Кошелёк хакера Coldcard с $36 млн в bitcoin (BTC) превратился в блокчейн-доску сообщений с просьбами и наживой
Ключевые выводы
- •Эксплойт аппаратного кошелька Coldcard, обнаруженный 30 июля, привёл к подтверждённым потерям свыше $100 млн.
- •Связанный с атакующим кошелёк Bitcoin с примерно $36 млн украденных средств привлёк публичные сообщения, добавленные через функцию Bitcoin OP_RETURN.
- •Сообщения включают просьбы жертв о возврате средств, предложения услуг по отмыванию денег и несвязанные запросы о пожертвованиях.
- •Coldcard производится компанией Coinkite и продвигался как аппаратный кошелёк с air-gapped-подписью, что делает инцидент особенно значимым для экосистемы self-custody.
- •Использование OP_RETURN для связи с предполагаемыми похитителями не ново: похожие on-chain сообщения отправлялись во время кражи из майнинг-пула LuBian в 2020 году, когда было похищено более 127,000 BTC.

Кошелёк хакера Coldcard с $36 млн в bitcoin (BTC) превратился в блокчейн-доску сообщений с просьбами и наживой
Кошелёк Bitcoin, связанный с хакером аппаратного кошелька Coldcard и сейчас хранящий примерно $36 млн в украденных средствах, превратился в импровизированную публичную доску сообщений: пострадавшие от взлома и случайные пользователи платят, чтобы навсегда оставить в блокчейне записки, адресованные похитителю.
Кошелёк, идентифицированный как bc1qq85v2c926eg6pgxh7lf6cnsz80qs3fcu9r, был подтверждён исследователями блокчейна в Galaxy Research как один из адресов, контролируемых атакующим и связанных с кражей. С момента, когда эксплойт Coldcard впервые стал известен 30 июля, на этот адрес поступает поток небольших депозитов, многие из которых содержат текстовые сообщения, добавленные через функцию Bitcoin OP_RETURN.
Сообщения варьируются от искренних просьб вернуть средства до откровенных предложений. Одно из них гласит: "You stole, please return some." Другое умоляет: "Please Please Please." Более прямое сообщение просит вернуть "80% of my 5 BTC". Трудно проверить, исходят ли они от настоящих жертв или от opportunists, воспользовавшихся волной сочувствия.
Как OP_RETURN превращает блокчейн в доску объявлений
Механизм, лежащий в основе этих сообщений, — встроенная функция Bitcoin под названием OP_RETURN, которая позволяет любому пользователю добавить к транзакции короткую текстовую строку. После включения текст получает постоянную отметку времени и записывается в блокчейн вместе с переводом средств — его может увидеть любой, а удалить нельзя никому.
Хотя OP_RETURN был создан для технических задач — например, для временной метки документов или встраивания криптографических доказательств, — его давно используют и для личных заметок, политических заявлений и даже предложений руки и сердца. Для включения каждого сообщения требуется реальный, пусть и минимальный, платёж в bitcoin. Эта функция стала известным культурным инструментом в экосистеме Bitcoin: пользователи регулярно размещают сообщения, связанные с крупными событиями, от политических лозунгов до памятных записей — практика, которая лишь усилилась по мере того, как инструменты для on-chain inscription сделали процесс доступнее для нетехнических пользователей.
К потоку сообщений присоединились искатели выгоды и дельцы
Не каждое сообщение — это просьба о возврате. Некоторые представляют собой откровенные коммерческие предложения. Один пользователь напрямую предложил хакеру услуги по отмыванию денег, написав: "I clean btc, do kyc and cashout. I take 10%," вместе с Telegram-аккаунтом. Другое сообщение — "1 BTC for my Bitcoin journey" — не связано со взломом, а отправитель, по всей видимости, использует публичную заметность кошелька, чтобы выманивать пожертвования у незнакомцев.
Одно сообщение почти похоже на абстрактную поэзию: "Monday owns my day / five plus ten bitcoin stranger / let me call in free." Платформа on-chain аналитики Arkham Intelligence выявила несколько таких транзакций, сделав их публично отслеживаемыми.
Соответствующую транзакцию можно посмотреть на mempool.space.
Растущий инцидент с self-custody
Эксплойт аппаратного кошелька Coldcard, впервые обнаруженный 30 июля, перерос в серьёзный инцидент, связанный с безопасностью самостоятельного хранения активов. Подтверждённые потери от взлома уже превышают $100 млн, согласно сообщению CoinDesk. Масштаб кражи привлёк внимание к уязвимостям безопасности аппаратных кошельков и к более широким последствиям для self-custody в криптовалютной экосистеме.
Coldcard, производимый Coinkite, — это аппаратный кошелёк только для Bitcoin, который продвигался прежде всего среди пользователей, ориентированных на безопасность, благодаря своей air-gapped-схеме подписания — функции, призванной изолировать приватные ключи от устройств, подключённых к интернету. Взлом устройства, позиционировавшегося как решение высшего уровня для self-custody, ставит под вопрос базовые предположения, лежащие в основе безопасности аппаратных кошельков, особенно с учётом того, что отрасль давно представляет холодное хранение как золотой стандарт защиты крупных криптовалютных активов.
OP_RETURN уже использовали для связи с похитителем
Использование OP_RETURN для общения с предполагаемым атакующим — не беспрецедентное явление. Во время кражи из майнинг-пула LuBian в 2020 году, когда исчезло более 127,000 BTC, операторы пула использовали сообщения OP_RETURN, чтобы попытаться связаться с атакующим и договориться о возврате средств. Эти on-chain сообщения позже стали одним из важных ориентиров для аналитиков, помогавших отличать кошельки, контролируемые LuBian, от кошельков атакующего.
Ситуация с Coldcard отличается характером этих обращений. Вместо одной стороны, пытающейся вести переговоры, кошелёк хакера Coldcard привлёк целую толпу: настоящих жертв, стремящихся вернуть средства, искателей выгоды, предлагающих услуги, и случайных людей, добивающихся внимания, — и все они платят, чтобы увековечить свои слова в постоянном публичном реестре Bitcoin.