Кража Coldcard выросла до $88 млн в трех волнах на фоне роста притока на биржи и движения давно неактивных BTC
Ключевые выводы
- •Скоординированная атака в трех волнах похитила примерно 1 158.848 BTC, что эквивалентно около $88,6 млн, с 4 585 адресов, связанных с уязвимыми аппаратными кошельками Coinkite Coldcard.
- •Эксплуатируемая уязвимость связана с конкретным обновлением прошивки Coldcard, выпущенным 17 марта 2021 года, которое в основном затронуло владельцев долгосрочного холодного хранения.
- •В третьей волне атакующий изменил тактику, распределив похищенные средства по 293 скрытым хранилищам P2WSH, что существенно осложнило отслеживание в блокчейне.
- •Централизованные криптобиржи зафиксировали заметный чистый приток 11 163 BTC 31 июля, однако эта активность пока не связана с инцидентом окончательно.
- •Galaxy Research продолжает отслеживать выявленные адреса хранения и хранилища, ожидая, что будущие транзакции могут раскрыть личность злоумышленника через условия расходования средств.

Кража Coldcard выросла до $88 млн в трех волнах на фоне роста притока на биржи и движения давно неактивных BTC
Три подозрительные волны вывели средства с 4 585 адресов
Galaxy Research сообщила в X, что три предполагаемые волны кражи вывели средства примерно с 4 585 адресов и похитили bitcoin на сумму около $88,6 млн на момент анализа. Компания подчеркнула, что ее выводы предварительные и основаны исключительно на общедоступных данных блокчейна Bitcoin. Отдельная панель мониторинга Coldcard Sweep Watch показала общий объем кражи на уровне 1 158.8480 BTC по состоянию на 5 p.m. EDT в субботу.
Самой крупной была первая из трех волн. 30 июля атакующий вывел 1 082.65 BTC с 1 195 адресов всего за 41 минуту, сообщили исследователи Galaxy. Вторая операция на следующий день собрала 76.16 BTC с 1 478 адресов. Третья волна, охватившая период с 31 июля по 1 августа, вывела примерно 208 BTC с 1 912 адресов.
Третья волна нарушила прежний шаблон и поставила вопросы об атакующем
Третья операция по механике отличалась от первых двух. Волны 1 и 2 направляли похищенные средства через небольшое число адресов-накопителей и адресов хранения. Волна 3, напротив, распределила bitcoin жертв по 293 отдельным хранилищам P2WSH — типу нативного адреса SegWit, который скрывает условия расходования до момента перемещения монет.
Galaxy отметила, что такая фрагментированная структура хранилищ значительно усложняет внешним наблюдателям группировку и отслеживание средств. Изменение может указывать на то, что первоначальный атакующий перестроил операцию после того, как первые выводы стали публичными. Либо же другая сторона независимо обнаружила и использовала ту же уязвимую группу адресов. Одних только записей блокчейна недостаточно, чтобы определить, какой из вариантов верен.
Уязвимость связана с релизом прошивки Coldcard в 2021 году
Galaxy связала эксплуатируемые адреса с уязвимой версией прошивки Coinkite Coldcard, выпущенной 17 марта 2021 года. Важно, что ни одна из затронутых монет не была создана до этого релиза. Медианный адрес жертвы оставался неактивным примерно 3.5 года, что соответствует поведению долгосрочного холодного хранения.
Coldcard — это аппаратный кошелек только для Bitcoin, выпускаемый Coinkite и продвигаемый за счет модели air-gapped security, при которой приватные ключи не должны соприкасаться с устройством, подключенным к интернету. Этот инцидент показывает, что даже кошельки, предназначенные для офлайн-хранения ключей, могут содержать уязвимости, внедренные через прошивку — это касается всего сектора аппаратных кошельков, где безопасность устройства сильно зависит от целостности программного обеспечения, работающего на нем.
Приток на биржи подает второй сигнал
Пока исследователи сопоставляли предполагаемые кражи, централизованные криптобиржи зафиксировали резкий рост депозитов Bitcoin 31 июля. Данные, опубликованные Sani из Timechainindex.com, показали чистый приток на биржи в размере 11 163 BTC за день.
River получил примерно 3 679 BTC, затем Binance — 3 224 BTC, Kraken — 2 848 BTC и OKX — 1 291 BTC. В совокупности централизованные структуры получили 15 205 BTC с неидентифицированных адресов, резко увеличив свой заявленный объем средств за один день.
Крупные притоки на биржи часто привлекают внимание, поскольку монеты, переведенные на торговые платформы, могут готовиться к продаже, использованию в качестве залога или внутренним переводам между системами хранения. Эти данные не доказывают, что депозиты 31 июля поступили от пользователей Coldcard, атакующего или кого-либо, кто напрямую реагировал на инцидент.
Тем не менее время событий выглядит примечательно. Инцидент безопасности вполне может побудить держателей пересмотреть хранение, перевести монеты на биржи или отказаться от кошельков, которым они больше не доверяют. Одновременно это может совпасть с не связанными между собой институциональными переводами, депозитами клиентов и внутренним учетом бирж, делая всплеск притока значимым, но неубедительным.
Большое количество давно неактивных BTC начинает двигаться
Третье развитие событий проявилось в том, что большое число адресов, созданных между 2010 и 2017 годами, начало перемещать монеты после 9–16 лет бездействия, согласно статистике, собранной Bitcoin.com News из btcparser.com. Видимые транзакции с 30 июля по 1 августа составили около 306 BTC, включая повторяющиеся переводы по 10 BTC и 30 BTC.
Один адрес, созданный 2 июля 2010 года, переместил старую coinbase-транзакцию объемом более 50 BTC. Среди других транзакций были 37.8 BTC с адреса 2014 года и скоординированная группа переводов из трех кошельков, созданных 29 июля 2017 года. Эти три кошелька переместили 37.5 BTC и еще два отдельных перевода по 30 BTC в одном и том же блоке.
Эту активность нельзя связать с выводами Coldcard на основе доступных данных. Более того, Galaxy Research указала, что предполагаемые монеты жертв были созданы уже после выпуска уязвимой прошивки в 2021 году, тогда как многие из вновь активных давно неактивных кошельков хранили bitcoin за годы до появления Coldcard.
Однако, как и в случае с активностью на биржах, о которой сообщал Sani, держатели BTC, которые долго не использовали свои кошельки, могут пересматривать схемы безопасности и переводить средства в альтернативные варианты хранения, включая кастодиальные сервисы.
Насколько известно на данный момент, Galaxy Research сообщила, что отслеживает семь адресов хранения из первых двух волн и 293 хранилища из третьей. Первый расход средств из любого из этих хранилищ может раскрыть их скрипты и показать, используются ли одинаковые ключи подписи или одинаковая структура расходования на разных адресах.
На момент публикации рыночные настроения оставались крайне медвежьими, а BTC торговался ниже $63 000 — на уровне $62 326 за монету.