Jeden útok, tri rôzne čísla
Útok na peňaženky Coldcard od kanadskej firmy Coinkite sa stal skúškou pre celé odvetvie blockchainovej analytiky. Zatiaľ totiž neexistuje jedno definitívne číslo, ktoré by povedalo, koľko bitcoinu útočníci naozaj ukradli.
Platforma CryptoQuant má aktuálne potvrdených 1 432 BTC. Spoločnosť Galaxy Research hovorí o minime 1 730 BTC s vysokou mierou istoty, pričom jej skorší odhad siahal až k 1 816 BTC. A analytická firma TRM Labs dospela k podobnému rozpätiu, keď odhaduje, že útočníci vysali približne 1 816 BTC z viac ako 5 200 adries v štyroch vlnách.
Rozdiely nie sú chybou analytikov, ale povahou samotného útoku. Pri hacku burzy existuje zoznam poškodených účtov a firma vie presne povedať, čo jej chýba. Tu však išlo o peniaze jednotlivcov v takzvanej vlastnej úschove, takže nikto nemá kompletný zoznam obetí. Vyšetrovatelia preto nestavajú fakty, ale odhady.
Galaxy ide za hranicu hlásení obetí
Alex Thorn z Galaxy pre Cointelegraph vysvetlil, ako jeho tím pracuje. Hlásenia poškodených slúžia ako záchytný bod, z ktorého sa dá odvodiť vzorec správania útočníkov na blockchaine.
„Priamo sme potvrdili viac ako 450 BTC z hlásení obetí, ale tieto hlásenia nám pomohli identifikovať ďalších, zatiaľ neznámych poškodených, dokopy vo viac než 730 BTC,“ povedal Thorn. Dodal, že firma zámerne nezverejňuje ďalšie sumy, pri ktorých má podozrenie, lenže chýba jej dostatočné potvrdenie.
Podobný prístup má aj TRM Labs. Jeho šéf globálnej politiky Ari Redbord upozorňuje, že sa čísla ešte budú hýbať. „Vyšetrovatelia by mali očakávať, že odhad bude ďalej rásť, kým sa ustáli,“ uviedol.
CryptoQuant je opatrnejší
Šéf výskumu v CryptoQuant Julio Moreno volí prísnejšiu metodiku. Firma vychádza z verejných hlásení obetí vrátane adries peňaženiek a identifikátorov transakcií, ktoré následne porovnáva so známymi vzorcami útoku.
Práve preto má CryptoQuant nižšie číslo. Moreno ho označuje za spodnú hranicu, ktorá môže stúpnuť, ak sa prihlásia ďalší poškodení. Podľa neho je riskantné určovať obete len na základe pohybov na blockchaine, keďže to môže vyrobiť falošné zhody a odhad umelo nafúknuť.
„Keďže ukradnutý bitcoin patril jednotlivcom a nie centralizovanému subjektu, napríklad burze, vieme potvrdiť len to, čo každá obeť verejne zverejní,“ povedal Moreno. Jeho záver je jednoznačný: „Zistiť celkový počet ukradnutých BTC je ťažké a vždy to bude len odhad.“
Zaujímavé je, že spoločnosť Chainalysis vlastné sčítanie strát nerobila a známy blockchainový vyšetrovateľ ZachXBT verejne oznámil, že incident sledovať neplánuje.
Odkiaľ sa vzala diera
Za všetkým stojí chyba vo firmvéri z marca 2021. Generovanie takzvanej seed frázy, teda tajnej postupnosti slov, ktorá odomyká peňaženku, sa omylom presmerovalo na softvérový generátor náhodných čísel namiesto hardvérového. Sila kľúča tak podľa TRM Labs klesla zo 128 bitov na 40 bitov, čo z nej urobilo niečo, čo sa dá prelomiť hrubou silou úplne bez fyzického prístupu k zariadeniu.
Kauza Coldcard: Bitcoin nezlyhal, self-custody ale dostala ranu
Prvá vlna prišla 30. júla a podľa Galaxy vyprázdnila vyše tisíc adries za 41 minút. Analytici neskôr napočítali minimálne 15 rôznych útočníkov, ktorí zraniteľnosť zneužili. Časť ukradnutých peňazí už mieri do miešačiek, keď spoločnosť CertiK zaznamenala presun 64 BTC do protokolu Wasabi a 200 ETH do Tornado Cash. Väčšina prostriedkov však stále leží na adresách útočníkov a zostáva sledovateľná.
Čo si z toho odniesť
Hardvérová peňaženka stále patrí k najbezpečnejším spôsobom, ako držať kryptomeny. Tento prípad ale ukazuje, že bezpečnosť nekončí pri odpojení od internetu. Ak zlyhá spôsob, akým zariadenie vygeneruje kľúč, útočník nepotrebuje ani vašu peňaženku, ani vaše heslo.
Tak či onak, celkové škody sa pravdepodobne nikdy nedozvieme presne. A to je pri decentralizovaných peniazoch cena, ktorú platíme za to, že nad nimi nikto nedrží centrálny zoznam.
Top burzy










