Зловмисник Coldcard перемістив $7,7 млн у BTC з третьої хвилі крадіжок

Ринкове зведення ШІ
Зловмисник, пов'язаний із Coldcard, перемістив 97.09 BTC (~$7.7M), пропускаючи кошти через CoinJoin після попередніх виходів із THORChain в ETH, що підкреслює триваючий ризик відмивання та відновлену увагу до динаміки "taint" UTXO. Експлойт простежується до зміни RNG у прошивці, яка зменшила ентропію seed, а для усунення проблеми постраждалим користувачам потрібно мігрувати на нові seed. Подальший рух викрадених монет може тиснути на короткострокову мікроструктуру ринку через підвищені ризики комплаєнсу та контрагентів.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT-0.67%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Зловмисник, який стоїть за зломом Coldcard, перемістив 97,09 BTC з третьої хвилі викрадених коштів. За цінами понеділка це близько $7,7 млн і приблизно 45% здобичі цієї хвилі. Загалом у межах експлойту 82% викрадених біткоїнів залишаються нерухомими. Перший вихід було зафіксовано 2 вересня: приблизно 20,5 BTC з найбільшого сховища пройшли через THORChain і на виході стали Ethereum. Біткоїни, переміщені в ніч на неділю, були пропущені через раунди CoinJoin — механізм, що об'єднує транзакції багатьох користувачів, аби розірвати зв'язок між входами та виходами. До Ethereum дісталися лише 20,56 BTC. Ще 57,24 BTC залишаються невитраченими як "решта" CoinJoin на одній адресі. Galaxy Research повідомила, що відстеження також обривається приблизно ще на 19 BTC. За оцінкою Galaxy, атакувальник створив 293 адреси мультипідпису 2-of-2 і послідовно "розбирає" їх у порядку зменшення суми. Наразі 11 адрес уже порожні. Наступні 10 адрес містять 30,81 BTC, а 233 найменші — 33,77 BTC. Крадіжки пов'язують із багом прошивки, який Coinkite внесла у березні 2021 року. Через зміни генерацію seed-фрази перенесли з апаратного чипа випадкових чисел на програмний замінник. Це знизило криптостійкість ключів зі 128 біт ентропії до рівня аж до 40 біт, що дало змогу відновлювати приватні ключі офлайн і спустошувати одно-підписні адреси без доступу до пристрою. Масові "зачистки" почалися 30 липня. Coinkite переробила прошивку; оновлені версії — Mk4/Mk5 5.6.2 та Q 1.5.2Q. Новий процес вимагає, щоб власники додавали власну випадковість через натискання клавіш, кидки кубика або підкидання монети. Оновлення не здатне виправити seed, згенерований на ураженій версії: власникам гаманців, створених на проблемній прошивці, потрібно згенерувати новий seed і перевести туди монети. Генеральний директор Coinkite Родольфо Новак 31 липня вибачився у відкритому листі, зазначивши, що компанії доведеться знову заслужити довіру користувачів. Повний технічний постмортем ще готується. Galaxy також виявила раніше невідоме сховище, яке поповнювали 58 адрес. Компанія не назвала причину появи цього сховища, але вважає, що це ще одна жертва Coldcard. У такому разі оприлюднений Galaxy підсумок експлойту зросте приблизно до 1'806 BTC, або близько $143,9 млн. У серпні Galaxy повідомляла, що має дані про непідтверджену четверту хвилю на 638,5 BTC, яка підняла б загальну суму понад 2'400 BTC. Від 6 серпня, за даними Galaxy, нових "зачисток" з боку атакувальника не фіксували.