НовостиКриптовалютыGalaxy Research отследила атаку на биткоин-кошельки Coldcard на $70 млн до 1 196 опустошённых адресов

Galaxy Research отследила атаку на биткоин-кошельки Coldcard на $70 млн до 1 196 опустошённых адресов

Автор: Cryptofrontnews·

Ключевые выводы

  • Galaxy Research отследила скоординированное хищение 1 082,65 BTC на сумму примерно $70,2 млн с 1 196 адресов до единого автоматизированного оператора на основе единообразных паттернов транзакций.
  • Эксплойт был направлен на уязвимость генерации seed-фраз в аппаратных кошельках Coldcard производства Coinkite, затронувшую несколько моделей устройств, включая Mk3, Mk4, Mk5 и Coldcard Q.
  • Похищенные средства были консолидированы на четырёх биткоин-адресах и не перемещались с момента первоначальной кражи 30 июля.
  • Генеральный директор Coinkite Родольфо Новак публично принял на себя ответственность за ошибку прошивки и признал, что процесс проверки в компании не позволил выявить дефект до выпуска.
  • Galaxy Research предупреждает, что будущие кражи могут не следовать тому же ончейн-паттерну, и рекомендует пользователям перейти на мультиподписное самостоятельное хранение или доверенные кастодиальные сервисы.
Galaxy Research отследила атаку на биткоин-кошельки Coldcard на $70 млн до 1 196 опустошённых адресов

Galaxy Research идентифицировала 1 196 биткоин-адресов, с которых было похищено 1 082,65 BTC на сумму примерно $70,2 млн в течение 41-минутного окна 30 июля. По данным компании, транзакции были проведены в период с 01:10:20 UTC до 01:51:26 UTC в шести биткоин-блоках, до того как Coinkite публично раскрыла уязвимость прошивки, затрагивающую определённые аппаратные кошельки Coldcard. Coldcard, производимый компанией Coinkite, представляет собой аппаратный кошелёк, предназначенный исключительно для биткоина и рассчитанный на работу в изолированной среде (air-gapped), что сделало его популярным среди пользователей самостоятельного хранения, уделяющих особое внимание изоляции ключей. Galaxy Research сообщила об отсутствии дополнительных совпадающих транзакций за предшествующие 30 дней.

Ончейн-паттерн связал транзакции

Galaxy Research установила, что каждая транзакция оплачивала одинаковую сетевую комиссию в размере 30,0 sat/vB и не создавала выхода сдачи. Исследователи отметили, что фиксированная комиссия отличала данную активность от обычной консолидации биткоинов и указывала на единого автоматизированного оператора.

В отчёте указано, что были опустошены 1 183 адреса native SegWit, семь адресов BIP-49 и шесть адресов BIP-44, охватывающих три различных стандарта деривации биткоин-адресов, применяемых в разных поколениях кошельков. Galaxy Research отметила, что такое распределение согласуется с автоматизированным сканированием по нескольким путям деривации кошелька.

Исследователи также обратили внимание на то, что транзакции появлялись пакетами, а не непрерывно. В трёх промежуточных блоках не было зафиксировано никакой активности по sweeps в течение 41-минутного периода. Galaxy Research выявила четыре биткоин-адреса, получивших похищенные средства, и добавила, что эти активы не перемещались с момента первоначальной консолидации.

Ошибка прошивки вызвала экстренное реагирование

Coinkite впервые предупредила пользователей о проблеме, затрагивающей seed-фразы, сгенерированные на устройствах Coldcard Mk3 под управлением прошивки версии 4.0.1 и более поздних. Уязвимости генерации seed-фраз относятся к числу наиболее серьёзных классов дефектов аппаратных кошельков, поскольку они могут скомпрометировать криптографическую случайность, лежащую в основе приватных ключей, потенциально позволяя злоумышленнику воссоздать кошельки без физического доступа к устройству. Впоследствии компания расширила уведомление, включив в него определённые версии прошивок Mk4, Mk5 и Coldcard Q, одновременно выпустив экстренные обновления прошивки.

Генеральный директор Coinkite Родольфо Новак принял на себя ответственность за ошибку прошивки и принёс извинения пользователям. Он заявил, что процесс проверки в компании не позволил выявить проблему до выпуска. Новак также высказал предположение, что искусственный интеллект мог бы помочь обнаружить уязвимость, отметив, что проверка кода с применением ИИ способна выявлять программные слабости быстрее, чем традиционная ручная проверка.

Исследователи предупреждают о возможности новых атак

Galaxy Research предупредила, что будущие атаки остаются возможными, если пользователи продолжают хранить средства на затронутых одиночных (single-signature) адресах Coldcard. Кошельки с одной подписью требуют лишь одного приватного ключа для авторизации транзакций, что означает, что скомпрометированной seed-фразы достаточно для sweeps средств злоумышленником. Однако компания подчеркнула, что последующие инциденты могут не следовать тому же ончейн-паттерну транзакций.

По словам Galaxy Research, идентифицируемый паттерн связывает только первоначального злоумышленника. Он не позволяет обнаруживать будущие кражи, поскольку такие транзакции могут выглядеть идентично легитимным переводам из кошелька.

Компания призвала пользователей перевести средства в доверенные кастодиальные сервисы или конфигурации самостоятельного хранения с мультиподписью, которые требуют нескольких независимо сгенерированных ключей для авторизации любой транзакции. Coinkite также порекомендовала пользователям установить обновлённую прошивку, сгенерировать новую seed-фразу, протестировать кошелёк небольшим переводом и сохранить старые резервные копии до завершения миграции.