Краткое содержание
Уязвимость прошивки в обновлении Coldcard от марта 2021 года позволила злоумышленникам изъять примерно 1 367 BTC (~88,6 млн долл. США) с 4 585 адресов; Galaxy Research предупреждает, что атака продолжается, и призывает немедленно переместить средства.
Основные выводы
Основные выводы
- Основная причина — уязвимость прошивки Coldcard от марта 2021 года, снизившая энтропию при генерации seed-фразы, что сделало частные ключи для кошельков с одиночной подписью предсказуемыми и систематически уязвимыми.
- Galaxy Research предупреждает, что каждый кошелек с одиночной подписью, созданный с дефектной прошивкой, остается под угрозой; пользователям следует немедленно перевести средства в кошельки, созданные с помощью проверенного программного обеспечения.
- Эксплуатация вызвала наибольший ежедневный объем транзакций bitcoin менее чем на 1 BTC с ноября 2022 года, что отражает временное отклонение от самохранения в сторону централизованных бирж среди мелких держателей.
- По крайней мере один жертва, Джонатан Гудман, потерял 18,25 BTC, несмотря на соблюдение рекомендованных практик оффлайн-хранения, что демонстрирует, что физические меры безопасности не могут компенсировать уязвимости в генерации криптографических ключей.
Крупномасштабная уязвимость безопасности, направленная на аппаратные кошельки Coldcard, привела к краже почти 1367 bitcoin, что составляет примерно 88,6 млн долларов США, согласно исследователям Galaxy Research, которые утверждают, что атака остается активной и может затронуть дополнительных пользователей.
Последние данные показывают, что злоумышленники уже вывели средства с 4 585 адресов bitcoin, а третья волна краж приблизила общие зафиксированные потери к отметке в 90 миллионов долларов.
Исследователи призывают всех, кто использует потенциально затронутые кошельки, сгенерированные Coldcard, немедленно перевести свои активы.
Третья волна усиливает убытки
Galaxy Research сообщила, что во время последней волны атак было украдено еще 207,73 BTC, в результате чего общие оценочные потери составили примерно 1 367 BTC.
Согласно Алексу Торну, руководителю корпоративных исследований Galaxy Digital, следователи продолжают выявлять адреса жертв и нападающих по мере развития инцидента.
«Атака продолжается», — сказал Торн в посте на X, посоветовав пользователям без промедления перевести средства с уязвимых адресов, сгенерированных Coldcard.
Galaxy сообщила, что поделилась сотнями подозреваемых адресов кошельков атакующих с правоохранительными органами, провайдерами соответствия и кибербезопасностными специалистами для поддержки текущих усилий по отслеживанию похищенных активов.
Уязвимость прошивки, связанная с генерацией семени кошелька
Уязвимость связана с ошибкой, внесённой в обновление прошивки Coldcard в марте 2021 года, которая, как сообщается, ослабила случайность, используемую при генерации seed-фразы.
Согласно исследователям, проблема затронула создание частных ключей для определенных кошельков с одиночной подписью, сделав их значительно более предсказуемыми для злоумышленников, чем предполагалось.
Galaxy считает, что кражи были высокоавтоматизированными и скоординированными, причем Thorn предполагает, что злоумышленники могли использовать передовые инструменты автоматизации для систематического выявления и опустошения уязвимых кошельков.
Он также предупредил, что каждый затронутый кошелек с одиночной подписью, созданный с использованием бракованной прошивки, в конечном итоге может быть скомпрометирован, если средства останутся на этих адресах.
Долгосрочные держатели bitcoin среди пострадавших
Исследователи отметили, что многие украденные биткоины оставались нетронутыми в течение многих лет до того, как были сняты.
Galaxy оценивает, что скомпрометированные средства находились в неактивном состоянии в среднем 3,18 года, что указывает на то, что многие жертвы были долгосрочными держателями bitcoin, полагавшими, что их активы надежно хранятся оффлайн.
На момент публикации следователи сообщили, что похищенные средства остались в кошельках, контролируемых злоумышленником, и еще не были перемещены дальше.
Уверенность в самостоятельном хранении подорвана
Эксплуатация вызвала необычную реакцию в сообществе bitcoin: некоторые пострадавшие пользователи временно отказались от самохранения в пользу централизованных бирж или новых кошельков.
Данные в блокчейне, предоставленные главой исследовательского отдела CryptoQuant Хулио Морено, показали, что в пятницу количество переводов bitcoin ниже 1 BTC резко возросло — за один день было перемещено примерно 39 600 BTC.
Этот показатель является самым высоким ежедневным объемом транзакций менее чем на один bitcoin с ноября 2022 года, вскоре после краха криптовалютной биржи FTX, что свидетельствует о воле небольших держателей, перемещающих свои активы после новости об уязвимости.
Миграция ознаменовала редкое отступление от долгосрочной философии Bitcoin «не ваши ключи — не ваши монеты», поскольку вопросы безопасности временно перевесили предпочтение самостоятельному хранению.
Жертвы говорят, что следовали лучшим практикам
Среди пострадавших был канадский предприниматель и коуч Джонатан Гудмен, который сообщил, что 18,25 BTC были украдены из его кошельков в течение нескольких минут, несмотря на то, что его фраза восстановления хранилась оффлайн в сейфе.
Гудман написал, что следовал рекомендованным мерам безопасности и теперь сообщает об инциденте как правоохранительным органам, так и канадским регуляторам.
Инцидент возобновил дискуссию о безопасности аппаратных кошельков и важности проверки целостности прошивки, подчеркнув, что даже решения для оффлайн-хранения остаются уязвимыми, если генерация криптографических ключей скомпрометирована.
В ходе текущего расследования исследователи безопасности рекомендуют всем пользователям, которые могли создать одноподписные кошельки Coldcard с использованием затронутой прошивки, немедленно перевести свой bitcoin в новые кошельки, созданные с помощью проверенного программного обеспечения.

