Сумма ущерба от взлома аппаратного кошелька Coldcard в ходе четырёх отдельных волн взломов выросла до 116 миллионов долларов (возможно, даже больше), и, по словам представителей Coinkite, последние три дня стали одними из самых тяжёлых в истории компании.
Сумма ущерба от взлома Coldcard только что достигла 116 миллионов долларов. Четвертая волна по-прежнему набирает обороты

Основные выводы
- В результате взлома Coldcard с более чем 5 200 адресов было похищено 1 816 BTC на сумму около 116 миллионов долларов.
- По данным Galaxy Research, 3 августа интенсивность списаний в ходе 4-й волны превысила базовый уровень, зафиксированный до инцидента, в 45 раз.
- Coinkite настоятельно рекомендует пользователям Coldcard немедленно перевести средства в связи с обнаруженной в 2021 году уязвимостью генератора случайных чисел (RNG) в прошивке.
Четыре волны за четыре дня
Сумма кражи, которая по первоначальным оценкам составляла 30 миллионов долларов, за менее чем неделю увеличилась более чем в три раза. Bitcoin.com News первым сообщил об этой уязвимости сразу после её появления; сумма кражи росла с каждой новой волной транзакций, которые злоумышленники осуществляли из кошельков, сгенерированных Coldcard: от первоначального всплеска, в ходе которого за первые десять минут было выведено 30 миллионов долларов, до примерно 75 миллионов долларов после второй волны, и до почти 89 миллионов долларов, когда кража распространилась на 4 500 адресов.
В настоящее время сумма составляет примерно 116 миллионов долларов в виде 1 816 BTC, выведенных с более чем 5 200 отдельных адресов. Компания Galaxy Research, отслеживавшая атаку в режиме реального времени, подтвердила четвертую волну 3 августа, в ходе которой, после корректировки ранее опубликованных данных, было переведено примерно 449 BTC.
Глава компании Алекс Торн охарактеризовал последнюю активность как вероятную «четвёртую организованную волну» краж, указав на интенсивность обчищения в 13,8 переводов на блок по сравнению с контрольным показателем до инцидента, составлявшим всего 0,3 перевода на блок, что примерно в 45 раз превышает нормальный базовый уровень активности.
Анализ Торна указывает на то, что данная картина свидетельствует о параллельной деятельности нескольких групп, действующих в уязвимом пространстве ключей, а не о действиях одного злоумышленника, методично расширяющего свою операцию. Эта деталь важна, поскольку подразумевает, что кражи могут продолжаться всплесками по мере того, как различные участники независимо друг от друга обнаруживают, какие адреса остаются уязвимыми.
Почему уязвимость, связанная с генерацией случайных чисел, имеет значение
Коренная причина уходит корнями дальше, чем в эту неделю, поскольку обновление прошивки 2021 года для определенных устройств Coldcard переключило процесс генерации седа кошелька с надежного аппаратного источника случайных чисел на программный алгоритм, который оказался предсказуемым; это означает, что любой сед кошелька, созданный на затронутой прошивке, теоретически можно было угадать, а не подбирать методом перебора.
В ходе первоначальной суматохи ЗакXBT отказался помогать в отслеживании похищенных средств, в результате чего жертвы и независимые исследователи оказались в гонке со злоумышленниками, которые уже точно знали, какие адреса уязвимы.
Именно благодаря этому преимуществу в скорости первыми пострадали кошельки с наибольшими остатками. Злоумышленники нацелились на кошельки с наибольшими остатками в течение нескольких минут после того, как уязвимость стала активной, и примерно за 25 минут уже вывели сотни биткойнов из кошельков с однократной подписью, прежде чем большинство владельцев успели заподозрить, что их средства находятся под угрозой.
Все скомпрометированные адреса восходят к семенам кошельков, сгенерированным после выпуска уязвимой прошивки в марте 2021 года, что означает, что уязвимость существовала более пяти лет, оставаясь незамеченной, пока кто-то не обнаружил её и не начал использовать в этом месяце.
Реакция Coinkite и дальнейшие шаги
Coinkite, канадский производитель Coldcard, напрямую признал масштаб ущерба. В заявлении, посвящённом продолжающимся кражам, компания отметила «последние три дня стали одними из самых тяжелых в истории нашей компании, а для многих из тех, кто читает это, они оказались гораздо хуже», и настоятельно рекомендовала всем, кто генерировал сед кошелька на устройстве Coldcard, как можно скорее перевести свои средства в новый, безопасно сгенерированный кошелек.
У жертв, которые все еще проходят этот процесс, есть небольшой промежуток времени, чтобы попытаться провести транзакции Replace-By-Fee по неподтвержденным переводам, хотя эта опция поможет только в том случае, если операция по сбору средств злоумышленника еще не была подтверждена в цепочке блоков.
Наконец, такие представители отрасли, как Энтони Помплиано, опровергли версию о том, что взлом был направлен на сам биткойн, утверждая, что уязвимость заключалась исключительно в прошивке Coldcard, а не в протоколе BTC.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.










