Інцидент із безпекою Coldcard перейшов у нову фазу після того, як у публічній біткойн-транзакції злодієві, причетному до однієї з найбільших крадіжок біткойнів із самостійного зберігання за всю історію, були запропоновані послуги з відмивання коштів, а користувачі також повідомили про екстрені оновлення прошивки, через які деякі апаратні гаманці стали непридатними для використання.
Хакер Coldcard отримав у мережі блокчейну зухвалу пропозицію щодо відмивання біткойнів

Основні висновки
- Сума викрадених з Coinkite коштів сягнула 1 359,8820 BTC після нових хвиль атак, що тривали до 2 серпня.
- 1 серпня через OP_RETURN хакеру Coldcard було запропоновано відмити 10% викрадених коштів.
- Користувачі Coldcard очікують на вказівки від Coinkite, оскільки продовжують надходити повідомлення про виведення гаманців з ладу через оновлення прошивки.
Ці нові події відбулися лише через кілька днів після того, як Coinkite повідомила, що давно не виявлена вразливість прошивки дозволила зловмисникам відновити слабко згенеровані насіння гаманців та систематично викачувати кошти з вразливих гаманців з одноразовим підписом. За оцінками, загальна сума на даний момент зросла приблизно до 1 359,8820 BTC, згідно зі статистикою, зібраною панеллю моніторингу Coldcard Sweep Watch, причому більшість виявлених монет залишаються на кількох адресах, що перебувають під контролем зловмисника.
OP_RETURN перетворює блокчейн біткойна на публічну дошку оголошень
1 серпня на одну з адрес, що належать зловмиснику, надійшла незвичайна транзакція, що містила повідомлення OP_RETURN. OP_RETURN — це спеціальний вихідний елемент транзакції Bitcoin, який зберігає постійний текст у блокчейні, а не переказує кошти, що підлягають витрачанню.

У повідомленні відкрито рекламувалися послуги з «відмивання» біткойнів, надання допомоги у проходженні процедури «знай свого клієнта» (KYC) та обміну вкрадених монет на готівку в обмін на комісію у розмірі 10%, а також вказано контакт у Telegram. Це не було технічним повідомленням чи зверненням до жертви. Натомість це, схоже, було прямим зверненням до того, хто контролює вкрадені біткойни. Дехто припускає, що це могли бути правоохоронці або хтось, хто розставляє пастку.
В результаті атаки більша частина вкрадених біткойнів залишається на виду
Хоча в результаті крадіжки було викрадено понад 1 300 BTC, дослідники блокчейну зауважили, що значна частина біткойнів залишається практично недоторканою. Зловмисник об’єднав кошти на відносно невеликій кількості адрес після того, як під час кількох скоординованих хвиль, що розпочалися 30 липня, обчистив вразливі гаманці.
Ця відкритість стала одним із найбільш незвичайних аспектів справи. Прозорий реєстр біткойна дозволяє будь-кому відстежувати адреси з великими сумами, а це означає, що жертви, слідчі, дослідники та навіть спекулянти можуть спостерігати за тими самими транзакціями в режимі реального часу. Повідомлення OP_RETURN демонструють, що блокчейн також може функціонувати як постійна публічна система обміну повідомленнями під час серйозних інцидентів.
Декілька проєктів, які зазнали хакерських атак у минулому, використовують повідомлення OP_RETURN для обговорення винагород та вимог із хакерами.
Екстрене оновлення прошивки створює нові проблеми
Поки користувачі поспішали убезпечити свої залишки коштів, виникла ще одна проблема.
Coinkite випустила екстрені оновлення прошивки, покликані усунути слабкий алгоритм генерації випадкових чисел, який і став причиною початкової вразливості. Компанія чітко зазначила, що нова прошивка захищає лише гаманці, створені в майбутньому, і не виправляє насіння, вже згенеровані у вразливих версіях.

Незабаром після випуску користувачі почали повідомляти, що деякі пристрої зависали на екранах з помилками, не завантажувалися або взагалі перестали працювати після встановлення оновлення. Повідомлення стосувалися переважно пристроїв Mk4 та Q, хоча деякі користувачі Mk3 також описували подібні проблеми. Станом на 2 серпня Coinkite ще не підтвердила публічно наявність широко поширеного дефекту прошивки, але численні повідомлення користувачів викликали зростаюче занепокоєння у всій спільноті біткойна.
Експерти з безпеки закликають користувачів спочатку перевести кошти
Одне з найважливіших повідомлень, що поширюється серед досвідчених прихильників безпеки біткойна, полягає в тому, що власники потенційно вразливих гаманців повинні, по можливості, перенести кошти до оновлення прошивки.
Ця рекомендація відображає важливе обмеження екстреного виправлення. Оновлення програмного забезпечення не може посилити слабке насіння, яке було створене ще кілька років тому. Якщо оригінальний гаманець було згенеровано з недостатньою випадковістю, єдиним довгостроковим рішенням є переведення коштів у повністю новий гаманець, створений із високою ентропією.
Для багатьох користувачів перевірені резервні копії насіння стали вирішальним фактором між збою апаратного забезпечення та остаточною втратою коштів, оскільки пошкоджене пристрої часто можна замінити, а фраза відновлення дозволяє повернути доступ до коштів.
Довіра проходить найсерйозніший випробування
Поточний інцидент із Coldcard перетворився з простої помилки прошивки на більш масштабне випробування довіри до безпеки апаратних гаманців. Поєднання історичної помилки ентропії, публічної пропозиції щодо відмивання коштів, вбудованої безпосередньо в блокчейн біткойна, та повідомлень про те, що екстрені оновлення можуть вивести деякі пристрої з ладу, посилило дискусію щодо дизайну гаманців, генерації насіннєвих фраз та практик довгострокового самостійного зберігання.
Поки триває моніторинг відомих адрес зловмисників, користувачі зараз так само пильно стежать за двома подіями: чи будуть вкрадені біткойни зрештою переміщені та чи опублікує Coinkite додаткові рекомендації для клієнтів, які стикаються з несправностями прошивки.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

















