Главное:

Хак Coldcard: потери превысили $115 млн, атака ещё не закончена

Кража Биткоина через уязвимость в аппаратных кошельках Coldcard превысила $115 млн, сообщила исследовательская команда Galaxy Digital. Речь идёт об одном из крупнейших инцидентов с аппаратными кошельками за последнее время, и атака, судя по всему, ещё не закрыта окончательно.

Broken hardware Bitcoin wallet on dark background with red warning symbols and falling coins

Что подтвердила Galaxy Research по потерям Coldcard

В воскресенье Galaxy Research написала в X, что подтверждённые потери от кражи через Coldcard превысили $115 млн. Сумма считается по курсу Биткоина на момент кражи монет. Coldcard: 4-я волна атак увела 448 BTC — это была одна из предыдущих оценок, и с тех пор счётчик рос.

По данным Galaxy, команда пообщалась более чем с 200 пострадавшими — и чтобы поддержать их, и чтобы собрать информацию об атакующих. Фирма подчёркивает, что цифра пока не окончательная: совокупные потери могут превысить $130 млн. То есть $115 млн — это подтверждённый минимум, а не потолок.

Важная деталь для пострадавших: по оценке Galaxy, около 90% украденных монет пока не тронуты и отслеживаются в блокчейне. Это оставляет шанс на возврат средств, если биржи и правоохранители смогут отследить движение украденного Биткоина.

Уязвимость seed-фраз Coldcard: как её эксплуатируют

Атака началась 31 июля: хакеры стали выводить Биткоин, который хранился в популярных аппаратных кошельках Coldcard канадской компании Coinkite.

Корень проблемы — баг в прошивке устройств Coldcard Mk3, появившийся с версии 4.0.1 в марте 2021 года. Из-за него генерация seed-фразы (набор слов, из которого восстанавливается доступ к кошельку) вместо аппаратного генератора настоящих случайных чисел падала на слабый программный псевдослучайный генератор. Проще говоря, случайность оказалась предсказуемой — и это позволило злоумышленникам, по сути, угадывать seed-фразы инвесторов.

� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.

Уязвимость пять лет оставалась незамеченной, а её потенциальный эффект накапливался с каждым релизом продукта. Coinkite прямо признала, что баг «тихо оставался незамеченным», а его потенциальное влияние росло с каждым новым выпуском.

Около 90% украденных монет пока остаются нетронутыми и видны в блокчейне

Около 90% украденных монет пока остаются нетронутыми и видны в блокчейне

Есть и характерная закономерность в том, какие монеты уводили. По более раннему исследованию Galaxy, типичная украденная монета лежала нетронутой около 3,5 года, а 88% похищенных средств пролежали как минимум год. Это ходлеры, которые долго держали Биткоин на одном кошельке и не подозревали, что их seed-фраза уязвима.

Кто стоит за атакой и что делать держателям Биткоина

На прошлой неделе Galaxy оценивала, что уязвимость эксплуатируют как минимум 15 отдельных атакующих, действующих независимо друг от друга. То есть это не одна скоординированная группа, а сразу несколько игроков, наперегонки опустошающих уязвимые кошельки. Число росло по мере того, как преступники брались за более свежие устройства.

� Следите за новостями в нашем Telegram-канале 2Bitcoins.

Через несколько дней после первой волны Coinkite призвала пользователей обновить прошивку или увести средства с кошелька. С момента атаки осторожные инвесторы начали переносить монеты в другие хранилища, включая биржи. Для рынка это заметный сдвиг: часть Биткоина, который годами лежал в холодном самостоятельном хранении, ушла в более централизованные решения.

Здесь и главный урок инцидента. Аппаратные кошельки продавались как максимальная защита от взломов, но случай Coldcard показывает: даже устройство с репутацией одного из самых безопасных может подвести из-за скрытого бага в прошивке. Риск оказался не в интернете, а внутри самого устройства — в том, как оно генерировало ключи.

Если вы держите средства на одноподписном кошельке Coldcard, стандартная рекомендация — перевести их на новые адреса. Обновление прошивки чинит генерацию новых seed-фраз, но не лечит фразу, которая уже была создана на уязвимой версии.

Значение атаки для крипторынка прямо сейчас

Прямого давления на цену Биткоина история пока не создаёт — большая часть украденного не продана и отслеживается. Но она бьёт по доверию к самостоятельному хранению, а это фундамент всей индустрии. Каждый крупный провал аппаратного кошелька даёт аргументы противникам либеральных правил самокастодии и подталкивает часть держателей обратно к биржам.

Читайте также: Крупнейшая израильская криптокомпания Bits of Gold сообщает об утечке персональных данных пользователей

Следить дальше стоит за двумя вещами: подтвердит ли Galaxy рост потерь ближе к $130 млн и удастся ли вернуть хоть часть отслеживаемых монет через биржи и правоохранителей. Пока история открыта, и итоговая цифра ещё может измениться. Отдельная тема - как ведут себя те, кто годами держал Биткоин без движения; так, крупные ходлеры вроде сальвадора, потратившего ещё 15 миллионов долларов, тоже опираются на надёжность хранения.

Уязвимость seed-фраз Coldcard: как её эксплуатируют

Уязвимость seed-фраз Coldcard: как её эксплуатируют

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.