- Galaxy отследила 1 082,65 BTC, похищенные из 1 196 адресов, связанных с Coldcard.
- Фиксированные шаблоны транзакций связали 41-минутную атаку с одним оператором.
- Coinkite выпустила аварийные обновления прошивки после подтверждения уязвимости.
Galaxy Research сообщила, что выявила 1 196 Bitcoin-адресов, с которых было изъято 1 082,65 BTC на сумму около 70,2 млн долларов США за 41 минуту 30 июля. По данным Galaxy Research, транзакции произошли между 01:10:20 и 01:51:26 UTC в шести блоках Bitcoin до того, как Coinkite публично раскрыла уязвимость прошивки, затрагивающую определенные аппаратные кошельки Coldcard. Компания также заявила, что за последние 30 дней дополнительных совпадающих транзакций обнаружено не было.
На цепочке паттерн связан с транзакциями
Согласно Galaxy Research, каждая транзакция оплачивала одинаковую сетевую комиссию в размере 30,0 сат/вБ и не создавала выход с изменением. Исследователи отметили, что фиксированная комиссия отличает эту активность от обычных консолидаций bitcoin и указывает на одного автоматизированного оператора.
В отчете говорится, что были опустошены 1 183 нативных адреса SegWit, семь адресов BIP-49 и шесть адресов BIP-44. Galaxy Research заявила, что распределение соответствует автоматическому сканированию по нескольким путям вывода кошельков.
Исследователи также обнаружили, что транзакции появлялись пачками, а не непрерывно. Три промежуточных блока не содержали активности по изъятию в течение 41-минутного периода. В то же время Galaxy Research сообщила, что похищенные средства поступили на четыре адреса bitcoin. Она добавила, что эти средства не перемещались с момента первоначальной консолидации.
Ошибки прошивки вызвали экстренную реакцию
Coinkite впервые предупредила пользователей о проблеме, затрагивающей семена, сгенерированные на устройствах Coldcard Mk3 с прошивкой версии 4.0.1 и более поздними. Позже компания расширила предупреждение, включив в него определенные версии прошивки Mk4, Mk5 и Coldcard Q, одновременно выпустив аварийные обновления прошивки.
Генеральный директор Coinkite Родольфо Новак взял на себя ответственность за баг в прошивке и извинился перед пользователями. Он также отметил, что процесс проверки компании не смог выявить проблему до выпуска.
Новак также предположил, что искусственный интеллект мог помочь выявить уязвимость. Он сказал, что проверка кода с помощью ИИ позволяет быстрее выявлять программные недостатки, чем традиционные ручные проверки.
Исследователи предупреждают, что возможны дополнительные атаки
Galaxy Research заявила, что будущие атаки остаются возможными, если пользователи продолжают хранить средства на затронутых адресах Coldcard с одиночной подписью. Однако компания подчеркнула, что будущие инциденты могут не следовать той же схеме транзакций в блокчейне.
Согласно Galaxy Research, выявленная закономерность связывает только начального нападающего. Она не обнаруживает будущие кражи, поскольку такие транзакции могут выглядеть идентично легитимным переводам кошелька.
Компания призвала пользователей перевести средства в надежные кьюдодиальные сервисы или многоподписные решения для самостоятельного хранения. Coinkite также рекомендовала пользователям установить обновленную прошивку, сгенерировать новый семя, протестировать кошелек с помощью небольшого перевода и сохранить старые резервные копии до завершения миграции.


