НовостиКриптовалютыКошелёк хакера Coldcard с $36 млн в bitcoin (BTC) превратился в блокчейн-доску сообщений с просьбами и наживой

Кошелёк хакера Coldcard с $36 млн в bitcoin (BTC) превратился в блокчейн-доску сообщений с просьбами и наживой

Автор: Coindesk·

Ключевые выводы

  • Эксплойт аппаратного кошелька Coldcard, обнаруженный 30 июля, привёл к подтверждённым потерям свыше $100 млн.
  • Связанный с атакующим кошелёк Bitcoin с примерно $36 млн украденных средств привлёк публичные сообщения, добавленные через функцию Bitcoin OP_RETURN.
  • Сообщения включают просьбы жертв о возврате средств, предложения услуг по отмыванию денег и несвязанные запросы о пожертвованиях.
  • Coldcard производится компанией Coinkite и продвигался как аппаратный кошелёк с air-gapped-подписью, что делает инцидент особенно значимым для экосистемы self-custody.
  • Использование OP_RETURN для связи с предполагаемыми похитителями не ново: похожие on-chain сообщения отправлялись во время кражи из майнинг-пула LuBian в 2020 году, когда было похищено более 127,000 BTC.
Кошелёк хакера Coldcard с $36 млн в bitcoin (BTC) превратился в блокчейн-доску сообщений с просьбами и наживой

Кошелёк хакера Coldcard с $36 млн в bitcoin (BTC) превратился в блокчейн-доску сообщений с просьбами и наживой

Кошелёк Bitcoin, связанный с хакером аппаратного кошелька Coldcard и сейчас хранящий примерно $36 млн в украденных средствах, превратился в импровизированную публичную доску сообщений: пострадавшие от взлома и случайные пользователи платят, чтобы навсегда оставить в блокчейне записки, адресованные похитителю.

Кошелёк, идентифицированный как bc1qq85v2c926eg6pgxh7lf6cnsz80qs3fcu9r, был подтверждён исследователями блокчейна в Galaxy Research как один из адресов, контролируемых атакующим и связанных с кражей. С момента, когда эксплойт Coldcard впервые стал известен 30 июля, на этот адрес поступает поток небольших депозитов, многие из которых содержат текстовые сообщения, добавленные через функцию Bitcoin OP_RETURN.

Сообщения варьируются от искренних просьб вернуть средства до откровенных предложений. Одно из них гласит: "You stole, please return some." Другое умоляет: "Please Please Please." Более прямое сообщение просит вернуть "80% of my 5 BTC". Трудно проверить, исходят ли они от настоящих жертв или от opportunists, воспользовавшихся волной сочувствия.

Как OP_RETURN превращает блокчейн в доску объявлений

Механизм, лежащий в основе этих сообщений, — встроенная функция Bitcoin под названием OP_RETURN, которая позволяет любому пользователю добавить к транзакции короткую текстовую строку. После включения текст получает постоянную отметку времени и записывается в блокчейн вместе с переводом средств — его может увидеть любой, а удалить нельзя никому.

Хотя OP_RETURN был создан для технических задач — например, для временной метки документов или встраивания криптографических доказательств, — его давно используют и для личных заметок, политических заявлений и даже предложений руки и сердца. Для включения каждого сообщения требуется реальный, пусть и минимальный, платёж в bitcoin. Эта функция стала известным культурным инструментом в экосистеме Bitcoin: пользователи регулярно размещают сообщения, связанные с крупными событиями, от политических лозунгов до памятных записей — практика, которая лишь усилилась по мере того, как инструменты для on-chain inscription сделали процесс доступнее для нетехнических пользователей.

К потоку сообщений присоединились искатели выгоды и дельцы

Не каждое сообщение — это просьба о возврате. Некоторые представляют собой откровенные коммерческие предложения. Один пользователь напрямую предложил хакеру услуги по отмыванию денег, написав: "I clean btc, do kyc and cashout. I take 10%," вместе с Telegram-аккаунтом. Другое сообщение — "1 BTC for my Bitcoin journey" — не связано со взломом, а отправитель, по всей видимости, использует публичную заметность кошелька, чтобы выманивать пожертвования у незнакомцев.

Одно сообщение почти похоже на абстрактную поэзию: "Monday owns my day / five plus ten bitcoin stranger / let me call in free." Платформа on-chain аналитики Arkham Intelligence выявила несколько таких транзакций, сделав их публично отслеживаемыми.

Соответствующую транзакцию можно посмотреть на mempool.space.

Растущий инцидент с self-custody

Эксплойт аппаратного кошелька Coldcard, впервые обнаруженный 30 июля, перерос в серьёзный инцидент, связанный с безопасностью самостоятельного хранения активов. Подтверждённые потери от взлома уже превышают $100 млн, согласно сообщению CoinDesk. Масштаб кражи привлёк внимание к уязвимостям безопасности аппаратных кошельков и к более широким последствиям для self-custody в криптовалютной экосистеме.

Coldcard, производимый Coinkite, — это аппаратный кошелёк только для Bitcoin, который продвигался прежде всего среди пользователей, ориентированных на безопасность, благодаря своей air-gapped-схеме подписания — функции, призванной изолировать приватные ключи от устройств, подключённых к интернету. Взлом устройства, позиционировавшегося как решение высшего уровня для self-custody, ставит под вопрос базовые предположения, лежащие в основе безопасности аппаратных кошельков, особенно с учётом того, что отрасль давно представляет холодное хранение как золотой стандарт защиты крупных криптовалютных активов.

OP_RETURN уже использовали для связи с похитителем

Использование OP_RETURN для общения с предполагаемым атакующим — не беспрецедентное явление. Во время кражи из майнинг-пула LuBian в 2020 году, когда исчезло более 127,000 BTC, операторы пула использовали сообщения OP_RETURN, чтобы попытаться связаться с атакующим и договориться о возврате средств. Эти on-chain сообщения позже стали одним из важных ориентиров для аналитиков, помогавших отличать кошельки, контролируемые LuBian, от кошельков атакующего.

Ситуация с Coldcard отличается характером этих обращений. Вместо одной стороны, пытающейся вести переговоры, кошелёк хакера Coldcard привлёк целую толпу: настоящих жертв, стремящихся вернуть средства, искателей выгоды, предлагающих услуги, и случайных людей, добивающихся внимания, — и все они платят, чтобы увековечить свои слова в постоянном публичном реестре Bitcoin.