Hakerzy związani z Coldcard przenoszą 64 BTC i 200 ETH do mikserów kryptowalutowych w trakcie trwającego śledztwa
Najważniejsze informacje
- •Około 64 Bitcoinów o wartości 4,17 mln USD i 200 Etherów o wartości 380 000 USD powiązanych z exploitem Coldcard zostało przeniesionych do protokołów miksujących kryptowaluty Wasabi i Tornado Cash.
- •Exploit Coldcard jest trzecim największym atakiem na kryptowaluty w 2026 roku, powodując straty co najmniej 100 mln USD w trzech potwierdzonych falach ataków obejmujących 7 300 portfeli ofiar.
- •TRM Labs zidentyfikowało co najmniej 15 różnych napastników, którzy wykorzystali błąd firmware z marca 2021 roku obniżający siłę kluczy z 128 do 40 bitów, co umożliwiało brute force bez fizycznego dostępu.
- •Większość skradzionych środków pozostaje na adresach kontrolowanych przez napastników przy ograniczonym mieszaniu, co pozostawia wąskie okno na śledzenie i potencjalne zamrożenie pozostałych aktywów.
- •Wspólnik zarządzający Dragonfly Haseeb Qureshi stwierdził, że minimalne testy zabezpieczeń AI kosztujące około dwa dolary mogły zapobiec exploitowi, ponieważ niektóre modele AI podobno odtworzyły podatność w mniej niż 20 minut.

Około 64 Bitcoinów o wartości 4,17 mln USD oraz 200 Etherów o wartości 380 000 USD, powiązanych z niedawnym exploitem Coldcard, zostało przeniesionych do protokołów miksujących kryptowaluty, według platformy bezpieczeństwa blockchain CertiK.
Bitcoin został przesunięty z adresu bc1q0 do protokołu miksującego Wasabi we wtorek, na podstawie danych blockchain udostępnionych przez CertiK. 200 Etherów (ETH) zostało wysłanych do Tornado Cash w środę, jak podano w poście CertiK na X.
„Sądzimy, że może to być mniejszy sprawca. Prawdopodobnie po początkowym exploicie pojawiło się kilku naśladowców” — powiedział Cointelegraph rzecznik CertiK.
Protokoły miksujące kryptowaluty, takie jak Tornado Cash, zazwyczaj łączą i mieszają aktywa cyfrowe wielu użytkowników, zrywając publicznie śledzalne onchainowe powiązanie między nadawcami a odbiorcami. To znacząco utrudnia śledzenie skradzionych środków i zmniejsza prawdopodobieństwo odzyskania aktywów.
Ta metoda przypomina podobną operację prania środków z kwietnia, kiedy haker odpowiedzialny za atak na Kelp DAO o wartości 293 mln USD wyprał około 75 700 Etherów — wówczas wartych 175 mln USD — głównie przez THORChain, generując dla protokołu około 910 000 USD przychodu z opłat. Napastnik korzystał również z protokołu prywatności Umbra.
Exploit Coldcard zajmuje obecnie trzecie miejsce wśród największych ataków na kryptowaluty w 2026 roku. Spowodował on stratę co najmniej 100 mln USD w Bitcoinach w trzech potwierdzonych falach ataków obejmujących 7 300 portfeli ofiar, według Galaxy Digital. Firma wskazała także podejrzaną czwartą falę, która mogłaby podnieść łączne straty do około 130 mln USD w BTC. Coldcard, produkowany przez firmę Coinkite z Toronto, jest szeroko używany przez zwolenników samodzielnej kontroli nad Bitcoinem ze względu na konstrukcję air-gapped, co sprawia, że exploit jest szczególnie szkodliwy dla zaufania do bezpieczeństwa portfeli sprzętowych.
Większość naśladowców nie przeniosła skradzionych środków
Śledzenie onchain przeprowadzone przez TRM Labs wykazało, że większość środków ofiar nadal pozostaje zgromadzona na niewielkiej liczbie adresów kontrolowanych przez napastników, przy ograniczonych próbach mieszania, wynika z czwartkowego raportu. Stosunkowo mała ilość środków przepuszczona dotąd przez miksery pozostawia wąskie okno dla analityków blockchain i organów ścigania na śledzenie oraz potencjalne zamrożenie pozostałych aktywów przed ich wypraniem.
Firma zajmująca się analizą blockchain zwróciła uwagę, że „różnice w konstrukcji transakcji” w każdej fali ataku sugerują udział wielu napastników. Zbiega się to z wcześniejszymi ustaleniami Galaxy Digital, które zidentyfikowały co najmniej 15 różnych napastników wykorzystujących podatność Coldcard.
TRM Labs ustaliło, że błąd firmware z marca 2021 roku osłabił losowość seedów w niektórych portfelach Coldcard, obniżając siłę kluczy z 128 bitów do 40 bitów i czyniąc je „podatnymi na brute force bez fizycznego dostępu”. Podatność pozostawała niewykryta przez około pięć lat, w okresie którego dotknięte portfele generowały klucze możliwe do obliczeniowego złamania.
Wspólnik zarządzający Dragonfly, Haseeb Qureshi, napisał, że około „2 USD w zakresie wzmocnienia AI” mogło zapobiec exploitowi Coldcard, powołując się na doniesienia z mediów społecznościowych, zgodnie z którymi niektóre modele AI odkryły na nowo podstawową podatność w mniej niż 20 minut.