Coldcard стал целью четвертой волны организованных атак — 388,9 BTC украдено за 14 блоков

iconBlockchainreporter
Поделиться
AI summary iconСводка
BTC-новости сегодня сообщают о четвертой волне организованных атак на пользователей Coldcard, в результате которой 388,9 BTC были похищены с 462 адресов в 14 блоках. Galaxy Research отследила 218 транзакций на 216 новых адресов, некоторые средства уже перемещаются на кошельки второго уровня. Кража произошла в выходные, при этом использовался RBF для снижения шансов на восстановление. Ранее Coldcard предупреждал о уязвимости прошивки, позволяющей раскрыть закрытый ключ из старых семян. Пользователям настоятельно рекомендуется немедленно переместить средства. Обновление по BTC: инцидент подчеркивает постоянные риски для пользователей аппаратных кошельков.
bitcoin14 main

Пользователи Coldcard сталкиваются с четвертой волной организованной кражи, и цифры уже не являются погрешностями округления. Алекс Торн, руководитель исследований в Galaxy Research, отметил новый всплеск вредоносной активности, в результате которой было похищено примерно 388,9 BTC с 462 жертвенных адресов всего за 14 блоков — между 960 778 и 960 792. Атака сгенерировала 218 транзакций, направлявших bitcoin в 216 ранее неизвестных адресов. Объем транзакций вырос примерно в 45 раз по сравнению с базовым уровнем до инцидента, что однозначно указывает на целенаправленную и структурированную операцию.

Предупреждение поступило через оригинальный отчет, который также отмечает, что часть украденных средств уже была отслежена до адресов второго уровня. Аналогичные транзакции остаются в мемпуле, что указывает на то, что изъятие еще не завершено. Подтвержденная активность в блокчейне показывает сигнал о включении Replace-by-Fee (RBF) — деталь, которая может предоставить узкий путь для спасения средств жертв, действующих быстро.

Последняя волна атак

Что отличает эту волну от случайных краж — это скорость и координация. 462 адреса были атакованы в узком временном окне, причем средства были переведены на адреса, которые ранее не использовались. Такая закономерность — новые адреса, высокоскоростная консолидация и объем, значительно превышающий норму — указывает на заранее запланированные скрипты, а не на ручное вмешательство. Кража произошла в выходные, когда многие пользователи могли не отслеживать транзакции. Galaxy Research отметила, что часть средств уже была перенаправлена на кошельки второго уровня, что затрудняет отслеживание и делает возврат средств маловероятным без немедленного вмешательства.

Флаг RBF предлагает спасательный круг, но только для тех, кто заметит атаку, пока их транзакции еще можно заменить. Пользователи с ожидающими, неподтвержденными исходящими транзакциями, которые не были отправлены с низкой комиссией, могут потенциально ускорить конкурирующую транзакцию на безопасный адрес. Это узкое окно, и оно требует технической осведомленности. Для большинства жертв средства уже пропали.

Схема организованной кражи

Это не первая атака на владельцев Coldcard. Согласно Galaxy Research, ранее выявленные волны обнаружили три отдельные кампании атак, нацеленные на адреса, сгенерированные Coldcard. В совокупности эти волны похитили 1 367,05 BTC с 4 585 адресов — что на момент краж составляло примерно 88,6 млн долларов США. Ранее произошедшие инциденты заставили Coldcard признать уязвимость прошивки, позволявшую злоумышленникам получать приватные ключи из семян, созданных на затронутых устройствах.

Производитель оборудования приостановил поставки и уничтожил все оставшиеся устройства COLDCARD с уязвимой прошивкой. Продукты Satscard, Opendime и Tapsigner не затронуты. Coldcard выпустил исправленную прошивку, которая защищает новые сгенерированные семена, но исправление не распространяется на прошлые версии. Любой семян, созданный на уязвимой прошивке, остается скомпрометированным. Рекомендация компании однозначна: создайте новый семян на исправленной прошивке и немедленно переведите все средства со старых семян. Четвертая волна показывает, что многие пользователи еще этого не сделали, и злоумышленники систематически эксплуатируют эту инерцию.

Ответ Coldcard и рекомендации для пользователей

Решение Coldcard остановить поставки и уничтожить запасы было радикальным, но необходимым шагом, который редко публично предпринимают другие производители аппаратных кошельков. Это сигнализировало, что уязвимость не является теоретическим исключением. Однако развертывание патча обнажает трения, присущие самохранению. Пользователям необходимо сгенерировать новую seed-фразу, что требует полной смены адресов кошелька и часто предполагает обновление подключенных программных кошельков, мультиподписных настроек и процедур резервного копирования. Такая миграция не является простой задачей, а продолжающиеся волны атак наказывают тех, кто отложил действия.

Для тех, кто все еще хранит средства на устройстве с исходной уязвимой прошивкой, рекомендация от Galaxy Research срочна: немедленно переведите средства с устройств Coldcard, используйте более высокие, чем обычно, комиссии для быстрой обработки транзакций и примените RBF, если ваш кошелек это поддерживает. Слив адресов в четвертой волне указывает на то, что злоумышленники активно отслеживают сеть на предмет оставшихся остатков.

Более широкие последствия для самоконтроля

Эпизод с Coldcard — это не просто аппаратный баг; он раскрывает риски цепочки поставок и жизненного цикла, заложенные в самоконтролируемом хранении. Пользователи доверяют прошивке, поставляемой производителем, и даже процессы проверки с открытым исходным кодом могут быть пропущены. Когда недостаток генерации семени остается незамеченным в течение месяцев, последующая устранение проблем становится запутанным и медленным процессом. То, что четыре отдельные волны атак могли произойти с интервалом в несколько месяцев, говорит о том, что атакующий терпелив и обладает надежным методом сопоставления семян с адресами, вероятно, на основе экспортированной выборки периода слабой случайности.

Что остается неясным, так это владеет ли нападающий всем списком скомпрометированных семян или только его частью, а также существуют ли дополнительные уязвимости в более ранних версиях прошивки, которые Coldcard не раскрыла. Постоянный характер атак указывает на то, что список может быть большим, и 462 адреса в этой волне могут быть лишь последней партией. Если нападающий продолжит систематически извлекать средства, общие потери могут увеличиться дальше. Для более широкого рынка аппаратных кошельков это напоминание о том, что аудит прошивки и прозрачное раскрытие уязвимостей — это не опциональные меры, а основа гарантии безопасности продукта.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.