Атаки на Coldcard перешли в "четвёртую волну": под угрозой около 449 BTC

Сводка рынка от ИИ
По сообщениям, предполагаемая четвертая волна, использующая генерацию seed с низкой энтропией в некоторых версиях прошивки Coldcard, охватывает сотни уязвимых биткоин-адресов; около 449 BTC отмечены как находящиеся под риском наряду с ранее подтвержденными хищениями 1"367 BTC. Это событие усиливает опасения в отношении рисков хранения и операционных рисков, может оказать давление на краткосрочную уверенность рынка и способно усилить конкуренцию комиссий в сети, поскольку пострадавшие пытаются опередить или заменить ожидающие транзакции злоумышленника через RBF.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.73%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Вероятная четвёртая волна атак на уязвимые биткоин-кошельки, созданные на устройствах Coldcard, могла уже начаться. 3 августа блокчейн-исследователь Алекс Торн сообщил, что за примерно два с половиной часа из сотен адресов были выведены средства почти на 449 BTC. По его словам, активность развивалась в момент публикации и стала продолжением трёх предыдущих волн, которые исследователи связывают с одной и той же проблемой — недостаточной энтропией при генерации сид-фраз в отдельных версиях прошивок Coldcard. Торн уточнил, что в свежем анализе выявил 218 транзакций, затронувших 462 предполагаемых адреса жертв, между блоками Bitcoin 960778 и 969792. В этих операциях 388,93 BTC (около $24,4 млн по текущему курсу) были переведены на 216 адресов назначения, почти все из которых только что созданы и не имеют истории транзакций. "Это, вероятнее всего, жертвы Coldcard — форма уязвимых UTXO совпадает с характерными признаками, а повышенная транзакционная активность даёт мне высокую уверенность, что это ещё одна волна атаки", — написал он. При этом Торн подчеркнул, что пока не получил прямых подтверждений от пострадавших, поэтому намеренно использует формулировку "вероятно". Он также оперативно исправил список адресов назначения, исключив шесть адресов, которые, по его данным, получали и тратили BTC задолго до начала инцидента с Coldcard 30 июля. На эти шесть адресов приходилось чуть более 5 BTC из ранее рассчитанного объёма. Кроме того, Торн убрал из выборки 89 мультиподписных (multisig) адресов, поскольку они не встречались в первых трёх волнах. После фильтрации в "ядре" списка осталось 709 адресов и 448,73 BTC (около $28,1 млн) с учётом как подтверждённых, так и ещё ожидающих подтверждения транзакций. Исследователь призвал пользователей немедленно вывести средства с затронутых устройств Coldcard и выставлять повышенные комиссии. Отдельно он предупредил, что часть неподтверждённых транзакций использует Replace-by-Fee (RBF): если операция жертвы всё ещё находится в мемпуле, может сохраняться очень короткое окно, чтобы увеличить комиссию и попытаться опередить злоумышленника до включения в блок. По оценке Galaxy Research, первые три подтверждённые волны привели к выводу 1 367 BTC (около $85,7 млн) с 4 585 биткоин-адресов. В компании отмечают, что эти средства не были потрачены и остаются на кошельках под контролем атакующих, что больше похоже на скоординированную операцию, чем на случайную кражу. При этом не все украденные BTC остаются без движения. У одного из пострадавших, владевшего почти 30 BTC, 17 BTC были проведены через ThorChain в онлайн-казино Duel. Сообщается, что казино заявило: прежде чем рассматривать заморозку средств, потерпевшему нужно подать заявление в полицию. Атака связана с уязвимостью, затрагивающей сид-фразы, сгенерированные на некоторых версиях прошивок Coldcard, выпущенных после марта 2021 года. Coinkite, производитель Coldcard, подтвердил, что сиды, созданные на затронутых устройствах Mk3, Mk4, Mk5 и Q, подвержены риску. Компания отметила, что обновлённая прошивка устранила проблему для новых сидов, но не может защитить уже созданные ранее. Coinkite также сообщила, что уничтожила оставшиеся уязвимые запасы, приостановила поставки и взаимодействует с клиентами и правоохранительными органами в попытке установить причастных к хищению. Пользователям рекомендовано немедленно перейти на новый сид на незатронутом устройстве. Торн, в свою очередь, предупредил, что каждый адрес Coldcard с одиночной подписью (single-signature), сгенерированный в уязвимых условиях, со временем будет опустошён. Материал впервые опубликован CryptoPotato.