Podejrzewana czwarta fala ataku na Coldcard: Dlaczego 462 adresy wciąż są opróżniane?

BTC
podatność ziarnaatak na oprogramowanie układowekradzież BitcoinówColdcardmempoolRBF
2026-08-03Źródło: mexc.com
Podejrzewana czwarta fala ataku na Coldcard: Dlaczego 462 adresy wciąż są opróżniane?

Szef działu badań Galaxy, Alex Thorn, zidentyfikował to, co wydaje się być czwartą zorganizowaną falą kradzieży Bitcoinów z wykorzystaniem ziaren wygenerowanych przez dotknięty oprogramowanie układowe Coldcard. W ciągu około 2,5-godzinnego okresu między blokami 960 778 a 960 792 naukowcy zaobserwowali 218 transakcji obejmujących 462 adresy podejrzanych ofiar, 216 nowych miejsc docelowych i 388,92748828 BTC. Podobne transakcje podobno pozostały w mempoolu, podczas gdy potwierdzone transakcje miały włączoną funkcję replace-by-fee (RBF).

Aktywność sugeruje, że publiczne ujawnienie i awaryjne aktualizacje oprogramowania układowego nie wyeliminowały ryzyka związanego z wcześniej wygenerowanymi ziarnami. Zaobserwowany wskaźnik zamiatania osiągnął 13,8 na blok, w porównaniu z 0,3 w oknie kontrolnym przed incydentem — co stanowi około 45-krotny wzrost. Niemniej jednak „czwarta fala” pozostaje klasyfikacją badawczą opartą na wzorcach łańcucha bloków. Dowody nie identyfikują jednoznacznie atakujących ani nie dowodzą, że ta sama jednostka przeprowadziła każdą falę.

Kluczowe wnioski

  • Podejrzewana czwarta fala obejmowała 218 transakcji, 462 adresy podejrzanych ofiar, 216 nowych miejsc docelowych i 388,92748828 BTC.
  • Koncentracja aktywności i około 45-krotny wzrost wskaźnika zamiatania potwierdzają interpretację systematycznego wykorzystywania, a nie zwykłej migracji portfela.
  • Przeważające transfery 1:1, minimalne ponowne użycie miejsc docelowych i ruchy drugiego skoku mogą wskazywać na bardziej rozproszoną strategię zarządzania funduszami.
  • Aktualizacja oprogramowania układowego Coldcard nie naprawia istniejącego słabego ziarna; potencjalnie dotknięci użytkownicy muszą wygenerować nowe ziarno za pomocą poprawionego procesu i przenieść swoje aktywa.

Co się wydarzyło podczas podejrzewanej czwartej fali ataku?

Według monitoringu Thorna, najnowsze skupisko transakcji pojawiło się między blokami Bitcoin 960 778 a 960 792. W ciągu około 2,5 godziny naukowcy zidentyfikowali 218 transakcji o cechach związanych z trwającym incydentem Coldcard. Transakcje obejmowały 462 adresy sklasyfikowane jako adresy podejrzanych ofiar, 216 nowych adresów docelowych i 388,92748828 BTC. Podobne transakcje podobno nadal oczekiwały na potwierdzenie w mempoolu, co sugeruje, że zaobserwowane okno może nie oznaczać końca aktywności.

Wcześniej potwierdzone transakcje miały również włączoną funkcję RBF, która pozwala zastąpić niepotwierdzoną transakcję Bitcoin wersją z wyższą opłatą. RBF jest normalną funkcją sieci i nie dowodzi samodzielnie złych intencji. Jednak w kontekście trwającego masowego zamiatania jej użycie sugeruje, że inicjator transakcji aktywnie zarządzał priorytetem potwierdzenia i mógł zwiększać opłaty, gdyby pojawiły się konkurencyjne transakcje.

Podane liczby adresów i wartości wymagają ostrożnej interpretacji. „Adres ofiary” to adres sklasyfikowany przez naukowców na podstawie zachowania transakcyjnego i powiązania z odpowiednią granicą oprogramowania układowego Coldcard; niekoniecznie reprezentuje jednego użytkownika. Jeden portfel może kontrolować wiele adresów, a transakcja może wydawać wiele wejść. Podobnie 388,92748828 BTC zaobserwowane w tym oknie nie powinno być automatycznie dodawane do wcześniejszych szacunków strat, dopóki naukowcy nie potwierdzą, że adresy, wejścia i przetransferowane środki nie pokrywają się z poprzednimi skupiskami.

