Atak na Coldcard: haker posiada 1159 BTC, rozpoczyna się mieszanie

BTC
analiza on-chainkradzież Bitcoinówmikser kryptowalutskradzione środkiColdcard
2026-08-05Źródło: crypto.news
Atak na Coldcard: haker posiada 1159 BTC, rozpoczyna się mieszanie

Większość Bitcoinów skradzionych przez lukę w portfelu COLDCARD pozostaje nietknięta, ale śledczy on-chain wykryli osobnego atakującego, który zaczął kierować mniejsze kwoty przez mikser.

Podsumowanie

  • Największy znany atakujący COLDCARD kontroluje 1 159 BTC na siedmiu adresach.
  • Żaden z 1 159 BTC nie trafił do mikserów ani nie został przetransferowany do identyfikowalnej usługi wypłaty.
  • Osobny atakujący wysłał 64 BTC w kierunku miksera, początkowo mieszając około 10 BTC.
  • Śledczy rozpowszechnili około 600 oznaczonych adresów wśród organów ścigania, giełd i firm analitycznych.

Atakujący COLDCARD pozostawia 1 159 BTC nietkniętych

Galaxy Research poinformowało, że największa znana kradzież związana z podatnością COLDCARD dotyczyła 1 159 BTC. Środki pozostają rozproszone na siedmiu adresach powiązanych z atakującym i nie zostały przeniesione od czasu początkowego przeszukania.

Bitcoiny zostały skradzione w ciągu 41 minut, według najnowszego monitorowania on-chain cytowanego przez Bitcoin News. Śledczy nie wykryli transferów z siedmiu adresów na giełdy, do mikserów ani innych usług powszechnie używanych do zaciemniania skradzionych środków.

Dlatego aktywa lepiej opisać jako nietknięte, a nie technicznie zamrożone. Transakcje Bitcoin nie mogą być zatrzymane na poziomie protokołu tylko dlatego, że adres został oznaczony.

Jednak atakujący może napotkać trudności z przeliczeniem środków na walutę fiducjarną lub inne aktywa. Organy ścigania, giełdy kryptowalut i firmy analityczne blockchain rzekomo oznaczyły około 600 adresów związanych z szerszą kradzieżą.

Jakikolwiek transfer na zgodną z przepisami giełdę może wywołać kontrole monitorowania transakcji i prośby o informacje dotyczące konta otrzymującego Bitcoiny.

Mniejszy atakujący zaczyna mieszać skradzione Bitcoiny

Osobna aktywność on-chain sugeruje, że inny atakujący zaczął próbować zaciemnić część skradzionych środków.

Analitycy prześledzili 64 BTC wchodzące do przepływu transakcji powiązanego z mikserem. Początkowo zmieszano około 10 BTC, podczas gdy około 54 BTC wróciło jako reszta. Pozostałe środki zostały następnie podzielone na wyjścia po około 7 BTC każde w celu dalszego mieszania.

Miksery łączą lub restrukturyzują transakcje, aby utrudnić powiązanie pierwotnego źródła kryptowaluty z jej ostatecznym przeznaczeniem. Nie gwarantują jednak, że środki staną się niemożliwe do wyśledzenia.

Analitycy stwierdzili, że stosunkowo duże i konsekwentnie wielkościowe wyjścia ułatwiają śledzenie tej próby prania. Śledczy mogą kontynuować monitorowanie transakcji, gdy Bitcoiny przechodzą przez dodatkowe adresy.

Aktywność wydaje się również oddzielona od klastra siedmiu adresów posiadających 1 159 BTC. Wcześniejsze raporty wykazały, że wielu atakujących mogło wykorzystać tę samą słabość portfela, co oznacza, że ruchy z jednego klastra nie powinny być automatycznie przypisywane każdej kradzieży COLDCARD.

Galaxy wcześniej śledziło 1 596 skradzionych BTC

Jak wcześniej informowało crypto.news, Galaxy Research potwierdziło, że atakujący ukradli 1 596 BTC z około 7 300 adresów w trzech falach ataków. Zidentyfikowano również 14 mniejszych incydentów związanych z tym samym błędem generowania ziarna.

Podejrzewana czwarta fala mogłaby podnieść sumę do około 2 055 BTC, chociaż Galaxy nie potwierdziło tych dodatkowych strat poprzez wystarczające raporty ofiar.

Podatność wynikała z błędu oprogramowania układowego, który osłabił losowość używaną do generowania fraz ziarna portfela. Atakujący mogli odtworzyć możliwe ziarna offline, wyprowadzić z nich adresy Bitcoin i porównać je z adresami widocznymi w blockchainie.

Nie potrzebowali fizycznego dostępu do urządzeń, ich kodów PIN ani samej sieci Bitcoin. Podstawowy protokół Bitcoin nie został naruszony.

Coinkite wydało poprawione oprogramowanie układowe, ale aktualizacja nie może zabezpieczyć frazy ziarna wygenerowanej przy użyciu podatnej wersji. Dotknięci użytkownicy muszą utworzyć całkowicie nowe ziarno i przenieść swoje Bitcoiny na adresy z niego wyprowadzone.

Amerykańscy śledczy monitorują oznaczone adresy

Galaxy wcześniej poinformowało, że udostępniło potwierdzone adresy atakujących i ofiar amerykańskim organom ścigania, giełdom i grupom zajmującym się cyberdochodzeniami. Rozszerzająca się lista adresów może pomóc władzom w identyfikacji skradzionych funduszy, gdy atakujący spróbują skorzystać z regulowanych usług.

Mimo to odzyskanie Bitcoinów pozostaje niepewne. Atakujący może przenieść środki przez kilka adresów, miksery, platformy zdecentralizowane lub usługi poza jurysdykcją USA, zanim spróbuje je wymienić.

Najnowsza aktywność miksera daje śledczym nowy szlak transakcji do prześledzenia, podczas gdy 1 159 BTC posiadane przez największego znanego atakującego pozostaje narażone na ciągły publiczny monitoring.