Coldcard зазнає четвертої хвилі організованих атак — 388,9 BTC вкрадено за 14 блоків

iconBlockchainreporter
Поділитися
AI summary iconКороткий зміст
BTC news today повідомляє про четверту хвилю організованих атак на користувачів Coldcard, під час якої було вкрадено 388,9 BTC з 462 адрес у 14 блоках. Galaxy Research відстежила 218 транзакцій на 216 нових адрес, де деякі кошти вже переміщуються до гаманців другого етапу. Крадіжка відбулася на вихідних, при цьому було використано RBF для зменшення шансів на відновлення. Раніше Coldcard попереджав про ваду прошивки, яка дозволяє витягти приватні ключі зі старих сідів. Користувачам негайно рекомендується перемістити кошти. BTC update: інцидент підкреслює постійні ризики для користувачів апаратних гаманців.
bitcoin14 main

Користувачі Coldcard стикаються з четвертою хвилею організованого викрадення, і цифри більше не є похибками округлення. Алекс Торн, керівник досліджень Galaxy Research, звернув увагу на новий хвилю зловмисної діяльності, яка викрала приблизно 388,9 BTC з 462 жертвованих адрес лише за 14 блоків — між 960 778 і 960 792. Атака породила 218 транзакцій, що перенаправляли bitcoin на 216 раніше невідомих адрес. Обсяг транзакцій збільшився приблизно в 45 разів порівняно з базовим рівнем до інциденту, що не залишає сумнівів у тому, що це була свідома, структурована операція.

Попередження надійшло через оригінальний звіт, який також зазначає, що деякі вкрадені кошти вже було відстежено до адрес другого етапу. Подібні транзакції залишаються в очікуванні в mempool, що свідчить про те, що збір ще не завершено. Підтверджена активність у мережі показує сигнал про опцію Replace-by-Fee (RBF), деталь, яка може надати вузький шлях для втечі жертвам, які діють швидко.

Остання хвиля атаки

Що відрізняє цю хвилю від випадкового крадіжства — це швидкість і координація. 462 адреси були атаковані в короткому часовому інтервалі, а вивід коштів відбувався на адреси, які раніше не використовувалися. Цей шаблон — нові адреси, висока швидкість консолідації та обсяг значно вищий за нормальний — свідчить про передбачувані скрипти, а не про ручну дію. Крадіжка відбулася у вихідні, коли багато користувачів, можливо, не спостерігали за транзакціями. Galaxy Research зазначила, що деякі кошти вже були переказані на гаманці другого етапу, що ускладнює відстеження та робить відновлення малоймовірним без негайного втручання.

Прапор RBF пропонує вихід, але лише для тих, хто помічає атаку, поки їхні транзакції ще можна замінити. Користувачі з очікуючими, непідтвердженими вихідними транзакціями, які не були надіслані з низькою комісією, можуть потенційно прискорити конкуруючу транзакцію на безпечну адресу. Це вузький проміжок часу, і він вимагає технічної обізнаності. Для більшості жертв кошти вже втрачені.

Патерн організованого крадіжки

Це не перший випадок для власників Coldcard. За даними Galaxy Research, раніші хвилі виявили три окремі кампанії атак, спрямовані на адреси, згенеровані Coldcard. У сукупності ці хвилі вивезли 1 367,05 BTC з 4 585 адрес — на суму близько $88,6 мільйона на момент крадіжок. Раніші інциденти змусили Coldcard визнати вразливість прошивки, яка дозволяла нападникам отримувати приватні ключі з сідів, створених на вразливих пристроях.

Виробник обладнання призупинив відправлення та знищив усі залишки пристроїв COLDCARD із вразливим прошивкою. Продукти Satscard, Opendime та Tapsigner не були затронуті. Coldcard випустив виправлену прошивку, яка захищає новостворені ключі, але це виправлення не поширюється на минуле. Будь-який ключ, створений на вразливій прошивці, залишається скомпрометованим. Рекомендація компанії дуже чітка: створіть новий ключ на виправленій прошивці та негайно переведіть усі кошти зі старих ключів. Четверта хвиля показує, що багато користувачів ще не зробили цього, і зловмисники систематично експлуатують цю інертність.

Відповідь Coldcard та рекомендації для користувачів

Рішення Coldcard призупинити відправлення та знищити запаси було радикальним, але необхідним кроком, який інші виробники апаратних гаманців рідко роблять публічно. Це свідчило, що вразливість не була теоретичною крайньою ситуацією. Однак розгортання патча виявило фрикцію, притаманну самоконтролю. Користувачі повинні згенерувати нову seed-фразу, що вимагає повної зміни адрес гаманців і часто потребує оновлення підключених програмних гаманців, мультіпідписних налаштувань та процедур резервного копіювання. Ця міграція не є простою, а постійні хвилі атак карають усіх, хто відкладав її.

Для тих, хто ще тримає кошти на пристрої, який виник на вразливій прошивці, порада від Galaxy Research негайна: перекладіть кошти з пристроїв Coldcard зараз, використовуйте більш високі комісії, ніж зазвичай, щоб прискорити обробку транзакцій, і використовуйте RBF, якщо ваш гаманець це підтримує. Витік адрес у четвертій хвилі свідчить про те, що нападники активно стежать за мережею на наявність залишків коштів.

Більш широкі наслідки для самоконтролю

Епізод з Coldcard — це більше, ніж просто апаратний баг; він виявляє ризики ланцюга поставок і життєвого циклу, закладені в самоконтролі. Користувачі довіряють прошивці, яка надходить від виробника, і навіть процеси перевірки з відкритим кодом можуть бути пропущені. Коли вада генерації сід-фрази залишається непоміченою місяцями, наступне виправлення є складним і повільним. Той факт, що чотири різні хвилі атаки могли відбутися, кожна з яких відокремлена місяцями, свідчить про те, що атакуючий терплячий і має надійний метод зіставлення сід-фраз з адресами, ймовірно, на основі експортуваного набору даних з періоду слабкої випадковості.

Ще не зрозуміло, чи має нападник усі компрометовані ключі або лише їх частину, а також чи існують додаткові вразливості у попередніх версіях прошивки, які Coldcard ще не розголошив. Тривалий характер атак вказує на те, що список може бути величезним, а 462 адреси цієї хвилі — лише останньою партією. Якщо нападник продовжуватиме систематичне вилучення, загальні втрати можуть зростати далі. Для ширшого ринку апаратних гаманців цей інцидент нагадує, що аудит прошивки та прозоре повідомлення про вразливості — це не додаткова опція, а основа обітниці безпеки продукту.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.