- Galaxy відстежила 1 082,65 BTC, вкрадені з 1 196 адрес, пов’язаних із Coldcard.
- Фіксовані шаблони транзакцій зв’язали атаку тривалістю 41 хвилину з одним оператором.
- Coinkite випустила аварійні оновлення прошивки після підтвердження вади.
Galaxy Research заявила, що виявила 1 196 Bitcoin адрес, з яких було виведено 1 082,65 BTC на суму близько $70,2 мільйона протягом 41 хвилини 30 липня. За даними Galaxy Research, транзакції відбулися між 01:10:20 UTC та 01:51:26 UTC у шести блоках Bitcoin до того, як Coinkite публічно розкрила вразливість прошивки, що впливає на певні апаратні гаманці Coldcard. Фірма також повідомила, що за останні 30 днів не було виявлено додаткових збігів транзакцій.
На ланцюзі патерн, пов’язаний із транзакціями
За даними Galaxy Research, кожна транзакція сплачувала однакову мережеву комісію 30,0 сат/вБ і не створювала вихідів зі зміною. Дослідники зазначили, що фіксована комісія відрізняє цю діяльність від нормальних консолідацій bitcoin і вказує на одного автоматизованого оператора.
У звіті зазначено, що було виведено 1 183 нативних SegWit-адреси, сім адрес BIP-49 та шість адрес BIP-44. Galaxy Research зазначила, що розподіл відповідає автоматизованому скануванню через кілька шляхів походження гаманців.
Дослідники також виявили, що транзакції з’являлися пакетами, а не безперервно. Три проміжні блоки не містили жодної активності з виведення коштів протягом 41 хвилини. Між тим, Galaxy Research повідомила, що чотири bitcoin-адреси отримали вкрадені кошти. Вона додала, що ці кошти не рухалися з моменту початкової консолідації.
Помилка прошивки спричинила екстрену відповідь
Coinkite спочатку попередила користувачів про проблему, що впливає на сід-фрази, згенеровані на пристроях Coldcard Mk3 з прошивкою версії 4.0.1 та пізнішими. Пізніше компанія розширила попередження, включивши певні версії прошивки Mk4, Mk5 та Coldcard Q, одночасно випустивши аварійні оновлення прошивки.
Генеральний директор Coinkite Родольфо Новак взяв на себе відповідальність за баг у прошивці та вибачився перед користувачами. Він також сказав, що процес перевірки компанії не виявив цю проблему до випуску.
Новак також запропонував, що штучний інтелект міг допомогти виявити вразливість. Він сказав, що перевірка коду з використанням ШІ може швидше виявляти слабкі місця програмного забезпечення, ніж традиційні ручні перевірки.
Дослідники попереджають, що можливі ще більше атак
Galaxy Research зазначила, що майбутні атаки залишаються можливими, якщо користувачі зберігають кошти у вразливих адресах Coldcard з однією підписовою ключовою парою. Однак фірма підкреслила, що майбутні інциденти можуть не дотримуватися того ж шаблону onchain-транзакцій.
За даними Galaxy Research, виявлений шаблон пов’язує лише початкового нападника. Він не виявляє майбутні крадіжки, оскільки ці транзакції можуть виглядати ідентично легітимним переказам з гаманця.
Фірма закликала користувачів перевести кошти до надійних кюстодійських сервісів або багатопідписових рішень самоконтролю. Coinkite також порадила користувачам встановити оновлену прошивку, згенерувати новий семенний фразу, протестувати гаманець за допомогою невеликого переказу та зберігати старі резервні копії до завершення міграції.


