Експлойт Coldcard викрадає $114 млн у чотирьох хвилях, користувачі втрачають життєві заощадження

iconThe Defiant
Поділитися
AI summary iconКороткий зміст
Експлойт DeFi, спрямований на апаратні гаманці Coldcard, призвів до порушення безпеки, внаслідок якого було виведено 1 816 BTC ($114 млн) чотирма хвильами. Зловмисники використали баг у прошивці, щоб вгадати приватні ключі, що вплинуло на користувачів, навіть якщо вони використовували офлайн-зберігання семенів. Виробник Coldcard Coinkite випустив оновлення прошивки і призупинив відправлення, але жертви стверджують, що компенсації не очікується. Це порушення підкреслює постійні ризики в безпеці гаманців.

Джонатан Гудмен зберігав свої 18,25 BTC на Coldcard, який ніколи не підключався до Інтернету, у сейфовій комірці. Між 21:36 і 21:43 29 липня було опорожнено всі його гаманці — близько 1,6 мільйона канадських доларів, зникло за сім хвилин.

Можливо, найскладніша частина цього полягає в тому, що я зробив все правильно,” — написав канадський підприємець у X у пості, який зібрав 7,6 мільйона переглядів. “Я ніколи не розголошував свою seed-фразу нікому. Мої пристрої ніколи не підключалися до інтернету. Все зберігалося в кількох сейфах та сейф-комірках. Ніщо з цього не мали значення.”

Акаунт Гудмана — один з десятків, що заповнюють X та сабреддіт Bitcoin з моменту появи інформації про Coldcard exploit 30 липня, і вони мають спільний лейтмотив: жертви дотримувалися інструкцій з самоконтролю. Вони купили апаратний гаманець від відомого виробника, згенерували seed-фрази автономно, відлити резервні копії у сталь і ніколи не вводили seed-фразу на підключеному пристрої.

Баг прошивки, який зробив сід-ключі, згенеровані Coldcard, передбачуваними, зробив усе це марним — зловмисники вивели приблизно 1 816 BTC, що становить близько $114 мільйонів, з більш ніж 5 200 адрес у чотирьох хвилях координованих виведень.

Гудман сказав, що дізнався про хакінг через кілька днів після події, у своєму котеджі, і перевірив свої баланси, не очікуючи нічого. «Невдовзі я побачив ряди червоних транзакцій — виведень — і зрозумів», — написав він. Він подає заяву до поліції та звіт до Комісії з цінних паперів Онтаріо, але не очікує відновлення коштів.

Гонка проти ворів

Оскільки цей недолік дозволяє зловмисникам відтворювати приватні ключі, постраждалі користувачі — це не просто жертви минулих крадіжок, а люди, які борються в реальному часі, щоб перемістити кошти до того, як зловмисники їх досягнуть. Деякі програли цю гонку на кілька годин.

Тім Лемб був у сімейному відпустці, коли у п’ятницю розпочалася новина про хакування. Його Coldcard Mk3 і плита зі seed знаходилися вдома. «Тільки в суботу ввечері я подумав попросити сусіда з ключем від будинку знайти для мене seed», — написав він у X. До неділі вранці, коли сусід знайшов плиту, а Лемб відновив гаманець, там було нуль. 2 BTC були виведені в суботу вдень.

Ці 2 bitcoin мали бути передані моїм двом дітям, щоб дати їм добрий старт у житті. Думка про це робить мене сумним, — написав Лемб, додавши: "@Coinkite, якби була хоч якась справедливість, ви б мусили повернути нам наші гроші."

Псевдонімний біткінер, який публікує як Marius Off Chain, сказав, що його друг, який не мав доступу до свого пристрою, втратив усі кошти в неділю ранком: кошти були об’єднані з 890 іншими вхідними транзакціями в одну адресу з 64 BTC.

Скандал спричинив жахливі поради від розробника Bitcoin Core Люка Дашджера, який написав: "Це трагедія. Якщо ви не можете отримати доступ до свого Coldcard, знайдіть когось, хто зможе. Навіть якщо ви не довіряєте їм свої заощадження, у найгіршому випадку хоча б ви дізнаєтеся, хто це забрав!"

8 років накопичення, зникло

Історії на Reddit виходять сирими. «Підреддіт про Bitcoin зараз абсолютно жахливий. Багато людей були зруйновані», — написав псевдонімний інвестор Zynx у пості, який переглянули 3,6 мільйона разів.

У широко поширеному пості r/Bitcoin під назвою «8 років накопичення, зникло. Думаю, час перейти до іншого», користувач DuckDuckMoss розповів, що накопичив 2 BTC, щоб втекти від інфляційної валюти країни, яка підлягає санкціям. «Мені 39, і я сподівався мати хорошу фінансову подушку до 50. Але сьогодні мої 2 BTC були виведені», — написав він. «Я вважав себе безпечним, бо Cold Card завжди вважався одним із найкращих і найбезпечніших гаманців». Пост закінчується відмовою: «Я закінчив з bitcoin. Я навіть не впевнений, чи ще вірю в нього. Може, мені слід було просто перевести все до Bitcoin ETF, коли вони з’явилися».

Інший користувач, який публікував як Schtuff, сказав, що заощаджував з 2015 року і відлив свій сід у сталеву пластину. «Мої заощадження відібрали в мене сьогодні. Я не знаю, що робити, я згубився».

Втеча зі сценарію

Для користувачів, які зберігали свої монети, цей епізод змінює спосіб, яким вони зберігають їх — часто в спосіб, що суперечить ортодоксальному підходу до самоконтролю. Користувач, який публікує як ACEIN, у якого Coldcard Mk4 зберігав кошти на пенсію, описав, що перебував у командуванні на конференції, завантажив BlueWallet — мобільний гарячий гаманець — імпортував 12-слівний сід і відправив усе на Coinbase після тестової транзакції. Наступний крок — вибір між багатопідписовою системою, Block's Bitkey або продажем bitcoin на ETF IBIT від BlackRock. «Я ще не вирішив».

Калле, псевдонімний розробник протоколу Cashu ecash, назвав цю експлуатацію «гіршою, ніж будь-яка попередня хакерська атака на біржу bitcoin», написавши, що багато постраждалих користувачів не дізнаються про інцидент вчасно, щоб відреагувати. «Я справді засмучений за всіх постраждалих, особливо тих, хто, можливо, втратив свої життєві заощадження. Найгірше те, що вони зробили все правильно».

Мені шкода, і я розбитий

Виробник Coldcard Coinkite випустив виправлену прошивку для всіх моделей, призупинив відправлення та знищив залишки інвентарю, що містять вразливу прошивку. «Мені шкода, і я засмучений. Наша команда зламана через новини вчора», — написав генеральний директор Родольфо Новак, відомий як NVK, у відкритому листі, закликавши всіх, хто генерував сід на Coldcard, негайно перемістити кошти.

Лист не відповів на питання, що висіло над постами, як у Лемба: чи компенсує Coinkite користувачів, чиї монети вже зникли.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.