Атака на холодные биткоин-кошельки распространяется на 4 500 адресов, потери приближаются к $89 млн
Ключевые выводы
- •Общие наблюдаемые потери за три волны атаки достигли примерно 1 367 биткоинов стоимостью почти $89 млн, распределённых по 4 585 скомпрометированным адресам.
- •Уязвимость берёт начало в сборке прошивки Coldcard от марта 2021 года, использовавшей предсказуемый программный генератор случайных чисел для генерации сида вместо защищённого аппаратного генератора устройства.
- •Третья волна перешла на цели меньшей стоимости, похищая в среднем чуть более 0,1 биткоина на одну жертву по сравнению с почти одним целым биткоином на адрес в первой волне.
- •Galaxy Research подтвердила, что каждая отдельная волна была выполнена одним оператором, однако не смогла определить, были ли все три волны проведены одним и тем же действующим лицом или независимыми злоумышленниками.
- •Пользователи, сгенерировавшие сид-фразы кошельков на уязвимой прошивке, остаются под риском до тех пор, пока не переведут средства на адреса, полученные из нескомпрометированных источников энтропии.

Атака на холодные биткоин-кошельки распространяется на 4 500 адресов, потери приближаются к $89 млн
Злоумышленник, использующий ключи, сгенерированные через аппаратные кошельки Coldcard, теперь опустошает отдельные кошельки на сумму всего в несколько тысяч долларов каждый, что свидетельствует о смене тактики по мере того, как кампания вступает в свой третий день. Coldcard, выпускаемый компанией Coinkite, — это широко используемый биткоин-аппаратный кошелёк, который продвигается благодаря своей модели безопасности с воздушным зазором, что делает компрометацию процесса генерации ключей особенно значимой для пользователей, выбравших это устройство именно во избежание подобного класса рисков.
Galaxy Research выявила третью волну массового опустошения кошельков рано утром в воскресенье. На этом этапе было похищено около 208 биткоинов с 1 912 адресов в период с полудня пятницы по утро субботы по UTC — в среднем чуть больше десятой доли биткоина на одну жертву. Для сравнения, первая волна, обнаруженная 30 июля, в среднем похищала почти по одному целому биткоину с каждого адреса — 1 083 биткоина с 1 196 адресов всего за 41 минуту.
Общие наблюдаемые потери за все три волны теперь составляют 1 367 биткоинов — почти $89 млн — с 4 585 адресов.
Третья волна применила существенно иные операционные методы по сравнению с предыдущими. Вместо того чтобы направлять похищенные монеты на небольшое число общих адресов-сборников — закономерность, благодаря которой первые две волны было относительно легко отследить, — средства каждой жертвы теперь отправляются на отдельный адрес назначения. Кроме того, похищенные биткоины размещаются в выходах формата pay-to-witness-script-hash (P2WSH), который может поддерживать условия мультиподписи или блокировки по времени, вместо использовавшихся ранее простых выходов с одним ключом.
Злоумышленник также объединял в среднем по шесть жертв в каждый вывод средств в ходе третьей волны, тогда как первая волна действовала по принципу «один кошелёк за раз». Последняя волна сканировала только путь деривации по умолчанию — стандартную ветвь дерева ключей, которую кошелёк проверяет первой, — вместо проверки нескольких ветвей для каждого сида.
Galaxy Research заявила, что уверена в том, что каждая волна внутренне была выполнена одним оператором, однако отказалась связывать все три волны с одним и тем же действующим лицом. Компания отметила, что данные блокчейна сами по себе не позволяют различить, является ли это тем же оператором, перестраивающим схему после публичного раскрытия, или вторым независимым злоумышленником, перебирающим то же уязвимое пространство ключей.
Первопричина уязвимости восходит к сборке прошивки от марта 2021 года, в которой генерация сида была направлена на предсказуемый программный генератор случайных чисел вместо аппаратного генератора устройства. Это создало ограниченное множество возможных ключей, которое любой, кто знал об этой уязвимости и обладал достаточной вычислительной мощностью, мог воспроизвести офлайн без какого-либо физического доступа к устройству. Сбои генерации случайных чисел исторически относятся к числу наиболее разрушительных классов уязвимостей в сфере криптовалют: когда энтропия, лежащая в основе создания ключей, предсказуема, базовое криптографическое допущение о том, что приватные ключи невозможно воспроизвести, полностью рушится.
Спустя почти три дня после обнаружения первой волны опустошение кошельков не прекратилось. Тем не менее, снижение среднего объёма кражи на одну жертву указывает на то, что прибыльная часть скомпрометированного пространства ключей уже в значительной мере исчерпана. Пользователи, сгенерировавшие сид-фразы кошельков на уязвимой сборке прошивки, остаются под угрозой до тех пор, пока не переведут средства на адреса, полученные из нескомпрометированных источников энтропии.
Источник: CryptoNewsNet