Атакующий, стоящий за третьей волной краж из кошельков Coldcard Bitcoin, перевел 45% средств, похищенных на этом этапе; на сегодняшний день потрачено 97,09 BTC, что составляет 7,8 миллиона долларов по ценам понедельника, согласно анализу Galaxy Research.
В постах на социальной платформе X Galaxy сказала, что последняя активность включала CoinJoin-транзакции в воскресенье, после ранее произошедшего движения 2 сентября, когда злоумышленник обменял украденный bitcoin на ethereum через THORChain. Исследовательская фирма заявила, что оператор продолжает перемещать украденные монеты.

Злоумышленник первым переместил самые крупные хранилища, украденные с Coldcard
Отслеживание Galaxy показывает, что злоумышленник перемещает похищенные средства от крупнейших хранилищ к наименьшим. Хранилища с 1 по 11 уже были перемещены, а следующие 10 нетронутых хранилищ содержат в совокупности 30,81 BTC. Еще 33,77 BTC распределены между меньшими хранилищами с 61 по 293.

В своем посте в понедельник Galaxy также связала оператора с ранее неизвестным хранилищем, состоящим из 58 адресов, которые, по данным исследовательской фирмы, вероятно, связаны с жертвами Coldcard. Если включить эти адреса, сумма украденного при атаках на Coldcard составит 1 806 BTC, что эквивалентно 143,9 млн долларов по текущим ценам.
В ходе всей атаки 82% украденных средств остаются на исходных адресах, контролируемых злоумышленниками. Galaxy сообщила, что оставшаяся часть была переведена с целью отмывания.
Уязвимость прошивки позволила подобрать семена Coldcard методом перебора
Кражи начались 30 июля и возникли из-за ошибки в прошивке, которую Coinkite отправила в 2021 году. Этот недостаток снижал уровень случайности, используемый при генерации seed-фраз кошельков устройств Coldcard, что позволило злоумышленникам подобрать закрытые seed-фразы методом перебора и опустошить адреса с одиночной подписью, не имея доступа к самим устройствам.
К середине августа Galaxy идентифицировала примерно 1 779 BTC, изъятых у 190 жертв, и более 8 600 адресов. Исследовательская фирма также рассматривает возможность четвертой волны краж, хотя она не подтвердила её.
Отказ от ответственности: Этот материал носит информационный характер и не может рассматриваться как финансовая консультация. Мнения, выраженные в этой статье, могут включать личные взгляды автора и не отражают позицию The Crypto Basic. Читателям рекомендуется провести тщательное исследование перед принятием любых инвестиционных решений. The Crypto Basic не несет ответственности за любые финансовые потери.


