Компанія Chainalysis з’ясувала, що зловмисник, який атакував Coldcard, викрав приблизно 30 мільйонів доларів протягом 10 хвилин, зосередившись на найбільших гаманцях. Операція з викрадення коштів на суму понад 38 мільйонів доларів охопила 500 гаманців і викрила тривалі ризики для седів, створених на вразливому прошиванні.
Зловмисник, що використовував Coldcard, викрав 30 млн доларів за 10 хвилин, атакувавши великі гаманці

Основні висновки
- Зловмисник викрав приблизно 30 мільйонів доларів протягом перших 10 хвилин.
- Слідчі виявили 500 гаманців жертв, з яких були викрадені кошти протягом 25 хвилин.
- Уразливі седи потрібно замінити, навіть після встановлення виправлення.
Зловмисник зосередився на гаманцях Coldcard із найбільшими залишками
31 липня компанія Chainalysis, що спеціалізується на аналітиці блокчейнів, повідомила, що зловмисник на ранньому етапі зосередився на апаратних гаманцях Coldcard із великими залишками, що дозволило йому швидко збільшити загальну суму викрадених коштів. Компанія встановила, що три з 10 найбільших гаманців, які постраждали від атаки, містили щонайменше 10 BTC, вартість яких на момент аналізу становила приблизно 636 000 доларів.
Одна з жертв втратила близько 1,8 млн доларів, тоді як загальна сума викрадених коштів за перші 10 хвилин операції наблизилася до 30 млн доларів. Послідовність дій свідчить про те, що зловмисник вивчив доступні гаманці перед тим, як розпочати систематичний обхід.
Chainalysis повідомила:
«Ця закономірність свідчить про те, що зловмисник вивчив популяцію гаманців жертв перед тим, як приступити до дій».

Протягом приблизно 25 хвилин зловмисник вивів кошти з 500 різних гаманців, що призвело до різкого зростання суми викрадених коштів, після чого він перейшов до гаманців із меншими залишками. Chainalysis використала свою платформу для розслідувань Reactor, щоб проаналізувати рух коштів, адреси жертв та концентрацію найбільших втрат.
Така послідовність дій вказує на цілеспрямовані зусилля з максимізації ранніх доходів, а не на випадкову обробку гаманців або дотримання їхнього початкового порядку створення. Надання пріоритету гаманцям із більшими залишками також зменшило ризик того, що попередження, обмеження на обмін або захисні перекази обмежать найвигідніші можливості зловмисника.
Відстеження платного облікового запису блокчейн-сервісу під час обчищення
Розслідування компанії Block щодо виведення коштів з гаманців Coldcard розпочалося після того, як інженерні та безпекові команди компанії, що займаються біткойнами, отримали повідомлення про те, що з гаманців поза межами платформи Bitkey компанії виводяться кошти. Керівник інженерного відділу Bitkey Клей Гарретт описав незвичайну схему запитів, яка допомогла слідчим виявити ймовірний робочий процес.
Слідчі встановили, що зловмисник використовував платний обліковий запис у відомого постачальника блокчейн-послуг для запиту адрес-джерел та здійснення пов’язаної діяльності. За повідомленнями, внутрішні записи постачальника збігалися з підозрюваною кількістю, часом та послідовністю запитів, що, за словами Гарретта, свідчило про надзвичайну конкретність.
Гарретт заявив:
«Постачальник надавав свої стандартні послуги у відповідь на запити, які не розкривали їхньої ширшої мети».
Block не виявив доказів того, що неназваний постачальник свідомо брав участь у ймовірній крадіжці або навмисно допомагав оператору її здійснити. Компанія безпосередньо зв’язалася з постачальником і почала ділитися відповідною інформацією з відповідними органами, водночас обмежуючи розкриття даних, які могли б завадити розслідуванню.
Повідомлення Coinkite про вразливість прошивки Coldcard
Поки слідчі відстежували викрадені кошти, Coinkite ще раз уточнила, які пристрої були уражені цією вразливістю. Повідомлення компанії про безпеку Coldcard Mk3 стосувалося пристроїв, що генерували насіння на версіях прошивки від 4.0.1 до 5.0.3. Попередні висновки вказували на те, що моделі Mk4, Q та Mk5 не були уражені, тоді як звіти пов’язували приблизно 594 BTC, вартістю майже 38 мільйонів доларів, із близько 500 неактивними гаманцями, з яких кошти були викрадені протягом приблизно 25 хвилин.
Багато з уражених адрес залишалися неактивними протягом років і зазвичай містили залишки від 0,15 до 0,26 BTC. Coinkite рекомендувала створити новий насіннєвий ключ на пристрої, що не зазнав впливу уразливості, надіслати невелику тестову транзакцію, підтвердити адресу одержувача на екрані апаратного гаманця та зберегти попередню резервну копію до успішного завершення міграції.
Вразливі насіння залишаються незахищеними навіть після оновлення прошивки
Власники Coldcard, які генерували насіння з використанням вразливого прошивання, стикаються з ризиками, які неможливо усунути лише встановленням останнього виправлення. Chainalysis порадила постраждалим користувачам створити повністю нове насіння на оновленому апаратному забезпеченні перед переказом своїх біткойнів із уражених гаманців.
Компанія також рекомендувала використовувати надійний пароль за стандартом BIP-39 для додаткового захисту. Chainalysis продовжує моніторинг гаманця зловмисника, консолідованої адреси та повідомлень про потенційно триваючі атаки на адреси, які, як підозрюється, походять від вразливих приватних ключів. Компанія Block заявила, що оприлюднить додаткові висновки, щойно це перестане становити ризик втручання у розслідування.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

