Najważniejszym dowodem jest intensywność i spójność aktywności. Naukowcy obliczyli 13,8 zamiatania na blok w monitorowanym okresie, w porównaniu z 0,3 na blok w oknie kontrolnym przed incydentem. Tak gwałtowny wzrost jest trudny do wyjaśnienia wyłącznie jako niezależni użytkownicy reagujący na ostrzeżenie bezpieczeństwa. Transakcje podobno nie zawierały żadnych wejść sprzed odpowiedniej granicy oprogramowania układowego Coldcard, co wzmacnia związek między zamiatanymi środkami a ziarnami utworzonymi pod dotkniętym oprogramowaniem układowym.

Ocena Galaxy opiera się zatem na łącznym ciężarze czasu, wyboru adresów, konstrukcji transakcji i zachowania miejsc docelowych. Żadna pojedyncza cecha nie jest rozstrzygająca: legalni użytkownicy mogą włączyć RBF, generować nowe adresy odbiorcze lub migrować fundusze jednocześnie po oficjalnym ostrzeżeniu. Interpretacja zorganizowanego ataku staje się bardziej przekonująca, gdy te cechy pojawiają się z niezwykłą regularnością na setkach adresów powiązanych z oprogramowaniem układowym.

Jednak analiza łańcucha bloków nie może bezpośrednio ujawnić, kto kontroluje klucze prywatne. Jeden atakujący może zmieniać strategie transakcyjne między falami, podczas gdy kilku operatorów może niezależnie wykorzystać tę samą słabość po jej upublicznieniu. Galaxy potraktowało zatem skupiska jako skoordynowane fale ataków, nie twierdząc, że każda fala została definitywnie przypisana tej samej jednostce.

Co ujawnia nowa topologia transakcji?

Podejrzewana czwarta fala wykazywała przeważnie strukturę 1:1, w której środki z adresów ofiar były wysyłane do oddzielnych nowych miejsc docelowych. Tylko jedno miejsce docelowe podobno otrzymało dwa zamiatania, a żaden oczywisty centralny adres agregujący nie pojawił się podczas początkowego okresu monitorowania. Część środków została następnie przeniesiona na adresy drugiego skoku.

Struktura ta różni się od najwyraźniejszych odcisków palców zaobserwowanych wcześniej w trakcie incydentu. Analiza Galaxy wykazała, że pierwsze dwie główne fale wielokrotnie używały stałych opłat 30 sat/vB i podobnych wzorców grupowania, co wspiera możliwość wspólnego operatora lub narzędzia ataku. Późniejsza fala przesunęła się w kierunku indywidualnych transferów i rozproszonych miejsc docelowych. W pierwszych trzech zidentyfikowanych falach raporty powiązane z Galaxy określiły dotkniętą kwotę na 1 367,05 BTC z 4 585 adresów, podkreślając jednocześnie, że różnice w odciskach palców transakcji uniemożliwiają definitywne przypisanie do jednego atakującego.

Jednym z wyjaśnień jest to, że atakujący zauważył, iż scentralizowane adresy zbiorcze ułatwiały grupowanie i monitorowanie wcześniejszych transakcji, a następnie przyjął nowe miejsca docelowe i dodatkowe skoki, aby zmniejszyć natychmiastową widoczność. Innym jest to, że ujawnienie słabości umożliwiło atakującym naśladującym przeszukiwanie pozostałych podatnych ziaren przy użyciu niezależnie opracowanych narzędzi. Obie interpretacje są zgodne ze wzorcami transakcji, ale żadnej nie można udowodnić na podstawie samej topologii.

