Galaxy Research: atak na portfele Coldcard. W 41 minut wyprowadzono 70 mln USD w BTC z 1"196 adresów
Podsumowanie rynku AI
Galaxy Research prześledziło 41-minutowe wyprowadzenie 1'082.65 BTC (~$70.2M) z 1'196 adresów powiązanych z Coldcard do jednego zautomatyzowanego operatora, powiązane z ujawnioną luką w oprogramowaniu firmware i po którym nastąpiły awaryjne aktualizacje od Coinkite. Zdarzenie podkreśla ryzyko wdrożeniowe portfeli sprzętowych oraz potencjał dalszych exploitów w dotkniętych konfiguracjach z pojedynczym podpisem, podnosząc w krótkim terminie wrażliwość na samodzielną opiekę nad środkami i ryzyko kontrahenta wśród posiadaczy Bitcoina.
Wpływ
● Średni
Aktywa, których dotyczy
BTC/USDT-0.22%
Analiza AI · BTC/USDTAnaliza AI
▼ Spadkowy
Handluj teraz
⚠️ Analizy generowane przez AI opierają się na treściach z wiadomości i mają charakter informacyjny. Nie stanowią porady inwestycyjnej ani nie odzwierciedlają poglądów BingX. Inwestowanie wiąże się z ryzykiem. Handluj odpowiedzialnie.
Galaxy Research poinformowało, że zidentyfikowało 1"196 adresów Bitcoina powiązanych z portfelami sprzętowymi Coldcard, z których w ciągu 41 minut 30 lipca wyprowadzono łącznie 1"082,65 BTC o wartości około 70,2 mln USD. Według firmy transfery miały miejsce między 01:10:20 UTC a 01:51:26 UTC i zostały rozliczone w sześciu kolejnych blokach, zanim Coinkite publicznie ujawniło lukę w oprogramowaniu układowym dotyczącą wybranych modeli Coldcard. Galaxy podkreśla, że w ciągu ostatnich 30 dni nie znalazło dodatkowych transakcji o zgodnym wzorcu.
Powtarzalny schemat on-chain wskazał na jednego operatora
Z analiz Galaxy wynika, że każda z podejrzanych transakcji miała identyczną opłatę sieciową 30,0 sat/vB i nie generowała wyjścia "reszty" (change). Badacze oceniają, że stała opłata odróżnia tę aktywność od typowych konsolidacji BTC i sugeruje działanie jednego, zautomatyzowanego operatora.
Raport wskazuje, że opróżniono 1"183 adresy native SegWit, siedem adresów BIP49 oraz sześć adresów BIP44. Zdaniem Galaxy taki rozkład pasuje do automatycznego skanowania wielu ścieżek derivation w portfelach. Zwrócono też uwagę, że transfery pojawiały się falami, a nie w sposób ciągły: w trakcie 41 minut odnotowano trzy bloki pośrednie bez "sweep".
Galaxy podało również, że skradzione środki trafiły na cztery adresy Bitcoina i od momentu wstępnej konsolidacji nie zostały z nich przesunięte.
Błąd firmware i działania awaryjne Coinkite
Coinkite najpierw ostrzegło użytkowników przed problemem dotyczącym seedów generowanych na urządzeniach Coldcard Mk3 z firmware w wersji 4.0.1 i nowszej. Później komunikat rozszerzono o wybrane wersje oprogramowania dla Mk4, Mk5 oraz Coldcard Q, równolegle publikując awaryjne aktualizacje.
Prezes Coinkite Rodolfo Novak przyjął odpowiedzialność za błąd i przeprosił użytkowników, wskazując, że proces przeglądu nie wykrył problemu przed wydaniem. Novak zasugerował też, że w ujawnieniu podatności mogła pomóc sztuczna inteligencja, a przegląd kodu wspierany przez AI potrafi szybciej wyłapywać słabości niż tradycyjne, ręczne audyty.
Galaxy: kolejne ataki nadal możliwe
Galaxy Research ostrzegło, że kolejne ataki pozostają możliwe, jeśli użytkownicy nadal trzymają środki na podatnych, jednokluczowych (single-signature) adresach Coldcard. Firma zaznacza przy tym, że przyszłe kradzieże nie muszą powielać obecnego schematu on-chain: rozpoznawalny wzorzec łączy wyłącznie pierwotnego napastnika, a następne transakcje mogą wyglądać jak zwykłe transfery portfela.
Galaxy zaleciło przeniesienie środków do zaufanych usług powierniczych lub do konfiguracji samodzielnej custody z multisignature. Coinkite rekomenduje instalację zaktualizowanego firmware, wygenerowanie nowego seeda, przetestowanie portfela małym przelewem oraz zachowanie starych kopii zapasowych do czasu zakończenia migracji.