Кратко
- Переводы менее 1 BTC достигли 39 600 BTC 31 июля, что близко к 39 900, перемещённым через несколько дней после краха FTX, по данным CryptoQuant.
- Ежедневное количество активных адресов выросло с 645 000 до почти миллиона, что является самым высоким показателем с декабря 2024 года.
- Galaxy Research отметила вероятную четвёртую волну краж, которая может довести потери до примерно 1 816 BTC.
Мелкие держатели биткоина перемещали монеты 31 июля с такой скоростью, какой не наблюдалось со времён краха FTX, согласно CryptoQuant, поскольку распространились новости о том, что аппаратные кошельки Coldcard в течение пяти лет генерировали угадываемые ключи.
Переводы менее 1 BTC составили 39 600 BTC (около 2,5 миллиарда долларов) в тот день, сообщил в твите глава исследовательского отдела фирмы Хулио Морено. Последний сопоставимый показатель составлял 39 900 BTC 16 ноября 2022 года, через несколько дней после краха FTX. Ежедневное количество активных адресов выросло с 645 000 30 июля до почти миллиона 31 июля, что является самым высоким показателем с декабря 2024 года, причём рост был сосредоточен в адресах отправки, а не получения.
Часть из них поступила на биржи. Депозиты, состоящие из переводов менее 10 BTC, достигли 7 300 BTC (459 миллионов долларов) 31 июля, что является самым высоким показателем с 6 февраля, сообщил CryptoQuant. Морено связал это движение с взломом Coldcard, заявив, что люди, по-видимому, перемещают свои активы «в поисках безопасности», отметив, что связь не является определённой.
Примечательно, что цена биткоина почти не изменилась на фоне волны биржевых депозитов, что позволяет предположить, что пользователи перемещали свои монеты для их защиты, а не для продажи. В настоящее время биткоин торгуется на уровне 62 724 долларов, снизившись на 0,7% за последний день, согласно данным CoinGecko.
Эксплойт ColdCard
Недостаток Coldcard восходит к ошибке сборки прошивки в марте 2021 года, из-за которой сид-фразы генерировались из слишком маленького пула. Galaxy Research зафиксировала три волны краж к субботе, в общей сложности 1367 BTC на 4585 адресах, что больше, чем 38 миллионов долларов, когда недостаток был раскрыт, и 70 миллионов долларов, когда основатель Binance Чанпэн Чжао предупредил держателей.
Четвертая волна, вероятно, в разгаре. Алекс Торн из Galaxy Research отметил заметания следов в 15 последовательных блоках в понедельник, происходящие примерно в 45 раз быстрее обычного, и после исправления набора, в который ошибочно были включены мультисиг-адреса, оценил волну в 709 адресов и 448,73 BTC (28 миллионов долларов). Это довело бы общий итог до примерно 1816 BTC, почти 114 миллионов долларов. Торн добавил оговорку, что ни одна жертва еще не подтвердила четвертую волну, которая основана на сопоставлении с образцом.
Некоторые заметания следов все еще оставались неподтвержденными в мемпуле и выбрали опцию replace-by-fee, сказал он, что означает, что держатели, которые действуют быстро и платят высокую комиссию, могут перебить ставку атакующего. Ни один из адресов, затронутых в первых трех волнах, не был мультисиг.
«Звонок для пробуждения»
Директор по безопасности Kraken Ник Перкоко назвал инцидент «звонком для пробуждения для всей индустрии аппаратных кошельков». Он отметил, что ColdCard Mk4, Mk5 и Q поставляются с сертифицированными защищенными элементами, и их сиды все равно получились около 72 бит, потому что сертификация покрывала компонент, но никто не проверял, какой путь кода фактически выполнялся.
Перкоко хочет, чтобы независимая лаборатория проверила источники энтропии, привязанные к конкретным версиям прошивки и перечисленные в публичном реестре, как это уже требуется для платежных терминалов. Он добавил, что горячий патч Coinkite теперь не проходит сборку, если не подключен правильный генератор, и этот контроль, по его словам, занял около 48 часов, как только компания узнала, что искать.