То, что изначально казалось крупным взломом аппаратного кошелька, превратилось в гораздо более масштабное криминалистическое расследование, поскольку новые доказательства продолжают изменять его масштабы.
Первоначальные данные связали эксплуатацию Coldcard с 4 585 адресами в три волны и кражей примерно 1 367 bitcoin [BTC], стоимость которых составляла около 88,6 млн долларов США.
Позже следователи идентифицировали еще 1912 затронутых адресов, что увеличило потери на 207,73 BTC и показало, что все украденные монеты остались неизрасходованными.

Это поведение указывает на то, что злоумышленник приоритизировал консолидацию средств, а не их быструю ликвидацию. С тех пор расследование снова расширилось. Подтвержденные потери теперь составляют более 1 596 BTC, что превышает 100 миллионов долларов США по примерно 7 300 адресам.
Galaxy Research также выявила 14 менее значительных инцидентов, что увеличило предполагаемые потери до 2 000 bitcoin, или почти 130 миллионов долларов. Этот эксплойт выделяется как один из самых серьезных сбоев в безопасности хранения bitcoin и вызывает более широкие вопросы о надежности аппаратных кошельков.
Данные блокчейна усиливают расследование
По мере расширения расследования блокчейн-форензика также выявляет, как были использованы похищенные bitcoin после атак.
Три подтвержденные волны краж остаются основой дела, тогда как четвертая подозреваемая волна может увеличить общие потери до 2 055 BTC, или примерно до 130 миллионов долларов, если жертвы подтвердят ее включение.
Более важно, что движения средств продолжают следовать исключительно стабильному паттерну.

Девяносто процентов украденного bitcoin остаются нетронутыми. Кроме того, каждая из монет, переведённых через волну 1, волну 2 и волну 3, находится на своих получательских адресах.
Эта бездействие усилило уверенность следователей в картировании кошельков, контролируемых злоумышленником, и выявлении дополнительных связанных адресов.
В то же время недавно выявленные более мелкие инциденты кражи указывают на то, что возможности могли быть использованы злоумышленниками после первоначального нарушения.
По мере улучшения атрибуции блокчейна следователи предоставляют проверенные адреса правоохранительным органам, биржам и компаниям по соблюдению норм, повышая шансы на отслеживание будущих движений и снижая возможности для вывода средств.
Эксплуатация подрывает доверие к самохранению
Помимо раскрытия технического масштаба уязвимости, этот инцидент также поставил под сомнение одно из самых долгосрочных предположений Биткойна относительно самохранения.
Инцидент не выявил недостатков в самоконтроле. Напротив, он показал необходимость в хорошо спроектированных кошельках и независимых генераторах энтропии. Он также подтверждает лучшие практики защиты пользователей, включая использование мультиподписи и применение более надежных методов резервного копирования.
В ответ Coinkite выпустил аварийную прошивку, приостановил отправки и рекомендовал пользователям создать совершенно новые семена перед перемещением средств. Однако программные обновления не могут исправить ранее сгенерированные слабые семена.
Полное восстановление доверия будет зависеть от прозрачных проверок безопасности, проверяемой случайности и более четких отраслевых стандартов. Поэтому эксплуатация уязвимости может изменить то, как пользователи обеспечивают безопасность bitcoin, а не полностью отпугнуть их от самостоятельного хранения.

