Взлом Coldcard: 87% из похищенных BTC на сумму свыше $114 млн остаются без движения

Сводка рынка от ИИ
Galaxy Research отследовала 1 789,28 BTC (~$114,7 млн на момент кражи), связанных со сбоем энтропии/случайности прошивки Coldcard, при этом 87,3% по-прежнему не перемещены и находятся на адресах, контролируемых злоумышленником. Крупные припаркованные балансы сохраняют высокую отслеживаемость в ончейне и повышают вероятность перехвата, если средства попадут на централизованные площадки, однако продолжающееся микширование в более поздних волнах подчёркивает сохраняющийся навес рисков безопасности кошельков и операционных рисков для держателей биткоина.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-1.03%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Большая часть биткоинов, связанных с недавним инцидентом вокруг кошельков Coldcard, по-прежнему лежит на адресах злоумышленников без расходования. Это дает блокчейн-аналитикам редкую возможность наблюдать за активами атакующих в режиме реального времени, пока продолжается оценка ущерба на десятки миллионов долларов. Что удалось установить По данным Galaxy Research, аналитик Алекс Торн связал 1,789.28 BTC, похищенных с 8,865 адресов, с эксплуатацией уязвимости Coldcard. На момент кражи это соответствовало примерно $114.7 млн (порядка $138.8 млн по текущим ценам). Из общего объема 1,561 BTC (87.3%) остаются на сборочных/холдинговых адресах, контролируемых атакующими, и не были потрачены. Galaxy также отмечает: если включить адреса со средним уровнем уверенности, оценка возрастает до ~1,824 BTC (≈$140 млн на момент краж). Ключевые показатели анализа Galaxy Затронутые адреса: 8,865. Медианный ущерб на адрес составил 0.00152 BTC, средний — 0.20184 BTC. Дормантность (сколько монеты лежали без движения до кражи): медиана 3.2 года, среднее 3.6 года. Заявления пострадавших: 221 отчет, охватывающий 790.72 BTC (44.2% от отслеживаемого объема). Медианный заявленный ущерб — 1.04272 BTC, средний — 3.57792 BTC; медианная дормантность — 3.25 года. Движение средств и попытки запутать след Средства, похищенные в более поздних волнах, уже начали перемещаться. По оценке Galaxy, злоумышленники используют CoinJoin-транзакции, peel chains и другие техники микширования, усложняющие атрибуцию и трассировку. При этом монеты из первых трех выявленных волн пока не перемещались и не проходили микширование, что оставляет следователям "чистую" ончейн-картину для мониторинга любых исходящих операций. Причина уязвимости TRM Labs связывает кражи с проблемой энтропии, вызванной ошибкой в конфигурации сборки прошивки. По данным компании, дефект, внесенный в марте 2021 года, приводил к тому, что затронутые устройства Coldcard в отдельных сценариях использовали более слабый программный генератор случайных чисел вместо опоры исключительно на аппаратную энтропию. Снижение энтропии могло сделать приватные ключи восстанавливаемыми методом перебора без физического доступа к устройству. Критически важно: установка исправленной прошивки не "лечит" уже скомпрометированный seed. Пользователям необходимо сгенерировать новый seed на надежном оборудовании и перевести средства на новые адреса. Текущие действия и последствия Galaxy Research передает подтвержденные адреса злоумышленников биржам, комплаенс-провайдерам и правоохранительным органам — с целью идентификации и потенциальной заморозки средств в случае вывода на централизованные сервисы. Пока основные крупные остатки остаются на месте и не перемешаны, у расследователей сохраняется заметное преимущество в трассировке. Активность микширования по более поздним волнам усложняет дальнейший анализ. Широкий контекст безопасности кошельков Инцидент с Coldcard вновь подчеркивает риски, связанные со слабой случайностью при генерации seed-фраз. Этим летом также обсуждались: Находка Coinspect "Ill Bloom" (недостаточная случайность в некоторых программных кошельках) — из уязвимых кошельков было перемещено около $5 млн. Демонстрация Ledger Donjon лазерной атаки на карту Tangem, требующей физического доступа и дорогостоящего лабораторного оборудования. Публичная критика со стороны ончейн-исследователя ZachXBT относительно пригодности аппаратных кошельков для очень крупных критичных транзакций (личная оценка, не связанная с новыми доказательствами компрометации). В отличие от атак, требующих физического владения устройством, проблема Coldcard связана с энтропией при генерации seed — то есть с потенциально удаленно эксплуатируемыми "слабыми" ключами. Рекомендации пользователям Если seed был создан на затронутом устройстве Coldcard, необходимо сгенерировать новый seed на надежном оборудовании и "свипнуть" средства на адреса, производные от нового seed. Одних обновлений прошивки недостаточно. Также рекомендуется поддерживать прошивку в актуальном состоянии, по возможности полагаться на аппаратный RNG и распределять крупные объемы хранения между несколькими защищенными решениями. Следователи продолжают мониторинг 1,561 BTC, которые остаются без движения, параллельно выявляя дополнительные адреса и волны атаки. Неподвижность основной массы средств может оказаться решающей, если злоумышленники в итоге попытаются взаимодействовать с централизованными сервисами.