Взлом Coldcard: 87% из похищенных BTC на сумму свыше $114 млн остаются без движения
Сводка рынка от ИИ
Galaxy Research отследовала 1 789,28 BTC (~$114,7 млн на момент кражи), связанных со сбоем энтропии/случайности прошивки Coldcard, при этом 87,3% по-прежнему не перемещены и находятся на адресах, контролируемых злоумышленником. Крупные припаркованные балансы сохраняют высокую отслеживаемость в ончейне и повышают вероятность перехвата, если средства попадут на централизованные площадки, однако продолжающееся микширование в более поздних волнах подчёркивает сохраняющийся навес рисков безопасности кошельков и операционных рисков для держателей биткоина.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-1.03%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Большая часть биткоинов, связанных с недавним инцидентом вокруг кошельков Coldcard, по-прежнему лежит на адресах злоумышленников без расходования. Это дает блокчейн-аналитикам редкую возможность наблюдать за активами атакующих в режиме реального времени, пока продолжается оценка ущерба на десятки миллионов долларов.
Что удалось установить
По данным Galaxy Research, аналитик Алекс Торн связал 1,789.28 BTC, похищенных с 8,865 адресов, с эксплуатацией уязвимости Coldcard. На момент кражи это соответствовало примерно $114.7 млн (порядка $138.8 млн по текущим ценам). Из общего объема 1,561 BTC (87.3%) остаются на сборочных/холдинговых адресах, контролируемых атакующими, и не были потрачены.
Galaxy также отмечает: если включить адреса со средним уровнем уверенности, оценка возрастает до ~1,824 BTC (≈$140 млн на момент краж).
Ключевые показатели анализа Galaxy
Затронутые адреса: 8,865. Медианный ущерб на адрес составил 0.00152 BTC, средний — 0.20184 BTC.
Дормантность (сколько монеты лежали без движения до кражи): медиана 3.2 года, среднее 3.6 года.
Заявления пострадавших: 221 отчет, охватывающий 790.72 BTC (44.2% от отслеживаемого объема). Медианный заявленный ущерб — 1.04272 BTC, средний — 3.57792 BTC; медианная дормантность — 3.25 года.
Движение средств и попытки запутать след
Средства, похищенные в более поздних волнах, уже начали перемещаться. По оценке Galaxy, злоумышленники используют CoinJoin-транзакции, peel chains и другие техники микширования, усложняющие атрибуцию и трассировку. При этом монеты из первых трех выявленных волн пока не перемещались и не проходили микширование, что оставляет следователям "чистую" ончейн-картину для мониторинга любых исходящих операций.
Причина уязвимости
TRM Labs связывает кражи с проблемой энтропии, вызванной ошибкой в конфигурации сборки прошивки. По данным компании, дефект, внесенный в марте 2021 года, приводил к тому, что затронутые устройства Coldcard в отдельных сценариях использовали более слабый программный генератор случайных чисел вместо опоры исключительно на аппаратную энтропию. Снижение энтропии могло сделать приватные ключи восстанавливаемыми методом перебора без физического доступа к устройству.
Критически важно: установка исправленной прошивки не "лечит" уже скомпрометированный seed. Пользователям необходимо сгенерировать новый seed на надежном оборудовании и перевести средства на новые адреса.
Текущие действия и последствия
Galaxy Research передает подтвержденные адреса злоумышленников биржам, комплаенс-провайдерам и правоохранительным органам — с целью идентификации и потенциальной заморозки средств в случае вывода на централизованные сервисы. Пока основные крупные остатки остаются на месте и не перемешаны, у расследователей сохраняется заметное преимущество в трассировке. Активность микширования по более поздним волнам усложняет дальнейший анализ.
Широкий контекст безопасности кошельков
Инцидент с Coldcard вновь подчеркивает риски, связанные со слабой случайностью при генерации seed-фраз. Этим летом также обсуждались:
Находка Coinspect "Ill Bloom" (недостаточная случайность в некоторых программных кошельках) — из уязвимых кошельков было перемещено около $5 млн.
Демонстрация Ledger Donjon лазерной атаки на карту Tangem, требующей физического доступа и дорогостоящего лабораторного оборудования.
Публичная критика со стороны ончейн-исследователя ZachXBT относительно пригодности аппаратных кошельков для очень крупных критичных транзакций (личная оценка, не связанная с новыми доказательствами компрометации).
В отличие от атак, требующих физического владения устройством, проблема Coldcard связана с энтропией при генерации seed — то есть с потенциально удаленно эксплуатируемыми "слабыми" ключами.
Рекомендации пользователям
Если seed был создан на затронутом устройстве Coldcard, необходимо сгенерировать новый seed на надежном оборудовании и "свипнуть" средства на адреса, производные от нового seed. Одних обновлений прошивки недостаточно. Также рекомендуется поддерживать прошивку в актуальном состоянии, по возможности полагаться на аппаратный RNG и распределять крупные объемы хранения между несколькими защищенными решениями.
Следователи продолжают мониторинг 1,561 BTC, которые остаются без движения, параллельно выявляя дополнительные адреса и волны атаки. Неподвижность основной массы средств может оказаться решающей, если злоумышленники в итоге попытаются взаимодействовать с централизованными сервисами.