Hoe de aanval werkte
De aanvaller hoefde nooit toegang te krijgen tot de hardware wallets zelf. In plaats daarvan ontdekte Galaxy Research dat de seed-zinnen die werden gebruikt om de wallets te genereren, waren gemaakt met onvoldoende willekeurigheid. Deze zwakte stelde de aanvaller in staat om de privésleutels volledig offline te reconstrueren en vervolgens te gebruiken om de bitcoin uit de wallets te verplaatsen.
Cold wallets zijn ontworpen om privésleutels offline te houden, maar als het seed-generatieproces voorspelbaar is, kunnen de sleutels worden gereconstrueerd zonder het apparaat ooit aan te raken. Dat is hier gebeurd. De aanvaller hoefde niet de hardware te hacken of een transactie te onderscheppen – hij hoefde alleen de seeds te raden.
Omvang van de diefstal
De analyse van Galaxy Research schat de totale buit op meer dan 1.000 BTC, afkomstig uit ongeveer 1.200 wallets. De exacte waarde fluctueert met de bitcoinprijs, maar tegen de huidige koersen gaat het om tientallen miljoenen dollars. Het rapport noemt de walletfabrikant of de specifieke slachtoffers niet, maar merkt op dat de aanval zich richtte op wallets die afhankelijk waren van zwakke seed-generatie.
De aanvaller stopte niet na de eerste golf van diefstallen. Galaxy Research zegt dat dezelfde actor na de eerste ronde bleef zoeken naar kwetsbare wallets. Dat suggereert dat de aanvaller geautomatiseerde tools gebruikte om te scannen op wallets met voorspelbare seeds en dezelfde zwakte bleef uitbuiten.
Wat het rapport betekent voor gebruikers van cold wallets
Cold wallets worden vaak op de markt gebracht als onhackbaar omdat de privésleutels nooit het internet raken. Maar deze zaak laat zien dat de beveiliging van een cold wallet afhangt van hoe de seed-zin wordt gegenereerd. Als de seed wordt gemaakt met een zwakke willekeurige nummergenerator of een voorspelbaar algoritme, kunnen de sleutels worden gecompromitteerd zonder fysieke toegang.
De bevindingen van Galaxy Research noemen geen specifiek product of bedrijf, dus het is onduidelijk welke wallets zijn getroffen. Het rapport dient wel als waarschuwing: niet alle cold wallets zijn gelijk, en gebruikers moeten controleren of hun apparaat een sterke, echt willekeurige seed-generatie gebruikt.
Er zijn geen arrestaties gemeld en de gestolen bitcoin is niet teruggevonden. Het voortdurende scannen van de aanvaller betekent dat er nog meer wallets in gevaar kunnen zijn. Galaxy Research heeft niet gezegd of het zijn bevindingen heeft




