Хакер Coldcard перевёл 97,09 BTC на $7,7 млн из третьей волны краж
Сводка рынка от ИИ
Злоумышленник, связанный с Coldcard, переместил 97,09 BTC (~$7,7 млн), проводя средства через CoinJoin после более ранних выходов из THORChain в ETH, что подчёркивает сохраняющийся риск отмывания средств и возобновлённое внимание к динамике "taint" в модели UTXO. Эксплойт прослеживается до изменения RNG прошивки, которое снизило энтропию сидов; устранение проблемы требует от затронутых пользователей миграции на новые сиды. Продолжающееся перемещение украденных монет может давить на краткосрочную микроструктуру рынка из-за повышенных рисков комплаенса и контрагентского риска.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.67%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Злоумышленник, связанный со взломом кошельков Coldcard, вывел 97,09 BTC из так называемой третьей волны хищений. По ценам на понедельник это около $7,7 млн и примерно 45% добычи этой волны. По оценке Galaxy Research, в рамках всей атаки 82% украденных биткоинов остаются без движения.
Первый выход средств зафиксирован 2 сентября: около 20,5 BTC из крупнейшего хранилища прошли через THORChain и на выходе оказались в Ethereum. Биткоины, перемещённые в ночь на воскресенье, были пропущены через раунды CoinJoin — механизм, который объединяет транзакции нескольких участников, чтобы разорвать связь между входами и выходами. В Ethereum дошло лишь 20,56 BTC, ещё 57,24 BTC остаются неизрасходованными как сдача CoinJoin на одном адресе. По данным Galaxy, дальнейшее отслеживание обрывается ещё примерно на 19 BTC.
Galaxy отмечает, что атакующий создал 293 адреса с мультиподписью two-of-two и последовательно обрабатывает их, начиная с крупнейших сумм. Сейчас 11 адресов уже пусты. Следующие 10 адресов содержат 30,81 BTC. На 233 самых небольших адресах размещено 33,77 BTC.
Кражи связаны с ошибкой прошивки, которую Coinkite внедрила в марте 2021 года: генерация seed-фразы была перенесена с аппаратного чипа аппаратного генератора случайных чисел на программную замену. Это снизило стойкость ключей со 128 бит энтропии до значений вплоть до 40 бит, что позволяло атакующим восстанавливать приватные ключи офлайн и опустошать адреса с одиночной подписью без доступа к устройству. Массовые списания начались 30 июля.
Coinkite переработала прошивку: актуальные версии — Mk4/Mk5 5.6.2 и Q 1.5.2Q. Новый процесс требует, чтобы владелец добавлял энтропию вручную — через нажатия клавиш, броски игральных костей или подбрасывание монеты. Обновление не способно исправить seed, созданный на дефектной версии: пользователям кошельков, созданных на затронутой прошивке, необходимо сгенерировать новый seed и перевести на него средства.
Гендиректор Coinkite Родольфо Новак принёс извинения в открытом письме 31 июля, заявив, что компании придётся заново заслужить доверие пользователей. Полный технический отчёт о причинах инцидента ещё готовится.
Отдельно Galaxy сообщила о ранее неизвестном хранилище, пополненном с 58 адресов. Причину появления этого хранилища аналитики оставили открытой, но считают его ещё одной жертвой Coldcard. Если оценка подтвердится, опубликованный Galaxy объём украденного в рамках эксплойта вырастет примерно до 1 806 BTC (около $143,9 млн). В августе Galaxy также указывала на неподтверждённую четвёртую волну на 638,5 BTC, которая увеличила бы общий итог до более чем 2 400 BTC. С 6 августа Galaxy не фиксировала новых зачисток со стороны атакующего.