Хакер Coldcard переместил 45% биткоинов, украденных в третьей волне атак, — убытки приблизились к $143,9 млн
Ключевые выводы
- •Хакер переместил около 45% биткоинов, украденных в третьей волне атаки на Coldcard, используя смешивание CoinJoin после более ранней конвертации средств в ETH через THORChain.
- •Взлом был вызван ошибкой прошивки Coinkite 2021 года, ограничивавшей случайность при генерации сид-фраз и открывавшей возможность атак перебором на некоторые сиды кошельков.
- •По оценкам Galaxy Research, к середине августа было украдено около 1 779 BTC примерно у 190 жертв более чем на 8 600 адресах.
- •Общие потери могут вырасти до 1 806 BTC — около $143,9 млн — после того как злоумышленник совместно потратил средства из дополнительного хранилища с 58 адресами жертв.
- •Около 82% украденного биткоина остаются на исходном адресе хакера, что пока сохраняет отслеживаемость большей части средств, хотя Galaxy допустила возможность неподтвержденной четвертой волны атак.

Взлом кошельков Coldcard вступил в новую фазу: по данным Galaxy Research (пост), злоумышленник, стоящий за атаками, переместил примерно 45% биткоинов, украденных в третьей волне.
Galaxy Research отмечает, что хакер продолжает переводить крупные объемы похищенного BTC. Ранее он перевел часть средств через THORChain и 2 сентября обменял их на ETH, а теперь прибег к технологии CoinJoin, чтобы скрыть следы украденных средств. CoinJoin — это техника обеспечения конфиденциальности, при которой транзакции пользователя смешиваются с транзакциями других участников, что существенно затрудняет блокчейн-аналитикам отслеживание отдельных монет — это распространенная помеха для расследователей и бирж, пытающихся заморозить незаконно полученные средства.
Из затронутых хранилищ уже потрачено около 97,09 BTC стоимостью порядка $7,8 млн.
Злоумышленник сначала атакует крупнейшие хранилища
По данным Galaxy, хакер, судя по всему, выводит украденные биткоины в зависимости от размера хранилищ — начиная с тех, где больше всего монет, и заканчивая наименьшими. Хранилища с #1 по #11 уже перемещены злоумышленником. Следующие 10 хранилищ, пока не тронутых, содержат около 30,81 BTC, а хранилища с #61 по #293 — в сумме 33,77 BTC.
Лишь небольшая часть похищенных денег была переведена на другие кошельки. По оценкам Galaxy, 82% биткоинов, украденных в рамках всего взлома Coldcard, по-прежнему находятся на исходном адресе, контролируемом хакером. Тот факт, что большинство средств остаются неподвижными, важен для жертв и наблюдателей: сосредоточение в одном адресе пока сохраняет возможность отслеживания добычи, тогда как методы отмывания, такие как кросс-чейн-обмены и смешивание, постепенно снижают эту прозрачность.
Ошибка прошивки, связанная со взломом
Взлом кошельков Coldcard начался 30 июля и был связан с уязвимостью в прошивке, поставлявшейся компанией Coinkite в 2021 году. Уязвимость возникла из-за ограничения случайности при генерации сид-фраз устройствами Coldcard, в результате чего некоторые сиды оказались уязвимы для атак методом перебора. Из-за этого хакеры смогли получить приватные сид-фразы и вывести биткоины со скомпрометированных адресов с одной подписью. Сбои энтропии сид-фраз относятся к самым серьезным типам уязвимостей аппаратных кошельков, поскольку подрывают ключевую функцию устройства — генерацию ключей, известных только владельцу, — а у пострадавших пользователей не было простого способа обнаружить, что их сиды слабее ожидаемого.
К середине августа Galaxy Research оценивала, что около 1 779 BTC было украдено примерно у 190 жертв более чем на 8 600 адресах.
Убытки могут достичь $143,9 млн
Общий ущерб от взлома Coldcard может превысить прежние ожидания. Galaxy сообщила, что хакер совместно потратил средства из дополнительного хранилища, содержащего 58 адресов, принадлежащих жертвам Coldcard, что увеличивает количество потерянных монет до 1 806 BTC. По текущему курсу потерянный биткоин стоит примерно $143,9 млн.
Galaxy также допустила возможность еще одной серии связанных кибератак, получившей название «Волна 4», однако компания не подтвердила существование четвертой волны. То, материализуются ли дальнейшие волны и смогут ли биржи или цепочечные аналитические фирмы пометить смешанные средства, определит, какая часть украденного биткоина в итоге может быть отслежена или возвращена.
Продолжающееся движение украденных биткоинов свидетельствует, что атака на Coldcard все еще активна, а хакер применяет такие тактики, как кросс-чейн-обмены и CoinJoin, чтобы запутать следы.
Читайте также: Galaxy Research: атаки на Coldcard затихают, но общие потери выросли как минимум до 1 700 BTC