Втрати користувачів Coldcard наблизилися до $114 млн: зафіксовано четверту хвилю "sweep"-атак

Ринкове зведення ШІ
Четверта активна хвиля, спрямована на BTC-адреси, згенеровані помилковою прошивкою Coldcard 2021 року, підштовхнула зафіксовані втрати до ~1"816 BTC (~$114 млн) по понад 5"200 адресах. Використання атакувальником replace-by-fee означає, що жертви з непідтвердженими транзакціями в mempool все ще можуть перекрити спроби викрадення, підвищивши комісію. Інцидент підвищує короткостроковий операційний та кастодіальний ризик для гаманців з одним ключем і може посилити обмеження ліквідності, оскільки постраждалі користувачі ротуєть ключі та переміщують кошти.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT-0.75%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
У понеділок зранку розпочалася четверта хвиля масових "sweep"-переказів з біткоїн-адрес, згенерованих апаратним гаманцем Coldcard, і за кілька годин вона все ще тривала. Цього разу, як зазначають дослідники, частину транзакцій можна перехопити до підтвердження. Керівник досліджень Galaxy Research Алекс Торн звернув увагу, що зловмисники увімкнули Replace-by-Fee (RBF) — функцію Bitcoin, яка дозволяє замінити непідтверджену транзакцію іншою з вищою комісією. Поки переказ перебуває в mempool (черзі непідтверджених транзакцій), власник, який виявив свою адресу серед таких операцій, може підвищити комісію та вивести монети раніше за атакувальника. Атака стартувала 30 липня: за 41 хвилину було виведено 1 083 BTC з 1 196 адрес. Дві наступні хвилі протягом вихідних збільшили зафіксовані втрати до 1 367 BTC на 4 585 адрес. Уразливість пов'язують із прошивкою березня 2021 року: генерація seed-фрази була спрямована на передбачуваний програмний генератор випадкових чисел замість апаратного в чипі, через що ключі потенційно можна відтворити офлайн, якщо визначити діапазон. Виробник Coldcard, компанія Coinkite, випустила термінову прошивку для всіх моделей, яких це стосується, і порадила користувачам, які створювали seed на проблемному ПЗ, перевести кошти на адресу, згенеровану з новою seed-фразою. Торн уточнив, що не мав прямих звернень від постраждалих і оприлюднив висновки на основі зіставлення патернів, обравши швидкість замість повного підтвердження, щоб попередити людей, поки транзакції лишалися непідтвердженими. Якщо оцінка підтвердиться, сукупно за чотири хвилі з 30 липня було виведено близько 1 816 BTC — майже $114 млн — з понад 5 200 адрес. Він радить перевірити баланси, вивести кошти з потенційно вразливих пристроїв і підвищувати комісію. За спостереженнями, активність припала на блоки 960,778–960,792: 218 транзакцій зачепили 462 адреси жертв. Інтенсивність становила близько 14 "sweep"-операцій на блок проти 0,3 у контрольному періоді до інциденту — приблизно у 45 разів вище норми. Усі витрачені монети надійшли після межі за версіями прошивки Coldcard, а адреси призначення були новими й без історії. На відміну від перших двох хвиль, де використовувалися спільні "колекторні" адреси і це спрощувало відстеження, тепер для кожної жертви застосовувалася окрема нова адреса. Перші три хвилі не зачіпали мультипідписні конфігурації, що узгоджується з уразливістю, яка впливає на seed-фрази для гаманців з одним ключем. Також було помічено шість адрес призначення з багаторічною активністю, оскільки щойно згенерована адреса атакувальника не може мати історії.