Сумарно
- Зловмисник Coldcard перемістив 97,09 BTC через CoinJoin, що становить 45% активів, вкрадених під час третьої виявленої хвилі в межах кампанії.
- Уразливість прошивки 2021 року зменшила випадковість початкового рядка гаманця, що дозволило зловмисникам підібрати приватні фрази та вивести кошти з гаманців bitcoin з однією підписом на відстані.
- Galaxy зв’язала 1 806 BTC на суму $143,9 мільйона з експлуатацією, тоді як 82% залишаються всередині початкових адрес, що контролюються зловмисником, під наглядом блокчейну.
Атакуючий, що стоїть за експлойтами апаратного гаманця Coldcard, перемістив 45% bitcoin, вкрадених під час третьої хвилі атак. За даними Galaxy Research, оператор хвилі 3 перевів 97,09 bitcoin (BTC), що становить приблизно $7,8 мільйона.
Зловмисник обробив ці активи за допомогою транзакцій CoinJoin, що ускладнило відстеження пересування вкрадених коштів. CoinJoin об’єднує кілька платежів bitcoin в одній транзакції, зменшуючи видимість зв’язків між відправниками та отримувачами.
Однак аналіз Galaxy показує, що нападник дотримується розрахованого порядку при виборі скомпрометованих гаманців. Оператор цілеспрямовано атакував вплинуті сховища згідно з їх балансами, починаючи з гаманців із найбільшими сумами.
Сховища, що знаходяться на місцях з одного до одинадцяти, вже зареєстрували рухи, пов’язані з операцією прання коштів. Тим часом наступні десять незатрагнених сховищ містять разом 30,81 BTC, згідно з даними Galaxy.
Ще одна група менших сховищ, що знаходяться між 61-м і 293-м місцями, разом тримає 33,77 BTC. Цей шаблон переказу надає слідчим можливі індикатори щодо того, які скомпрометовані гаманці можуть бути ціллю для нападника.
Перед використанням CoinJoin зловмисник перетворив вкрадений bitcoin (BTC) на ethereum (ETH) через THORChain 2 вересня. THORChain дозволяє користувачам обмінювати активи між різними блокчейнами без залежності від централизованої криптовалютної біржі.
Конверсія позначила ще одну спробу відокремити вкрадені активи від їхніх початкових адрес Coldcard. Galaxy повідомила, що 82% усіх вкрадених коштів все ще залишаються у початкових гаманцях нападника. Відповідно, лише 18% було переміщено через транзакції, які здаються пов’язаними з відмиванням або конверсією активів.
Також читайте:Прогноз ціни PYTH на 2026–2030 роки: чи зможе мережа Pyth досягти $0,20 уже скоро?
Помилка прошивки Coldcard послабила генерацію сід-фрази гаманця
Крадіжки Coldcard почалися 30 липня і виникли через недолік прошивки, який Coinkite встановив у 2021 році. Ця вразливість стосувалася методу, який деякі пристрої Coldcard використовували для генерації посівних слів гаманця для своїх власників.
Ці пристрої генерували seed-фрази з недостатнім рівнем випадковості, що зменшило безпеку, що захищає відповідні приватні ключі. Зловмисники могли тому підбирати вразливі seed-фрази та визначати bitcoin-адреси, пов’язані з цими фразами.
Важливо, що нападники вивели кошти з гаманців з однією підписовою ключем, не отримавши фізичного доступу до чи не взаємодіявши зі зазначеними пристроями Coldcard. До середини серпня Galaxy з’єднала приблизно 1 779 вкрадених BTC з 190 жертвами та більше ніж 8 600 адресами.
Дослідники групували інциденти в окремі хвилі атак, використовуючи поведінку транзакцій, скомпрометовані адреси та шаблони руху гаманців. Galaxy також виявила можливість четвертої хвилі атак, хоча дослідницька фірма це не підтвердила.
Раніше невідомий сейф збільшує оцінку втрат біткойнів
Крім того, експлуататор хвилі 3 об’єднав кошти з раніше невідомого сейфа, що містить 58 адрес. Galaxy вважає, що ці адреси, ймовірно, належать додатковим жертвам Coldcard, які постраждали від тієї ж слабкості генерації сіда.
Додавання цього сховища збільшує оцінену кількість вкраденого bitcoin до 1 806 BTC, що становить приблизно 143,9 мільйона доларів США. Оновлена цифра розширює як підозрюване коло жертв, так і масштаб bitcoin, пов’язаних із експлуатацією.
Дослідники блокчейну все ще можуть спостерігати рухи з відомих адрес, хоча CoinJoin ускладнює пряме відстеження транзакцій. Слідчі можуть аналізувати час переказів, спільні вхідні дані, повторювані суми та зв’язки між гаманцями, щоб відстежити вкрадені активи.
Предпочтення нападника щодо більших сховищ також свідчить про організований підхід до переміщення та відмивання скомпрометованих коштів. Більшість вкраденого bitcoin залишається у відомих адресах, що контролюються нападником, залишаючи значну суму видимою для дослідників блокчейну. Однак подальші переміщення можуть вплинути на залишки сховищ, коли оператор обробляє кошти з більших балансів на користь менших гаманців.
Також читайте: Хакери Liquid пропонують повернути більшість із 4 000 BTC після усунення вразливості
Пост Coldcard Attacker Moves 45% of Wave 3 Bitcoin Through CoinJoin з’явився першим на 36Crypto.

