Coldcard útok nabírá na obrátkách: Hacker přesunul 45 % ukradených bitcoinů

0
(0)
Mgr. Radek Petráš
Mgr. Radek Petráš
Kryptoměnám se věnuji od konce roku 2017. V letech 2018 až 2022 jsem působil jako redaktor Kryptomagazinu a ke psaní jsem se vrátil na konci roku 2025. Zajímám se především o Bitcoin, altcoiny a dění na kryptoměnových trzích, ale sleduji také akcie, dluhopisy, zlato a stříbro. V Kryptomagazinu se věnuji novinkám ze světa kryptoměn a svými články přispívám také do časopisů KryptoHodler a KryptoGuru.

Hackeři, kteří letos zneužili zranitelnost hardwarových peněženek Coldcard, začínají výrazněji přesouvat ukradené bitcoiny. Útočník třetí vlny už podle Galaxy Research přesunul přibližně 45 % své kořisti. Část mincí prošla přes THORChain, další bitcoin skončil v transakcích CoinJoin.

Tyto techniky komplikují sledování pohybu prostředků na blockchainu. Útočník navíc postupuje systematicky a vybírá největší peněženky jako první. Celkově přitom stále zůstává většina ukradených bitcoinů na původních adresách.

Hacker začal přesouvat bitcoin, který ukradl z Coldcard peněženek

Situace kolem letošního útoku na hardwarové peněženky Coldcard se znovu vyostřuje. Útočník z třetí vlny přesunul přibližně 97,09 BTC, což při současných cenách představuje zhruba 7,8 milionu dolarů. Podle Galaxy jde přibližně o 45 % všech bitcoinů ukradených v této třetí vlně.

Pohyb mincí přitom nevypadá jako náhodné převody. Útočník začal s největšími trezory a postupuje směrem k menším. Galaxy už identifikovala přesun prostředků z 11 největších vaultů, které byly součástí třetí vlny útoku.

Bitcoin proudí přes THORChain i CoinJoin

První významný přesun proběhl 2. září, kdy útočník poslal bitcoin přes decentralizovaný cross-chain protokol THORChain a následně jej převedl do Etherea. Tato cesta umožňuje změnit blockchain, na kterém se prostředky nacházejí, a tím zkomplikovat jejich další sledování.

V dalších dnech změnil útočník taktiku. Část bitcoinů začal posílat do CoinJoin transakcí. CoinJoin spojuje transakce více uživatelů do společného převodu, takže je obtížnější určit, které vstupy odpovídají konkrétním výstupům.

Nejde tedy pouze o obyčejný převod BTC z jedné adresy na druhou. Útočník se zjevně snaží vytvořit co nejsložitější transakční stopu, která ztíží práci analytikům blockchainu.

Investujte do bitcoinových ETF na platformě XTB

293 multisig trezorů pro ukradené mince

Galaxy zároveň odhalila zajímavou strukturu celého útoku. Hacker vytvořil 293 samostatných 2-of-2 multisig trezorů, do kterých ukládal bitcoiny jednotlivých obětí.

Multisig znamená, že k provedení transakce je potřeba více podpisů. V tomto případě systém pracoval se dvěma klíči, přičemž k utracení prostředků byly potřeba oba.

Podle Galaxy útočník tyto trezory nyní vyprazdňuje od největšího po nejmenší. Právě tento postup umožnil analytikům poměrně přesně sledovat, které části kořisti už opustily původní adresy.

Analytici objevili dalšího možného poškozeného

Sledování pohybů zároveň přineslo další důležitý objev. Galaxy identifikovala dosud neznámý trezor, který podle firmy pravděpodobně obsahuje prostředky další oběti Coldcard útoku.

Zatím ale není definitivně potvrzeno, jak ke ztrátě těchto bitcoinů došlo. Analytici proto tento případ stále označují jako neuzavřený.

Pokud se spojení potvrdí, může se celkový rozsah útoku ještě zvýšit. Galaxy už dříve uvedla, že do poloviny srpna identifikovala přibližně 1 779 BTC ukradených 190 obětem z více než 8 600 adres.

