
Galaxy Research, дослідницьке підрозділ Galaxy Digital, розширила ланцюговий слід, пов’язаний із інцидентом із гаманцем Coldcard, який, як повідомляється, призвів до втрати 1 082,65 bitcoin. У новому аналізі фірма виявила 1 196 адрес, які брали участь у транзакціях, пов’язаних із цим подією, розширивши оцінку масштабу за межі раніше визначених попередніх даних.
Дія, на яку вказує Galaxy Research, відбулася між 1:10 та 1:51 UTC 30 липня, охоплюючи блоки 960,183 до 960,191 — приблизно за 30 годин до того, як Coldcard опублікував свою першу безпекову рекомендацію, як зазначено у пості Galaxy Research на X.
Основні висновки
- Galaxy Research відстежила кластер з 1 196 адрес, пов’язаних із інцидентом з Coldcard, які пов’язані з втратами 1 082,65 BTC.
- Рухи було зафіксовано в блоках 960,183–960,191 між 1:10 ранку та 1:51 ранку UTC 30 липня.
- Galaxy Research стверджує, що транзакції мають помітний on-chain шаблон (включаючи ідентичні комісії та відсутність виводів зміни), хоча пізніші атаки можуть не використовувати той самий відбиток.
- Ранішні оцінки Роба Гамільтона та пов’язаний аналіз свідчили про менший, більш обмежений діапазон активності, який був згодом замінений більшою картою досліджень Galaxy Research.
- Coinkite повідомила, що випустила гарячу виправлення для бага прошивки, але користувачі, які створили seed-фрази за допомогою вразливої прошивки, можуть все ще потребувати переказу коштів на новий seed.
Galaxy Research розширює набір адрес
За даними Galaxy Research, вплив інциденту видно в мережі на більшій кількості гаманців, ніж було спочатку публічно задокументовано. Фірма повідомила, що виявила 1 196 адрес, пов’язаних із інцидентом із гаманцем Coldcard, що в результаті призвело до переміщення 1 082,65 BTC за період, який вона аналізувала.
Робота Galaxy Research з відстеження фокусувалася на тому, як ці кошти рухалися по мережі під час певного періоду. Було повідомлено, що ключова транзакційна активність відбулася між 1:10 ранку та 1:51 ранку за UTC 30 липня, перетинаючи блоки 960,183 до 960,191.
Цей термін також є помітним щодо розкриття інформації. Galaxy Research зазначила, що це відбулося приблизно за 30 годин до публікації першого попередження з безпеки Coldcard.
Від меншого оціненого значення до більшого он-чейн патерну
До ширшого аналізу Galaxy Research початковий огляд інциденту вказував на більш обмежений охоплення. Ранішній аналіз від Роба Гамільтона, генерального директора та співзасновника AnchorWatch, оцінював, що 594,48 BTC — вартістю близько $38 мільйонів на той момент — було переміщено через приблизно 500 транзакцій у вузькому трьохблоковому діапазоні.
Пізніша робота Galaxy Research не суперечить існуванню того щільного вибуху; натомість вона розширює обсяг того, що може бути пов’язано з подією, вказуючи на повторюваний відбиток транзакції.
У постах на X Galaxy Research зазначила, що виявлені транзакції мають певні характеристики, зокрема однакові комісії у розмірі 30 сатоші на віртуальний байт та відсутність виводів зміни. Galaxy Research описала ці ознаки як частину методу, що дозволяє виявити початкову атаку на ланцюзі.
Важливо для користувачів, які намагаються оцінити експозицію: Galaxy Research також попередила, що майбутні атаки, спрямовані на адреси, згенеровані Coldcard, можуть не завжди дотримуватися тієї ж он-чейн «відбитка». Це означає, що власники гаманців не повинні припускати, що перший набір виявленних ознак буде використаний у подальших спробах.
Що Coinkite каже про баг у прошивці та обмеження оновлень
Засновник Coinkite Родольфо Новак публічно прокоментував цю проблему у пості на X у п’ятницю, сказавши, що компанія бере на себе відповідальність за баг у прошивці і працює над визначенням повного масштабу проблеми.
Новак також сказав, що Coinkite випустила гарячу виправлення, призначене для видалення шляху запасного програмного забезпечення. Однак він попередив, що встановлення цього виправлення не забезпечує зворотнього захисту для ключів, згенерованих за допомогою вразливого прошивки.
На практиці Новак порадив користувачам, які створили seed-фрази на вразливій прошивці, перевести свої кошти на нову seed-фразу. Ця різниця — між усуненням недоліку в майбутньому та захистом вже згенерованих ключів — здається ключовою для того, як користувачі мають інтерпретувати відповідь на інцидент.
Це також нагадування про те, що «оновлення прошивки пристрою» і «безпека семенів» не завжди взаємозамінні. Якщо вразливість вплинула на те, як генерувалися або оброблялися семена, виправлення може зупинити нові ризики, але не зможе скасувати витік, який міг відбутися, коли вразлива прошивка створила початковий матеріал семенів.
Чому розширена трасування має значення для оцінки інцидентів
Різниця між ранішою оцінкою Гамільтона у 594,48 BTC і пізнішою ідентифікацією Galaxy Research у 1 082,65 BTC підкреслює, як облік інцидентів може змінюватися, коли аналітики вдосконалюють методи кластеризації та розширюють часові проміжки. Ранні on-chain форензичні дослідження часто зосереджуються на найбільш очевидних вибухах; пізніші роботи можуть пов’язувати додаткові гаманці та транзакції за допомогою спільних ознак, таких як постійні схеми оплати комісій та структура транзакцій.
Для трейдерів і користувачів це має значення, бо це змінює спосіб розуміння витрат на інцидент. Власники гаманців, які оцінюють, чи потрібно їм переміщати кошти, можуть зіткнутися з рухомою метою: більша кількість адрес вказує на те, що було вплинуто більше гаманців, ніж спочатку вважалося, а попередження Galaxy Research щодо змінності відбитків означає, що пошук у ланцюжку може не захопити все за допомогою одного шаблону.
Для розробників та аудиторів епізод також підкреслює важливість як запобіжних заходів, так і часу розголошення інформації. Спостереження Galaxy Research щодо 30-годинного розриву між проаналізованою діяльністю та першим попередженням Coldcard ставить у контекст часовий проміжок, протягом якого користувачі могли діяти на основі неповної інформації.
Зі збільшенням кількості перевірених деталей ключовим питанням для ширшої екосистеми буде те, чи підтвердять подальші розслідування наявність додаткових хвиль активності, крім виявленого ланцюгового шаблону, описаного Galaxy Research, — і чи повністю пояснюють технічні висновки Coinkite, як поведінка прошивки призвела до повідомлених втрат.
Читачам слід стежити за подальшими оновленнями від Coinkite щодо того, як вплинув баг на рівні seed, а також за додатковим аналізом у мережі, який перевірить, чи збігаються чи відрізняються інші кластери транзакцій від відбитка комісії та «відсутності виходу зі зміною», вказаного дослідженням Galaxy.
Цю статтю спочатку опубліковано як Galaxy Maps попереджає про втрати bitcoin після інциденту з гаманцем на Crypto Breaking News – вашому надійному джерелі новин про криптовалюти, bitcoin та оновлень блокчейну.

