ha sfruttato seed deboli generati da alcuni portafogli hardware Coldcard per rubare bitcoin per decine di milioni di dollari il 30 luglio. Il furto ha colpito centinaia di indirizzi in una raffica strettamente coordinata della durata di circa 25 minuti, secondo Galaxy Research. Un'analisi più ampia ha successivamente collegato circa 1.196 indirizzi all'exploit, rendendolo una delle violazioni più significative di portafogli hardware di quest'anno.
La rapina in 25 minuti
Galaxy Research ha tracciato il furto principale in un'unica finestra di 25 minuti il 30 luglio. Durante quel periodo, l'attaccante ha prosciugato fondi da centinaia di indirizzi in rapida successione. La velocità e la precisione suggeriscono script automatizzati piuttosto che intervento manuale. L'importo totale rubato è nell'ordine delle decine di milioni, anche se la cifra esatta potrebbe aumentare man mano che vengono identificati più indirizzi.
Seed deboli, grandi conseguenze
La vulnerabilità deriva dalla generazione di seed deboli in alcuni modelli Coldcard. Quando la frase seed di un portafoglio viene generata con entropia insufficiente, un attaccante può forzare o prevedere le chiavi private. In questo caso, l'attaccante sembra aver identificato e preso di mira portafogli con tali seed deboli. L'exploit non ha colpito tutti gli utenti Coldcard, solo quelli i cui seed sono stati generati in condizioni specifiche.
Le conseguenze più ampie
L'analisi di Galaxy Research ha infine collegato circa 1.196 indirizzi all'exploit. Questo numero include sia gli indirizzi direttamente prosciugati che potenziali portafogli correlati. L'incidente solleva domande sugli standard di sicurezza dei portafogli hardware e sulla responsabilità dei produttori di garantire fonti di entropia robuste.
Cosa succede ora
Coldcard non ha ancora rilasciato una dichiarazione pubblica o una patch. Gli utenti colpiti sono invitati a spostare i fondi in nuovi portafogli con seed generati in modo sicuro. I ricercatori di sicurezza probabilmente pubblicheranno un'analisi dettagliata dell'exploit nei prossimi giorni. Le forze dell'ordine potrebbero anche essere coinvolte data la portata del furto.




