Кража биткоинов через уязвимость Coldcard превысила 75 млн долларов: Galaxy Research выявила вторую волну атак
Ключевые выводы
- •Две атаки в совокупности скомпрометировали 2 673 адреса и похитили 1 158,81 BTC на сумму около 75,1 млн долларов, при этом адреса жертв между двумя волнами не пересекались.
- •Весь похищенный биткоин остаётся неизрасходованным на семи контролируемых злоумышленником кошельках, и исследователи отметили, что любое перемещение средств на биржи или в сервисы смешивания станет сигналом следующего крупного события.
- •Galaxy Research предупредила, что её метод отслеживания основан на отпечатках транзакций, а значит, будущие злоумышленники потенциально могут избежать обнаружения, изменяя структуру комиссий или распределяя переводы на более длительные периоды.
- •Пользователей кошельков Coldcard с одной подписью настоятельно призывают немедленно перевести средства на вновь созданные кошельки, тогда как пользователи с мультиподписью остаются защищёнными при условии, что одно устройство не может самостоятельно авторизовать транзакции.
- •Основатель Binance Чанпэн Чжао подчеркнул, что обновления прошивки не способны устранить последствия для ранее скомпрометированных сид-фраз кошельков, в связи с чем пользователям необходимо вручную переносить затронутые средства.

Galaxy Research выявила вторую волну краж биткоинов, связанных с уязвимостью кошелька Coldcard, что довело общий объём потерь до 1 158,81 BTC — приблизительно 75,1 млн долларов. Coldcard — аппаратный кошелёк исключительно для биткоина, выпускаемый компанией Coinkite, — широко применяется среди сторонников самостоятельного хранения средств благодаря своей архитектуре с воздушным зазором. Две скоординированные атаки были направлены на 2 673 адреса в период с 30 по 31 июля, и все похищенные средства остаются нетронутыми на семи кошельках, контролируемых злоумышленником. Исследователи предупредили, что дальнейшие атаки по-прежнему возможны.
Вторая волна расширяет масштаб атаки
Первая атака за 41 минуту 30 июля вывела 1 082,65 BTC с 1 195 адресов. Примерно через 27 часов вторая операция за три часа сорок две минуты похитила дополнительно 76,16 BTC с 1 478 других адресов.
Galaxy Research отметила, что две группы пострадавших не имеют пересекающихся адресов. И хотя вторая волна затронула большее количество кошельков, она была направлена на значительно меньшие балансы, чем первая кампания.
Две атаки также продемонстрировали различные паттерны комиссий за транзакции. Первая волна последовательно использовала комиссии в 30 sat/vbyte, тогда как вторая волна в основном применяла 10 и 50 sat/vbyte, при этом несколько мелких транзакций прошли с комиссией около четырёх sat/vbyte.
Исследователи отслеживают похищенный биткоин
По данным Galaxy Research, все 1 158,66 BTC остаются неизрасходованными на семи адресах, контролируемых злоумышленником. Исследователи охарактеризовали отсутствие движения средств как необычное для кражи такого масштаба и отметили, что любой перевод на биржи или в сервисы смешивания станет следующим значимым событием.
Компания также сообщила, что инженеры Block, возможно, обнаружили идентификационную информацию, связанную с предполагаемым злоумышленником.
Galaxy Research пояснила, что её методология отслеживания опирается на отпечатки транзакций, а не на саму уязвимость. Исследователи предупредили, что будущие злоумышленники смогут избежать аналогичного обнаружения, изменяя комиссии за транзакции, добавляя выходы для сдачи, используя отдельные адреса назначения или распределяя переводы на более длительные периоды времени.
Предупреждения о безопасности продолжаются
Galaxy Research призвала всех пользователей затронутых кошельков с одной подписью, созданных через Coldcard, немедленно перевести средства на вновь сгенерированные кошельки. Однако пользователи с мультиподписью остаются защищёнными при условии, что одного устройства Coldcard недостаточно для авторизации транзакций.
Руководитель исследований Galaxy Алекс Торн заявил, что хакер конвертировал часть похищенного биткоина одной из жертв в Ether через THORChain, после чего внёс примерно 229,72 ETH на Duel Casino. Торн сказал, что пострадавший и исследователь запросили заморозку средств, но платформа порекомендовала им обратиться в правоохранительные органы.
Тем временем основатель Binance Чанпэн Чжао, широко известный как CZ, заявил, что обновления прошивки не способны защитить ранее созданные кошельки для самостоятельного хранения. Он подчеркнул, что пользователи должны самостоятельно перемещать затронутые средства, поскольку разработчики не имеют доступа к устройствам с воздушным зазором и не могут изменить существующие сид-фразы кошельков. Данный инцидент подчёркивает более широкую проблему безопасности аппаратных кошельков: хотя такие устройства, как Coldcard, созданы для хранения приватных ключей в офлайн-режиме, уязвимости, возникшие на этапе генерации сид-фразы кошелька, могут оставаться незамеченными вплоть до момента эксплуатации, оставляя пользователей в зависимости от своевременного раскрытия информации и миграции на незатронутые конфигурации.