Coldcard накрила четверта хвиля скоординованих атак: за 14 блоків викрадено 388,9 BTC

Ринкове зведення ШІ
Повідомляється, що четверта організована хвиля крадіжок, націлена на вразливі сіди, згенеровані Coldcard, вивела ~388.9 BTC з 462 адрес протягом 14 блоків, із високошвидкісною консолідацією на нові напрямки та з тим, що частина коштів уже переміщується на гаманці другого переходу. Активність у mempool, що очікується, та опція RBF свідчать про обмежені можливості пом'якшення для підмножини жертв, але епізод підсилює триваючий ризик самостійного зберігання та життєвого циклу апаратних гаманців, тиснучи на найближчі настрої на крипторинку.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT-0.86%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Користувачі Coldcard зіткнулися з четвертою хвилею організованих крадіжок, і масштаби вже важко назвати поодинокими інцидентами. Керівник досліджень Galaxy Research Алекс Торн повідомив про новий сплеск зловмисної активності: приблизно 388,9 BTC було виведено з 462 адрес-жертв у межах лише 14 блоків — з 960"778 по 960"792. За цей проміжок зловмисники сформували 218 транзакцій, які перевели біткоїни на 216 раніше не зафіксованих адрес призначення. Обсяг транзакцій підскочив приблизно у 45 разів порівняно з рівнем до інциденту, що вказує на чітко сплановану та структуровану операцію. У первинному звіті також зазначається, що частину викрадених коштів уже простежено до адрес другого переходу. Водночас у mempool залишаються схожі непідтверджені транзакції — отже, "зачистка" ще не завершена. Підтверджена on-chain активність показує використання opt-in Replace-by-Fee (RBF). Це може залишати вузьке вікно для порятунку коштів тим, хто помітить атаку вчасно й зможе замінити транзакцію на конкурентну. ### Чим відрізняється четверта хвиля Головна ознака цієї хвилі — швидкість і координація. 462 адреси спорожніли в дуже стислому вікні блоків, а відтік спрямовувався на нові адреси, які раніше не використовувалися. Комбінація свіжих адрес, високошвидкісної консолідації та аномально високих обсягів більше схожа на роботу заздалегідь підготовлених скриптів, ніж на ручні дії. Крадіжка сталася у вихідні, коли багато користувачів могли не відстежувати рухи коштів. Galaxy Research зазначає: частину активів уже перекинуто на гаманці другого переходу, що ускладнює подальше відстеження та знижує шанси на повернення без негайних дій. RBF може стати "рятівною соломинкою" лише для тих, хто встигне зреагувати, поки транзакція ще замінна. Користувачі з вихідними транзакціями, які залишаються непідтвердженими, за певних умов можуть прискорити альтернативну транзакцію на безпечну адресу. Вікно можливостей вузьке й потребує технічної підготовки. Для більшості постраждалих кошти, ймовірно, вже втрачені. ### Системний характер крадіжок Це не перший удар по власниках Coldcard. За даними Galaxy Research, попередні хвилі виявили три окремі кампанії атак, спрямовані на адреси, згенеровані Coldcard. Сукупно вони вивели 1"367,05 BTC з 4"585 адрес — приблизно на $88,6 млн на момент крадіжок. Попередні інциденти змусили Coldcard визнати вразливість прошивки: вона дозволяла зловмисникам відновлювати приватні ключі з seed-фраз, створених на уражених пристроях. Виробник зупинив постачання та знищив усі залишки пристроїв COLDCARD із вразливою прошивкою. Продукти Satscard, Opendime і Tapsigner, за повідомленнями, не постраждали. Coldcard випустив виправлену прошивку, яка захищає нові seed-фрази, але патч не діє ретроспективно: будь-який seed, згенерований на вразливій версії, залишається скомпрометованим. Рекомендація компанії однозначна: створити новий seed на оновленій прошивці та негайно вивести всі кошти зі старих seed-фраз. Четверта хвиля показує, що багато користувачів цього досі не зробили, а зловмисники системно використовують цю затримку. ### Реакція Coldcard і поради користувачам Рішення Coldcard зупинити відвантаження та знищити складські залишки було радикальним, але показовим кроком, на який виробники апаратних гаманців рідко йдуть публічно. Це дало зрозуміти, що проблема не є теоретичною. Втім, розгортання патчу підсвітило типову складність само-кастоді: користувачам потрібно згенерувати нову seed-фразу, що означає повну зміну адрес, а часто — переналаштування підключених софт-гаманців, multisig-конфігурацій і процедур резервного копіювання. Така міграція непроста, і тривалі хвилі атак карають тих, хто відклав її. Galaxy Research наголошує: якщо кошти досі прив'язані до seed-фрази, створеної на вразливій прошивці, їх слід вивести з Coldcard негайно, виставляючи комісії вище звичайних, і використовувати RBF, якщо гаманець це підтримує. Масове спорожнення адрес у четвертій хвилі свідчить, що зловмисники активно відстежують мережу в пошуках залишкових балансів. ### Ширші наслідки для само-кастоді Історія з Coldcard виходить за межі "помилки в залізі": вона демонструє ризики ланцюга постачання та життєвого циклу продукту, притаманні само-кастоді. Користувачі покладаються на прошивку виробника, а відкриті механізми перевірки часто ігноруються. Коли дефект генерації seed-фраз лишається непоміченим місяцями, подальше "прибирання" неминуче затягується. Те, що відбулося чотири окремі хвилі атак із проміжками в місяці, може означати: нападник діє терпляче, має стабільний спосіб зіставляти seed-фрази з адресами й, імовірно, володіє витоком переліку скомпрометованих seed-фраз періоду слабкої випадковості. Невідомо, чи має він повний список, чи лише частину, а також чи існують інші вразливості у старіших версіях прошивки, про які Coldcard не повідомляв. Тривалий характер атак натякає, що список може бути великим, а 462 адреси цієї хвилі — лише чергова вибірка. Якщо "зачистка" триватиме, сумарні втрати можуть зрости. Для ринку апаратних гаманців це ще одне нагадування: аудит прошивки та прозора комунікація про вразливості — не опція, а основа безпекової обіцянки продукту.