Короткий зміст
Недолік прошивки в оновленні Coldcard в березні 2021 року дозволив нападникам вивести приблизно 1 367 BTC (~88,6 млн $) з 4 585 адрес, при цьому Galaxy Research попереджає, що атака продовжується, і закликає негайно перемістити кошти.
Основні висновки
Основні висновки
- Основна причина — вада прошивки Coldcard від березня 2021 року, яка зменшила ентропію при генерації seed-фрази, що зробило приватні ключі для гаманців з однією підписом передбачуваними та системно експлуатованими.
- Galaxy Research попереджає, що кожен гаманець з однією підписовою ключовою парою, створений із дефектним прошивкою, залишається під загрозою; користувачам слід негайно перенести кошти до гаманців, створених за допомогою перевіреного програмного забезпечення.
- Експлойт спричинив найвищий щоденний обсяг транзакцій bitcoin менше 1 BTC з листопада 2022 року, що відображає тимчасовий зсув від самоконтролю до централизованих бірж серед дрібних власників.
- Щонайменше одна жертва, Джонатан Гудмен, втратила 18,25 BTC, навіть дотримуючись рекомендованих практик зберігання в оффлайн-режимі, що демонструє, що фізичні заходи безпеки не можуть компенсувати вразливості у генерації криптографічних ключів.
Великомасштабна безпекова атака, спрямована на апаратні гаманці Coldcard, призвела до крадіжки майже 1 367 bitcoin, що становить приблизно 88,6 мільйона доларів США, за даними дослідників Galaxy Research, які стверджують, що атака залишається активною і може вплинути на додаткових користувачів.
Останні дані свідчать, що нападники вже вивели кошти з 4 585 адрес bitcoin, а третя хвиля крадіжок наблизила загальні зафіксовані втрати до межі в 90 мільйонів доларів США.
Дослідники закликають усіх, хто використовує потенційно вразливі гаманці, згенеровані Coldcard, негайно переказати свої активи.
Третя хвиля збільшує втрати
Galaxy Research повідомила, що під час останньої хвилі атак було вкрадено ще 207,73 BTC, що збільшило загальні оцінені втрати до приблизно 1 367 BTC.
За словами Алекса Торна, керівника загальнофірмових досліджень Galaxy Digital, слідчі продовжують виявляти адреси жертв та нападників у міру розвитку експлуатації.
"Атака триває," — сказав Торн у пості на X, закликавши користувачів негайно перемістити кошти з вразливих адрес, згенерованих Coldcard.
Galaxy повідомила, що поділилася сотнями підозрюваних адрес гаманців нападників з правоохоронними органами, провайдерами відповідності та кібербезпековими дослідниками для підтримки поточних зусиль з відстеження вкрадених активів.
Недолік прошивки, пов’язаний із генерацією посіву гаманця
Експлуатація пов’язана з вадою, введеною в оновленні прошивки Coldcard у березні 2021 року, яка, як повідомляється, зменшила випадковість, використовувану під час генерації seed-фрази.
За даними дослідників, проблема вплинула на створення приватних ключів для певних гаманців з однією підписом, зробивши їх значно простішими для передбачення атакуючими, ніж було задумано.
Galaxy вважає, що крадіжки були високо автоматизованими та координованими, причому Thorn зазначив, що нападники могли використовувати просунуті інструменти автоматизації для систематичного виявлення та опорожнення вразливих гаманців.
Він також попередив, що кожен пошкоджений гаманець з однією підписовою ключем, створений за допомогою дефектного прошивки, може в кінцевому підсумку бути скомпрометований, якщо кошти залишаться на цих адресах.
Довгострокові власники bitcoin серед постраждалих
Дослідники зауважили, що багато вкраденого bitcoin протягом років залишалися незатронутими, перш ніж їх було виведено.
Galaxy оцінює, що скомпрометовані кошти перебували в неактивному стані в середньому 3,18 року, що свідчить про те, що багато жертв були довгостроковими власниками bitcoin, які вважали, що їхні активи безпечно зберігаються оффлайн.
На момент публікації слідчі сказали, що вкрадені кошти залишилися у гаманцях, що перебувають під контролем нападника, і ще не були переміщені далі.
Впевненість у самоконтролі підірвана
Експлойт спровокував незвичну реакцію в середовищі bitcoin, де деякі постраждалі користувачі тимчасово полишили самоконтроль на користь централізованих бірж або новостворених гаманців.
Дані у блокчейні, поділені головою досліджень CryptoQuant Хуліо Морено, показали, що перекази bitcoin нижче 1 BTC різко зросли у п’ятницю, коли за один день було переміщено приблизно 39 600 BTC.
Ця цифра відображає найвищий щоденний обсяг транзакцій менше ніж один bitcoin з листопада 2022 року, всього після краху криптовалютної біржі FTX, що свідчить про хвилю дрібних власників, які переносили свої активи після новин про витік.
Міграція позначає рідкісний перелом у довготривалій філософії Bitcoin «не твої ключі — не твої монети», оскільки занепокоєння щодо безпеки тимчасово переважили над перевагою самоконтролю.
Жертви стверджують, що дотримувалися найкращих практик
Серед постраждалих — канадський підприємець і тренер Джонатан Гудмен, який сказав, що 18,25 BTC було вкрадено з його гаманців за хвилини, навіть те, що його фраза відновлення зберігалася оффлайн у сейфовій комірці.
Гудман написав, що дотримувався рекомендованих практик безпеки і зараз повідомляє про інцидент органам правоохоронців та канадським регуляторам.
Інцидент відновив дискусію щодо безпеки апаратних гаманців та важливості перевірки цілісності прошивки, підкреслюючи, що навіть рішення для офлайн-зберігання залишаються вразливими, якщо генерація криптографічних ключів скомпрометована.
У ході триваючого розслідування дослідники безпеки рекомендують усім користувачам, які могли створити гаманці Coldcard з однією підписовою ключем, використовуючи вразливу прошивку, негайно переказати свої bitcoin у новостворені гаманці, створені за допомогою перевіреного програмного забезпечення.

