Подозреваемая четвертая волна атак на уязвимые кошельки Bitcoin, сгенерированные Coldcard, может уже началась: исследователь блокчейна Алекс Торн предупредил 3 августа, что почти 449 BTC были изъяты из сотен адресов примерно за два с половиной часа.
Последняя активность, которая все еще развивалась на момент публикации Thorn, следует за тремя предыдущими волнами, которые исследователи связали с той же уязвимостью слабой энтропии, затрагивающей определенные версии прошивки Coldcard.
Новые свипы продолжаются
Торн заявил, что его последний анализ выявил 218 транзакций, затрагивающих 462 подозреваемых адреса жертв между блоками bitcoin 960778 и 969792. Эти транзакции переместили 388,93 BTC, стоимость которых составляет около 24,4 млн долларов по текущему курсу, на 216 целевых адресов, почти все из которых были только что созданы и не имели предыдущей истории транзакций.
«Это, скорее всего, жертвы Coldcard — они соответствуют форме уязвимых UTXO Coldcard, а повышенный паттерн транзакций дает мне высокую уверенность, что это еще одна волна атаки», — написал он.
Аналитик подчеркнул, что у него пока нет прямого подтверждения от жертв, поэтому он намеренно использовал слово «вероятно» из осторожности. Он также быстро исправил список адресов назначения, удалив шесть адресов, которые, по его словам, уже получали и тратили BTC задолго до того, как инцидент с Coldcard начался 30 июля. Эти шесть адресов составляли чуть более 5 BTC от ранее рассчитанной суммы.
Кроме того, Торн исключил 89 мультиподписных адресов из своего списка, поскольку ни один из них не появлялся в первых трех волнах, в результате чего оставшаяся основная группа составила 709 адресов и 448,73 ($28,1 млн) как в подтвержденных, так и в еще ожидающих транзакциях.
Он призвал пользователей немедленно перевести свои средства с затронутых устройств Coldcard и использовать более высокие комиссии за транзакции, а также предупредил, что некоторые из ожидающих транзакций имеют включённую функцию Replace-by-Fee (RBF), что означает, что жертвы, чьи транзакции всё ещё находятся в mempool, могут иметь очень короткий шанс перебить атакующего и вернуть свои средства до подтверждения.
Ранние волны все еще не потрачены
Galaxy Research оценила, что первые три подтвержденные волны откачали 1 367 bitcoin, стоимость которых составляет около 85,7 млн долларов США, с 4 585 bitcoin-адресов. Согласно данным компании, эти средства не были потрачены и по-прежнему находятся на кошельках, контролируемых злоумышленниками, что указывает на скоординированную операцию, а не на случайное хищение.
Однако не все украденные BTC остались на месте. Один из пострадавших, владевший почти 30 BTC, перевел 17 из них через ThorChain в онлайн-казино Duel, которое, как сообщается, попросило пострадавшего подать заявление в полицию, прежде чем рассмотреть возможность блокировки.
Атака связана с уязвимостью, затрагивающей семена, сгенерированные на некоторых версиях прошивки Coldcard, выпущенных после марта 2021 года. Coinkite, производитель кошелька Coldcard, подтвердил, что семена, созданные на受影响ых устройствах Mk3, Mk4, Mk5 и Q, подвержены риску, и хотя новая исправленная прошивка остановила проблему для будущих семян, она не может защитить старые. Также было указано, что компания уничтожила весь оставшийся уязвимый инвентарь, приостановила отгрузки и сотрудничает с клиентами и правоохранительными органами в попытке выявить ответственных за кражу.
Кроме того, компания рекомендовала пользователям немедленно перейти на новый seed-ключ на незараженном устройстве, при этом Торн отметил, что каждый адрес Coldcard с одиночной подписью, сгенерированный в условиях уязвимости, в конечном итоге будет опустошен.
Пост Атаки на кошелек Coldcard входят в четвертую волну, ставя под угрозу 449 BTC появился первым на CryptoPotato.