Transfery drugiego skoku nie powinny być automatycznie opisywane jako pranie pieniędzy. Mogą one oddzielać początkową ekstrakcję od długoterminowego przechowywania, przygotowywać środki do późniejszej konsolidacji, testować, czy adresy zostały oznaczone, lub kierować aktywa do zewnętrznych usług. Śledczy będą musieli ustalić, czy adresy drugiego skoku ostatecznie zbiegają się lub wchodzą w interakcje z możliwymi do zidentyfikowania podmiotami. Na tym etapie uzasadniony wniosek jest taki, że najnowsze transakcje wykazują systematyczne zamiatanie połączone z coraz bardziej rozproszonym zarządzaniem funduszami.

Ewolucja ataków zmienia również praktyczne ryzyko dla użytkowników. Galaxy zidentyfikowało początkowy wybuch, w którym 1 082,65 BTC zostało zmiecionych z 1 196 adresów w ciągu około 41 minut. Późniejsza aktywność była skierowana na dodatkowe adresy i mniejsze salda przy użyciu różnych struktur. Może to wskazywać na przejście od szybkiego wydobywania widocznych portfeli o wysokiej wartości do ciągłego skanowania pozostałej populacji słabych ziaren.

Trwająca kampania wyliczania może ponownie odwiedzić tę samą podatną przestrzeń ziaren i celować w mniejsze salda w miarę ulepszania narzędzi ataku lub zmiany kosztów transakcji. Publiczne ujawnienie może również stworzyć wyścig między prawowitymi właścicielami próbującymi migrować a atakującymi próbującymi zrekonstruować ich klucze. Podejrzewana czwarta fala jest zatem ważna nie tylko ze względu na zaobserwowaną wartość, ale dlatego, że wskazuje, iż niezamigrowane ziarna mogą pozostać podatne na wykorzystanie po zakończeniu najbardziej widocznych początkowych kradzieży.

Techniczna przyczyna źródłowa: przewidywalna losowość

Zespół Block ds. inżynierii i bezpieczeństwa Bitcoin prześledził podstawową kwestię do integracji oprogramowania układowego Coldcard ze ścieżką generowania liczb losowych. Według Block, konfiguracja mająca na celu wyłączenie implementacji sprzętowego RNG MicroPython spowodowała, że zewnętrzna biblioteka powróciła do deterministycznego generatora oprogramowania Yasmarang zamiast oczekiwanego sprzętowego RNG STM32. Biblioteka sprawdzała, czy istnieje makro konfiguracyjne, ale nie, czy było ono włączone.

Dla dotkniętego oprogramowania układowego Mk2 i Mk3, generator rezerwowy mógł być inicjowany przy użyciu metadanych urządzenia i stanu taktowania bez otrzymywania kryptograficznie bezpiecznej entropii przez podatną ścieżkę. Jeśli atakujący mógł określić lub wystarczająco ograniczyć UID urządzenia, stan timera i poprzednie wywołania liczb losowych, potencjalne wyniki mogły zostać odtworzone offline. Na późniejszych urządzeniach dodano wkład z elementu bezpiecznego, ale Block poinformował, że tylko cztery bajty wynikowego skrótu dotarły do funkcji reseed, ograniczając bezpiecznie zróżnicowany stan do nie więcej niż (2^{32}) możliwości przy odpowiednich założeniach.

Przekazywanie słabego losowego wyniku przez kryptograficzny skrót nie rozwiązuje problemu. Skrót może sprawić, że wyniki będą wyglądać na równomiernie rozłożone, ale nie może stworzyć więcej możliwych tajemnic niż istniało w pierwotnej przestrzeni wejściowej. Atakujący może wyliczyć kandydatów na ziarna, wyprowadzić ich adresy Bitcoin i porównać te adresy z publicznym blockchainem. Dopasowanie zapewnia sygnał walidacyjny, który może ujawnić odpowiedni klucz prywatny bez fizycznego dostępu do portfela.

To nie jest awaria systemu podpisów Bitcoin ani standardów ziaren. Podatność dotyczy losowości użytej przed utworzeniem kluczy prywatnych. Gdy istnieje słabe ziarno, urządzenie offline, odizolowane od sieci lub fizycznie zabezpieczone nie może zapobiec odtworzeniu tego samego sekretu przez inną stronę za pomocą obliczeń.

