Потери пользователей Coldcard приближаются к $114 млн: зафиксирована четвёртая волна "свипов"

Сводка рынка от ИИ
Четвёртая активная кампания, нацеленная на BTC-адреса, сгенерированные дефектной прошивкой Coldcard 2021 года, подтолкнула наблюдаемые потери к ~1"816 BTC (~$114M) по >5"200 адресам. Использование злоумышленником механизма replace-by-fee означает, что жертвы с неподтверждёнными транзакциями в мемпуле всё ещё могут отменить попытки кражи, повысив комиссию. Инцидент повышает краткосрочные операционные и кастодиальные риски для кошельков с одним ключом и может ужесточить ликвидность, поскольку затронутые пользователи меняют ключи и перемещают средства.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT-0.75%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
В понедельник рано утром началась четвёртая волна "свипов" — массового вывода средств с биткоин-адресов, сформированных холодными кошельками Coldcard, и спустя несколько часов она всё ещё продолжалась. В этот раз у пострадавших остаётся шанс перехватить ситуацию: исследователи отмечают, что злоумышленники включили replace-by-fee (RBF) — механизм Bitcoin, позволяющий заменить неподтверждённую транзакцию новой с более высокой комиссией. По словам Алекса Торна, руководителя корпоративных исследований Galaxy Research, пока транзакция находится в mempool (очереди неподтверждённых операций), владелец адреса, заметивший попытку списания, может предложить более высокую комиссию и успеть перевести монеты первым. Первая атака стартовала 30 июля: за 41 минуту были выведены 1 083 BTC с 1 196 адресов. Ещё две волны в выходные увеличили наблюдаемые потери до 1 367 BTC по 4 585 адресам. Если текущая активность подтвердится, суммарно за четыре волны уже могло быть похищено около 1 816 BTC — почти $114 млн — более чем с 5 200 адресов с 30 июля. Уязвимость, по данным исследователей, связана с прошивкой Coldcard от марта 2021 года: в ней генерация seed-фразы использовала предсказуемый программный генератор случайных чисел вместо аппаратного на чипе. Это делало ключи воспроизводимыми офлайн для тех, кто сможет вычислить диапазон. Производитель Coldcard, компания Coinkite, выпустила экстренную прошивку для всех затронутых моделей и рекомендовала пользователям, которые создавали seed на проблемной версии, перевести средства на новый адрес, сгенерированный с использованием свежей seed-фразы. Торн отметил, что прямых обращений от жертв у него нет: выводы основаны на сопоставлении паттернов. Он решил публиковать предупреждение без ожидания подтверждений, чтобы люди успели отреагировать, пока транзакции не закрепились в блокчейне. По его данным, активность укладывается в диапазон блоков 960,778–960,792: 218 транзакций затронули 462 адреса жертв, в среднем около 14 "свипов" на блок против 0,3 в контрольном периоде до инцидента — примерно в 45 раз выше нормы. Отмечается, что выводились только те монеты, которые поступили на адреса уже после "границы" по версии прошивки Coldcard. Адреса назначения — новые и без истории, отдельный для каждой жертвы, в отличие от общих "сборщиков", по которым первые две волны было проще отслеживать. При этом первые три волны не затрагивали мультиподпись, что соответствует версии о проблеме именно с seed для одиночного ключа. Также выявлены шесть адресов назначения с многолетней активностью — у вновь сгенерированного адреса атакующего истории быть не может. Рекомендация Торна: проверить балансы, вывести активы с потенциально затронутого устройства и повышать комиссию, чтобы попытаться опередить злоумышленника через RBF.