НовостиКриптовалютыЭксплойт Coldcard: 87% украденного биткоина до сих пор не перемещены после атаки на 114 млн долларов

Эксплойт Coldcard: 87% украденного биткоина до сих пор не перемещены после атаки на 114 млн долларов

Автор: CryptoMeter io·

Ключевые выводы

  • Galaxy Research связывает с эксплойтом Coldcard 1 789,28 BTC стоимостью около 114,7 млн долларов на момент кражи.
  • По данным исследователей, 1 561 BTC, или 87,3% украденных средств, до сих пор не перемещены.
  • Атака использовала уязвимость прошивки Coldcard 2021 года, ослабившую случайность при генерации сид-фраз внутри устройства.
  • Уязвимость затронула главным образом определённые кошельки с одной подписью и не требовала физического доступа к устройствам пользователей.
  • Часть выручки от последующих волн краж уже была пропущена через транзакции CoinJoin и peel chains, чтобы затруднить отслеживание.
Эксплойт Coldcard: 87% украденного биткоина до сих пор не перемещены после атаки на 114 млн долларов

Большая часть биткоина, похищенного в результате крупного эксплойта аппаратного кошелька Coldcard, остаётся нетронутой, хотя исследователи блокчейна продолжают отслеживать эти средства. По текущим данным Galaxy Research, атака связана с 1 789,28 BTC, что на момент кражи составляло примерно 114,7 млн долларов.

Последняя оценка охватывает 8 865 затронутых адресов. Исследователи установили, что атакующие не переместили 1 561 BTC — 87,3% украденных средств. Эти биткоины остаются на адресах, которые, как полагают, контролируются атакующими, включая выручку от первых трёх волн краж.

Уязвимость, лежащая в основе кражи

Атака использовала дефект в прошивке Coldcard, датированный 2021 годом. Coldcard — аппаратный кошелёк exclusively для биткоина, выпускаемый компанией Coinkite, — широко используется сторонниками самостоятельного хранения активов, и данный случай выделяется тем, что компрометация произошла на этапе генерации сид-фразы внутри устройства, а не из-за ошибки пользователя, такой как фишинг. Дефект ослаблял случайность — энтропию — используемую при генерации определённых сид-фраз кошельков, главных секретов, из которых выводятся приватные ключи кошелька. Это позволило атакующим восстановить уязвимые приватные ключи без какого-либо физического доступа к устройствам пользователей, разрушив представление о том, что ключи, сгенерированные и хранящиеся в оффлайне, находятся вне досягаемости злоумышленников.

Первая крупная волна началась 30 июля и за считанные минуты вывела более 1 000 BTC с затронутых кошельков. За ней последовали дополнительные волны, в результате чего оценочные потери превысили 100 млн долларов.

По данным исследователей безопасности, уязвимость затронула преимущественно определённые кошельки с одной подписью — те, которые контролируются одним ключом, а не конфигурацией с мультиподписью. Coldcard призвала пострадавших пользователей сгенерировать новые сид-фразы и перевести свои биткоины, отметив, что простое обновление прошивки не восстанавливает уже скомпрометированный кошелёк.

Отслеживание украденного биткоина

Хотя большая часть украденного биткоина остаётся неподвижной, атакующие начали перемещать часть средств. По сообщению Galaxy, часть биткоина из последующих волн прошла через транзакции CoinJoin — совместные транзакции, объединяющие монеты множества пользователей, чтобы скрыть, какие входы кому принадлежат, — а также через peel chains (цепочки последовательного «отшелушивания» средств), при которых средства разделяются в серии переводов для усложнения отслеживания, и другие техники, призванные затруднить слежение за деньгами.

Обновлённая оценка Galaxy также опирается на 221 отчёт пострадавших, охватывающий 790,72 BTC. Медианная заявленная потеря составила 1,04272 BTC, что означает: более половины этих отчётов касались потерь, превышающих 1 BTC.

Исследователи передали выявленные адреса атакующих криптовалютным биржам, комплаенс-компаниям и правоохранительным органам, чтобы содействовать выявлению и возможной заморозке средств, если те в конечном итоге попадут на централизованные платформы. Прошлые случаи показывают, насколько долгим — и насколько значимым — может быть этот процесс: средства, украденные при взломе Bitfinex в 2016 году, около 120 000 BTC, оставались в основном нетронутыми более пяти лет, прежде чем американские власти конфисковали основную часть этой суммы в 2022 году.

Пока же большой объём неподвижного биткоина даёт следователям ценную возможность наблюдать за блокчейном. Однако отследить средства может стать сложнее, если атакующие ускорят свои попытки отмывания.