Block opisał swój raport jako wczesną ocenę techniczną opublikowaną, gdy wykorzystanie wydawało się aktywne, i zauważył, że nie ukończył empirycznych testów każdej możliwej ścieżki ataku. Jego ustalenia należy zatem rozpatrywać wraz z dochodzeniem Coinkite i ostatecznymi wnioskami technicznymi. Nawet z tym zastrzeżeniem centralna kwestia bezpieczeństwa jest jasna: ochrona zastosowana po wygenerowaniu klucza nie może przywrócić entropii, której brakowało podczas tworzenia ziarna.

Dlaczego aktualizacja oprogramowania układowego nie wystarczy?

Oficjalne wytyczne Coinkite rozróżniają zapobieganie podatnemu generowaniu ziarna w przyszłości od naprawy istniejącego ziarna. Naprawione oprogramowanie układowe zmienia sposób generowania nowych sekretów, ale nie może zmienić mnemonika utworzonego w wersji dotkniętej problemem. Zaimportowanie tego mnemonika do zaktualizowanego oprogramowania układowego lub innego portfela sprzętowego odtwarza te same klucze prywatne i zachowuje podstawowe ryzyko. Całkowite usunięcie problemu wymaga wygenerowania naprawdę nowego ziarna za pomocą poprawionego procesu i przeniesienia środków w łańcuchu bloków.

Coinkite identyfikuje ziarna Mk2 i Mk3 wygenerowane w wersjach oprogramowania układowego 4.0.1 do 4.1.9 jako dotknięte problemem. Zaleca również migrację dla ziaren Mk4 i Mk5 utworzonych przed standardowym oprogramowaniem układowym 5.6.0 lub Edge 6.6.0X, a także ziaren Coldcard Q utworzonych przed standardowym oprogramowaniem układowym 1.5.0Q lub Edge 6.6.0QX. Firma opisuje wpływ na Mk4, Mk5 i Q jako mniej poważny niż na dotknięte urządzenia Mk2 i Mk3, ale nadal poważny. Właściciele Mk2 i Mk3 mogą wygenerować zastępcze ziarna po zainstalowaniu wersji 4.2.0 lub nowszej.

Naprawdę niezależna entropia może stanowić ograniczone wyjątki. Coinkite stwierdza, że co najmniej 50 uczciwych, niezależnych i prywatnych rzutów kośćmi może wnieść 128 bitów entropii, a 99 lub więcej rzutów około 256 bitów. Użytkownicy, którzy nie mogą z pewnością potwierdzić, jak rzuty zostały wygenerowane i uwzględnione, nie powinni polegać na tym wyjątku. Silna fraza pasująca BIP-39 może stworzyć dodatkową barierę, ale Coinkite nadal zaleca migrację, ponieważ fraza pasująca nie naprawia oryginalnego ziarna. PIN Coldcard nie jest frazą pasującą BIP-39 i nie zapobiega przeniesieniu środków z łańcucha bloków, jeśli klucze prywatne zostaną zrekonstruowane.

Co powinni teraz zrobić użytkownicy Coldcard?

Potencjalnie dotknięci użytkownicy powinni określić model urządzenia i wersję oprogramowania układowego używaną podczas pierwotnego generowania bieżącego ziarna. Sama bieżąca wersja oprogramowania układowego jest niewystarczająca, jeśli ziarno zostało utworzone na starszym Coldcard lub zaimportowane z innego urządzenia. Kontrole i pobieranie oprogramowania układowego powinny być przeprowadzane wyłącznie za pośrednictwem oficjalnych kanałów Coinkite, bez podążania za linkami dostarczonymi przez nieproszone konta wsparcia, wiadomości w mediach społecznościowych lub usługi odzyskiwania.

Użytkownicy w dotkniętym zakresie powinni zainstalować odpowiednie naprawione oprogramowanie układowe i wygenerować całkowicie nowe ziarno. Powinni bezpiecznie zapisać nową kopię zapasową, zweryfikować odcisk portfela i adres odbiorczy bezpośrednio na ekranie sprzętu oraz wysłać małą transakcję testową przed przeniesieniem pozostałego salda. Przywrócenie starego mnemonika na nowym urządzeniu lub dalsze korzystanie z niego po aktualizacji oprogramowania układowego nie rozwiązuje luki.

