Кратко
- Эксплойт Coldcard продолжается: Galaxy Research теперь отслеживает около 88,6 миллиона долларов, украденных с 4 585 адресов в три волны.
- Алекс Торн из Galaxy описал эти выметания как преднамеренные и, вероятно, orchestrated с помощью LLM, предупредив, что каждый односигнатурный адрес Coldcard, созданный после ошибки прошивки марта 2021 года, в конечном итоге будет опустошен.
- Взлом вызвал необычный разворот принципа «не ваши ключи — не ваши монеты», поскольку пользователи возвращают биткоины на биржи.
Кража биткоинов с скомпрометированных аппаратных кошельков Coldcard все еще продолжается: исследователи теперь отслеживают потери примерно в 88 миллионов долларов и предупреждают, что каждое уязвимое устройство в конечном итоге будет опустошено.
Galaxy Research в субботу сообщила, что выявила третью волну краж, в ходе которой было выведено 207,73 BTC, что увеличило наблюдаемый итог до примерно 1 367 BTC — около 88,6 миллиона долларов — с 4 585 адресов. Фирма назвала эксплойт продолжающимся и призвала всех, кто хранит односигнатурные средства на Coldcard, немедленно перевести их. Galaxy заявила, что пометила около 600 подозреваемых адресов атакующих для федеральных следователей, компаний по соблюдению нормативных требований и межотраслевых киберследователей, поблагодарив жертв, которые поделились деталями транзакций, за помощь в картировании ончейн-паттернов.
«Я продолжаю расследование и добавляю новые адреса жертв и атакующих Coldcard в нашу базу данных расследований», — написал в X глава исследовательского отдела Galaxy Алекс Торн. «Атака продолжается — немедленно переведите свои средства с адресов, сгенерированных Coldcard, если вы еще этого не сделали».
Ошибка, как Decryptсообщал ранее, проистекает из ошибки сборки прошивки марта 2021 года на устройствах Coinkite, которая привела к генерации сид-фраз со слишком малой случайностью, оставляя закрытые ключи угадываемыми. Торн написал, что выметания выглядят преднамеренными и программными, вероятно, orchestrated с помощью большой языковой модели, и предупредил, что каждый односигнатурный адрес Coldcard, созданный после этого обновления 2021 года, в конечном итоге будет опустошен, сказав, что это лишь вопрос времени.
Торн отметил, что украденные монеты лежали нетронутыми годами до того, как были взяты — средняя продолжительность бездействия составила 3,18 года — что подчеркивает, что жертвы были долгосрочными держателями. Средства из трех задокументированных волн остаются на адресах атакующих и не перемещались.
Последствия вызвали паническую реакцию у пострадавших пользователей, а эксперты по безопасности призывают к осторожности при переводе средств на новые адреса. Многие пострадавшие пользователи спешат перевести биткоины с самокастодиальных кошельков обратно на централизованные криптобиржи, такие как Coinbase или Binance, или на свежесгенерированные адреса — что является инверсией обычного принципа индустрии «не ваши ключи — не ваши монеты».
Для некоторых предупреждения пришли слишком поздно. Канадский тренер Джонатан Гудман сообщил в посте на X, что 18,25 BTC, стоимостью около 1,6 миллиона канадских долларов, были выведены с его кошельков за семиминутный промежуток времени 29 июля, несмотря на то, что его ключи находились в банковской ячейке, которая никогда не касалась интернета. «Возможно, самое трудное в этом то, что я сделал всё правильно», — написал он, добавив, что подает заявления в полицию и Комиссию по ценным бумагам Онтарио.