Galaxy Research підтверджує, що вкрадено 1 367 BTC у результаті атаки на прошивку Coldcard Mk3

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Сьогоднішні новини про BTC повідомляють, що Galaxy Research підтвердила, що 1 367,05 BTC, що становить приблизно 88,6 мільйона доларів США, було вкрадено з пристроїв Coldcard Mk3 через ваду прошивки. Атаки відбувалися трьома хвилями, найбільша з яких — 30 липня 2026 року, коли за 41 хвилину було викрадено 1 082,65 BTC. Вада в прошивці 4.0.1 і пізніших версіях дозволяла нападникам передбачати вихідні дані генератора випадкових чисел, що компрометувало адреси з однією підписом. Coinkite випустила попередження через 30 годин після перших крадіжок. Користувачам рекомендується перенести кошти на нові гаманці на незахищених пристроях. Оновлення щодо BTC: цей інцидент підкреслює необхідність негайних дій.

Апаратні гаманці мають бути сейфом, а не вразливістю. Але недавно виявлений дефект прошивки в пристроях Coldcard Mk3 змінив це припущення: Galaxy Research підтвердила, що 1 367,05 BTC, що становить приблизно 88,6 млн доларів США, були виведені в результаті трьох координованих атак, спрямованих на 4 585 уразливих адрес.

Обсяг крадіжки викликає здивування. Раніші оцінки вказували на збитки приблизно у 594 BTC з близько 500 адрес. Аналіз у блокчейні від Galaxy більш ніж подвоїв цю цифру, виявивши набагато ширший і більш систематичний напад, ніж спочатку вважалося.

Що сталося і наскільки швидко

Найбільша окрема хвиля вдарилася 30 липня 2026 року і була ефективною найгіршим можливим способом. Зловмисники забрали 1 082,65 BTC, приблизно $70,2 млн, за лише 41 хвилину.

Реклама

Аналіз Galaxy виявив, що перші дві хвилі мали майже ідентичні відбитки транзакцій, зокрема жорстко закодовані комісії 30 сат/вБ та однакові шаблони пакування. Такий рівень послідовності вказує на одного оператора або, щонайменше, на один інструментарій. Третя хвиля відступила від цього шаблону, що вказує на наявність іншого учасника або свідому тактичну зміну.

Вкрадені кошти зберігалися майже без змін. BTC не був значно переміщений після крадіжок і залишається на невеликій кількості адрес, що контролюються нападниками.

Основна причина: передбачувана випадковість

Вада в прошивці Coldcard Mk3, наявна у версіях 4.0.1 і пізніших, що була введена у березні 2021 року, призвела до того, що генератор випадкових чисел пристрою створював слабкі, передбачувані вихідні дані. Сіди, які він створював, насправді не були випадковими, що означало, що атакуючий з достатньою обчислювальною потужністю міг перебрати можливі сіди автономно та зіставити їх із реальними адресами в блокчейні, виводячи кошти з адрес з однією підписом, не маючи фізичного доступу до пристрою.

Інженерна команда Block визнана першою, хто публічно виявив проблему з RNG. Coinkite, компанія, що стоїть за Coldcard, випустила попередження приблизно через 30 годин після початку перших виведень.

Пристрої Coldcard Mk4, Q і Mk5, схоже, не страждають від тієї ж вразливості. Користувачам, які зберігають кошти на скомпрометованих гаманцях Mk3, рекомендується створити абсолютно нові seed-фрази на цих новіших моделях, а не просто переказувати баланси в межах однієї генерації апаратних пристроїв.

Що це означає для безпеки апаратних гаманців та інвесторів

Також варто звернути увагу на поведінку комісій під час атак. Застосована в перших двох хвилях фіксована ставка 30 сат/вБ була від 30 до 75 разів вищою за медіанну комісію на той момент, згідно з даними Galaxy. Атакуючі були готові платити премію, щоб забезпечити швидке підтвердження.

Для активних власників bitcoin негайним питанням є витяг. Усі, хто використовує пристрій Coldcard Mk3 з прошивкою версії 4.0.1 та вище, повинні вважати свій поточний seed потенційно скомпрометованим і перевести кошти на свіжо створений гаманець на незахищеному обладнанні. Перевірка історії версій прошивки та перехресне зіставлення зі сповіщенням Coinkite — це перший практичний крок.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.