Incydent stwarza również okazję do wtórnych oszustw. Użytkownicy nigdy nie powinni ujawniać słów ziarna, kluczy prywatnych, fraz pasujących, sekwencji rzutów kośćmi ani kopii zapasowych portfela nikomu, kto twierdzi, że reprezentuje Coldcard, Coinkite, Galaxy, giełdę, organy ścigania lub firmę odzyskującą. Legalny personel wsparcia nie potrzebuje tych sekretów do weryfikacji oprogramowania układowego ani wyjaśnienia procedur migracji.

Użytkownicy podpisów wielokrotnych powinni ocenić, ile dotkniętych kluczy uczestniczy w progu wydatkowania. Jeśli wystarczająca liczba podatnych kluczy może zostać zrekonstruowana, ochrona podpisów wielokrotnych może również zawieść. Zastąpienie kluczy bez osłabiania progu lub niepotrzebnego ujawniania skryptów portfela może wymagać bardziej starannie zaplanowanej migracji, szczególnie w przypadku portfeli o wysokiej wartości lub zarządzanych instytucjonalnie.

Szersze implikacje dla bezpieczeństwa portfeli sprzętowych

Incydent nie dowodzi, że wszystkie portfele sprzętowe lub systemy samodzielnego przechowywania są niebezpieczne. Pokazuje, że bezpieczeństwo portfela zależy od całego cyklu życia klucza: generowania entropii, konfiguracji oprogramowania układowego, przeglądu zależności, kopii zapasowej ziarna, weryfikacji transakcji i ewentualnej migracji. Etykiety takie jak „air-gapped”, „offline”, „open source” lub „chroniony elementem bezpiecznym” opisują indywidualne zabezpieczenia, a nie bezpieczeństwo całego systemu.

Oprogramowanie układowe o otwartym kodzie źródłowym umożliwia niezależny przegląd, ale nie gwarantuje, że błędy implementacji zostaną wykryte przed wykorzystaniem. Silniejsza pewność wymaga powtarzalnych kompilacji, testowania entropii, przeglądu kodu na granicach bibliotek, deterministycznych wektorów testowych i zachowania fail-closed, gdy bezpieczna losowość jest niedostępna. Portfel może w przeciwnym razie nadal otrzymywać środki i podpisywać ważne transakcje, ukrywając słabość istniejącą od momentu utworzenia ziarna.

Główna lekcja dotyczy pochodzenia ziarna. Przeniesienie starego mnemonika na nowszy sprzęt poprawia jego środowisko przechowywania, ale nie zmienia jego matematycznego bezpieczeństwa. Portfele sprzętowe chronią sposób przechowywania i używania kluczy prywatnych; nie mogą wstecznie uczynić przewidywalnego ziarna nieprzewidywalnym.

Wnioski

Podejrzewana czwarta fala ataków na Coldcard wskazuje, że okno ryzyka pozostaje otwarte. Skompresowany czas, około 45-krotny wzrost szybkości zamiatania, granica wejściowa związana z oprogramowaniem układowym i regularna struktura transakcji potwierdzają ocenę Galaxy dotyczącą systematycznej działalności. Tożsamość atakujących i związek między różnymi falami pozostają jednak niepotwierdzone.

Dla potencjalnie dotkniętych użytkowników priorytetem jest zweryfikowanie, kiedy i w jaki sposób utworzono ich obecne ziarno. Zaktualizowane oprogramowanie układowe może chronić nowo wygenerowane sekrety, ale nie może naprawić istniejącego słabego ziarna. Skutecznym rozwiązaniem jest wygenerowanie nowego ziarna za pomocą poprawionego procesu i bezpieczne przeniesienie aktywów.

Zastrzeżenie dotyczące ryzyka: Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady inwestycyjnej, prawnej ani dotyczącej cyberbezpieczeństwa. Użytkownicy powinni zweryfikować wersje oprogramowania układowego i procedury migracji w oficjalnej dokumentacji Coinkite oraz zasięgnąć wykwalifikowanej pomocy w przypadku złożonych konfiguracji portfela.