Bezpečnostná situácia v ekosystéme digitálnych aktív zaznamenala ďalší vážny obrat, keď spoločność CertiK a popredné blockchainové analytické platformy potvrdili presun časti ukradnutých prostriedkov z nedávneho masívneho hacku hardvérových peňaženiek Coldcard do sofistikovaných anonymizačných mixérov. Útočníci a subjekty napojené na tento incident začali stopy po krádeži desiatok miliónov dolárov zahladzovať prostredníctvom protokolov ako Wasabi a Tornado Cash. Tento vývoj výrazne komplikuje prácu vyšetrovateľov, stupňuje tlak na regulátorov a otvára novú kapitolu v nekonečnom súboji medzi ochranou súkromia a presadzovaním práva v kryptomenovom priestore.
Priebeh presunov, on-chain analýza a zapojené subjekty
Podľa podrobných on-chain údajov zverejnených bezpečnostnými analytikmi v priebehu prvých augustových dní sa najnovšie podozrivé transakcie týkali približne 64 Bitcoinov (BTC) v hodnote 4,17 milióna USD a 200 Etherov (ETH) v hodnote zhruba 380 000 USD. Tieto aktíva boli systematicky odoslané na anonymizačné protokoly – bitcoinová transakcia smerovala do známeho mixéra Wasabi, zatiaľ čo ethereum časť putovala do protokolu Tornado Cash, ktorý čelí dlhodobému tlaku zo strany globálnych regulačných orgánov.
Bezpečnostní experti z platformy CertiK upozorňujú, že za týmito konkrétnymi presunmi nemusia stáť nutne len pôvodní hackeri, ale často ide o takzvaných „kopírovačov“ alebo menších sprostredkovateľov, ktorí sa snažia speňažiť menšie časti pôvodného gigantického balíka ukradnutých prostriedkov predtým, ako ich burzy a analytické nástroje definitívne označia a zablokujú. Pôvodný incident, ktorý hlboko otriasol komunitou okolo spoločnosti Coinkite (renomovaného výrobcu peňaženiek Coldcard), odhalil dovtedy netušenú a hlbokú zraniteľnosť firmvéru. Celkové odhadované straty sa pohybujú v rozmedzí od 114 miliónov až po závratných 130 miliónov USD, čím sa tento útok zaradil k vôbec najväčším svojho druhu v histórii hardvérového úložiska bitcoinov.
Anatómia zraniteľnosti: Ako k útoku došlo?
Incident sa rýchlo zaradil medzi najväčšie bezpečnostné zlyhania hardvérových peňaženiek, ktoré sú pritom považované za zlatý štandard bezpečnosti pre dlhodobé držanie kryptomien (tzv. cold storage). Zraniteľnosť, ktorá sa v systéme nachádzala a siahala až do starších verzií firmvéru datovaných do roku 2021, spôsobovala kriticky slabú náhodnosť (entropiu) pri generovaní kryptografických kľúčov. V praxi to znamenalo, že seed phrases – teda obnovovacie frázy – neboli generované s dostatočnou mierou nepredvídateľnosti, čo útočníkom umožnilo rekonštruovať súkromné kľúče obetí.
Spoločnosť Coinkite síce okamžite po zistení problému vydala núdzové aktualizácie firmvéru a odporúčala používateľom okamžitý presun aktív, no bezpečnostní experti varujú pred zásadným faktom: už predtým kompromitované semienka nie je možné dodatočne opraviť žiadnou softvérovou záplatou. Každá peňaženka vytvorená na základe slabého firmvéru musela byť kompletne vymazaná a prostriedky presunuté na úplne nové, bezpečne vygenerované adresy. V reakcii na hroziace právne spory, hromadné žaloby a vyšetrovania musela spoločnosť Coldcard dokonca dočasne pozastaviť automatické mazanie záznamov o zákazníkoch, aby uchovala dôležité digitálne dôkazy pre príslušné právne procesy a orgány činné v trestnom konaní.
Reakcia trhu, centralizovaných búrz a zosilnený dohľad
Zatiaľ čo sa páchatelia snažia svoje digitálne stopy maskovať prostredníctvom decentralizovaných a polo-decentralizovaných mixérov, reakcia zvyšku ekosystému na seba nenechala čakať. Veľké kryptomenové burzy a analytické firmy ako Chainalysis či Elliptic okamžite implementovali prísnejšie monitorovacie nástroje na sledovanie adries spojených s týmto exploitom. Akékoľvek mince, ktoré opustia mixéry Wasabi alebo Tornado Cash a pokúsia sa preniknúť na centralizovanú platformu za účelom konverzie na fiat mene, sú automaticky zmrazené.
Používanie anonymizačných služieb na pranie špinavých peňazí z takto rozsiahlych útokov opätovne vyvoláva intenzívne diskusie v radoch zákonodarcov o nevyhnutnosti prísnejšieho dohľadu nad dodržiavaním predpisov AML (Anti-Money Laundering) a KYC (Know Your Customer). Celá aféra tak slúži nielen ako bolestivá pripomienka dôležitosti neustáleho auditu kódu, ale aj ako katalyzátor budúcich regulácií zameraných na nástroje na ochranu súkromia v blockchaine.
Časté otázky
Aké veľké boli celkové straty pri útoku na Coldcard?
Podľa analytických správ spoločností Galaxy Research a Cointelegraph dosiahli počiatočné priame straty približne 114 miliónov USD (čo predstavuje približne 1 816 BTC), pričom celkové dopady vrátane následných vĺn dodatočných výberov a sweepovania sa odhadujú na vyše 130 miliónov USD.
Kam presne smerovali ukradnuté prostriedky?
Časť aktív bola nedávno zachytená pri on-chain presunoch do bitcoinového mixéra Wasabi a protokolu Tornado Cash, ktoré slúžia na pretrhnutie verejnej vystopovateľnosti transakcií a sťaženú identifikáciu koncového prijímateľa.
Dá sa softvérovou aktualizáciou opraviť už vytvorená kompromitovaná peňaženka?
Nie. Ak bola peňaženka inicializovaná so slabým firmvérom, ktorý generoval predvídateľné kľúče, samotná aktualizácia firmvéru existujúci seed nechráni. Používatelia museli vytvoriť úplne novú peňaženku s novou obnovovacou frázou.