Většina ukradených bitcoinů stále čeká

Přes současné přesuny je důležité nepřehlédnout širší obrázek. Přibližně 82 % všech bitcoinů ukradených během Coldcard útoků stále zůstává na původních adresách ovládaných útočníky. Pouze zhruba 18 % se zatím přesunulo a část tohoto pohybu podle Galaxy pravděpodobně souvisí s praním prostředků.

To znamená, že největší část potenciálně problematických mincí stále leží na známých blockchainových adresách. Analytické společnosti, burzy i další bezpečnostní firmy proto mohou jejich pohyb sledovat a případně označit prostředky, pokud se dostanou na centralizované platformy.

Galaxy už seznamy útočníkových adres poskytla kryptoměnovým burzám, compliance firmám a orgánům činným v trestním řízení.

Coldcard útok patří mezi největší letošní exploity

Coldcard incident se zároveň řadí mezi největší kryptoměnové útoky roku 2026. Podle údajů DefiLlama jde v současnosti o třetí největší exploit roku, za útokem na Kelp DAO v hodnotě přibližně 293 milionů dolarů a exploitem protokolu Drift kolem 280 milionů dolarů.

Coldcard incident je přitom specifický. Nešlo o klasický útok, při kterém by hacker na dálku převzal kontrolu nad samotným hardwarem. Problém vznikl kvůli zranitelnosti v generování seedů, která oslabila jejich náhodnost a umožnila útočníkům některé klíče zpětně odvodit.

Coldcard už vydal opravené verze firmwaru. Důležitý je ale jeden detail. Aktualizace firmwaru sama o sobě neopraví seed, který vznikl na zranitelné verzi. U takové peněženky je nutné vytvořit nový seed a prostředky na něj převést.

Útočník postupuje systematicky

Na současném vývoji je podle mě nejzajímavější právě způsob, jakým hacker s ukradenými mincemi nakládá. Nejde o chaotické přesouvání prostředků. Útočník postupně vyprazdňuje největší trezory a současně využívá několik různých technik ke ztížení blockchainové analýzy.

Přesun přes THORChain a následné využití CoinJoin ukazují, že pachatel počítá s tím, že jeho transakce budou detailně sledovat analytické firmy. Každý další krok proto komplikuje rekonstrukci původu prostředků.

Zároveň však platí, že bitcoinový blockchain zůstává veřejný. Přesun ukradených BTC neznamená, že se jejich stopa automaticky ztratí. Analytici mohou sledovat nové adresy, časování transakcí i vazby mezi jednotlivými převody.

Závěrem: Ukradené bitcoiny se dávají do pohybu

Na současném vývoji mě nejvíce zaujalo, že se útočník po týdnech relativního klidu začal systematicky zbavovat části kořisti. 45 % bitcoinů z třetí vlny už změnilo původní adresy, přičemž pachatel kombinuje THORChain a CoinJoin. To naznačuje, že nejde o běžné přesouvání prostředků mezi vlastními peněženkami.

Zároveň bych ale nepřeceňoval samotné využití těchto nástrojů. Blockchainová analytika se za poslední roky výrazně posunula a transakční historie zůstává veřejná. Skutečně zajímavé bude sledovat, zda se některé z těchto bitcoinů nakonec objeví na centralizovaných burzách, kde by jejich původ mohl vyvolat okamžitou pozornost.

Celý případ navíc ukazuje, že problém Coldcard zdaleka neskončil vydáním opraveného firmwaru. Staré zranitelné seedy už nikdo zpětně neopraví a ukradené mince mohou být v pohybu ještě dlouhou dobu. Právě proto bude důležité sledovat nejen nové oběti, ale také to, kam se nakonec podaří útočníkům přesunout stovky bitcoinů, které stále drží.

Myslíte si, že se útočníkovi podaří ukradené bitcoiny nakonec vyprat, nebo analytici jejich stopu dokážou dál sledovat? Dejte nám vědět v komentářích. 👇

Mějte trh pod kontrolou

Sledujte bitcoin, kryptoměny, on-chain data i makroekonomiku na jednom místě

Klikni na hvězdičky pro hodnocení!

Průměrné hodnocení 0 / 5. Počet hlasujících 0

Buď první kdo článek ohodnotí

Přihlásit k odběru
Upozornit na
guest
0 Komentáře
nejstarší
Nejnovější S nejvíce hlasy