Главное:

Хакер Coldcard впервые сдвинул украденные BTC: обмен на ETH через THORChain

Взломщик, стоящий за третьей волной краж с аппаратных кошельков Coldcard, начал менять украденные Биткоины на Эфир через THORChain. Он сдвинул около 10% добычи, остальные 90% лежат на месте — это первое движение средств с исходных адресов хакеров за все три волны.

Abstract visualization of Bitcoin coins flowing through a bridge into Ethereum network, dark background with blockchain nodes and red warning highlights

О переводах в среду сообщил в X глава исследований Galaxy Алекс Торн, который отслеживает инцидент с первого дня. По оценке издания The Crypto Times, речь идёт примерно о 20,5 BTC. Сама третья волна, по подсчётам Galaxy, которые приводит Decrypt, забрала около 208 BTC с 1912 адресов.

Обмен идёт со сбоями: THORChain возвращает средства

Торн отметил, что вывод у хакера получается не гладко. По его словам, «у хакера, похоже, проблемы с обменом всех средств через THORChain — ему постоянно возвращают деньги, и он пытается снова». THORChain — это межсетевой протокол, который меняет монеты из одного блокчейна на монеты другого без посредника и без проверки личности, поэтому его часто выбирают для вывода украденного.

Ончейн-аналитики проследили путь средств через THORChain до нового адреса в сети Ethereum. Торн передал его правоохранительным органам и компаниям индустрии криптовалют. Пойдёт ли злоумышленник дальше — через миксеры или на биржу — пока неясно.

Важная деталь: ранее Galaxy предупреждала, что первую и вторую волны, судя по рисунку транзакций, мог проводить один оператор, а третью не стоит автоматически приписывать тому же человеку. Об этом писал The Hacker News. Так что нынешний вывод не обязательно означает, что «главный» хакер, забравший более 1000 BTC в первые минуты атаки, начал обналичивать добычу.

Взлом Coldcard: 1789 BTC на $114,7 млн с 8865 адресов

По последним подсчётам Galaxy Research, к эксплойту Coldcard с высокой уверенностью привязаны кражи 1789 BTC с 8865 адресов. На момент кражи эти монеты стоили около $114,7 млн. Атака началась 30 июля и шла несколькими волнами.

� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.

Причина — не фишинг и не вредоносное ПО. По данным TRM Labs, обновление прошивки Coldcard в марте 2021 года из-за ошибки сборки переключило генерацию сида на слабый программный источник случайности вместо аппаратного. Реальная стойкость ключа падала со 128 бит до 40 на старых устройствах, и такие ключи можно перебрать на современном оборудовании, не имея физического доступа к кошельку. Это одна из самых крупных атак на аппаратные кошельки в истории.

Уязвимость в прошивке Coldcard позволила подобрать ключи без доступа к устройству

Уязвимость в прошивке Coldcard позволила подобрать ключи без доступа к устройству

При этом движение средств в августе уже фиксировали: CertiK сообщала, что связанные с эксплойтом хакеры отправили 64 BTC и 200 ETH в миксеры, включая Tornado Cash. Противоречия с заявлением Торна здесь нет. Galaxy ещё в конце августа уточняла, что все монеты трёх основных волн лежали нетронутыми, а обфускацию через CoinJoin и цепочки мелких переводов проходили средства из более поздних и мелких кластеров. Теперь впервые сдвинулись деньги именно из «большой тройки».

Атакующие не ушли на покой. Несколькими днями ранее Торн писал, что 28 августа они вычистили специально ослабленный кошелёк-ловушку, который исследователи создали, чтобы проверить, умеют ли злоумышленники находить уязвимые ключи. Умеют.

Что это значит для жертв и рынка

Для пострадавших новость двойственная. С одной стороны, любое движение средств — это шанс: адреса переданы биржам и compliance-компаниям, и если хакер заведёт Эфир на централизованную площадку, монеты могут заморозить. С другой, THORChain как раз и выбран, чтобы этот фильтр обойти. Сбои с возвратами средств, о которых говорит Торн, пока работают на жертв — каждая неудачная попытка оставляет новые следы.

� Следите за новостями в нашем Telegram-канале 2Bitcoins.

На цену Биткоина и Эфириума эта история не влияет. Двадцать монет — ничто для рынка, где спотовые ETF за одну неделю привлекли $2,6 млрд за неделю. Даже если все 1789 BTC разом выйдут на рынок, для ликвидности это заметный, но не критичный объём. Реальный риск здесь другой — репутационный удар по аппаратным кошелькам как классу и по идее «холодное хранение равно безопасность».

Аналитики отслеживают каждую попытку хакера вывести средства

Аналитики отслеживают каждую попытку хакера вывести средства

Для ходлеров с Coldcard урок прямой: уязвимость касается сидов, сгенерированных устройством в определённый период, и старый кошелёк, который годами лежал в сейфе, — не гарантия. Именно долго спящие адреса и стали главной жертвой: по данным Galaxy, монеты пострадавших до кражи не двигались в среднем около трёх лет.

Читайте также: Три блокчейна остановились за 4 дня: почему halt не вернул все средства

Следить теперь стоит за двумя вещами. Первая - сдвинутся ли оставшиеся 90% средств третьей волны и последуют ли за ней операторы первых двух, у которых на руках более 1000 BTC. Вторая - куда пойдёт Эфир с нового адреса: в миксер, на децентрализованную биржу или на централизованную площадку, где его смогут остановить. Пока хакер экспериментирует и получает возвраты, аналитики и правоохранители выигрывают время.

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.