Подозрительная четвертая волна атак на Coldcard: почему до сих пор вычищаются 462 адреса?

BTC
уязвимость сидоватака на прошивкукража биткоиновColdcardмемпулRBF
2026-08-03Источник: mexc.com
Подозрительная четвертая волна атак на Coldcard: почему до сих пор вычищаются 462 адреса?

Глава исследовательского отдела Galaxy Алекс Торн выявил то, что выглядит как четвёртая организованная волна кражи биткоинов с использованием сидов, сгенерированных затронутым прошивками Coldcard. В течение примерно 2,5-часового периода между блоками 960 778 и 960 792 исследователи наблюдали 218 транзакций с участием 462 предполагаемых адресов жертв, 216 новых адресов назначения и 388,92748828 BTC. Сообщается, что аналогичные транзакции оставались в мемпуле, в то время как подтверждённые транзакции имели включённую функцию replace-by-fee (RBF).

Эта активность позволяет предположить, что публичное раскрытие информации и экстренные обновления прошивки не устранили риск, связанный с ранее сгенерированными сидами. Наблюдаемая скорость выметания достигла 13,8 на блок по сравнению с 0,3 в контрольном окне до инцидента — примерно 45-кратное увеличение. Тем не менее, «четвёртая волна» остаётся исследовательской классификацией, основанной на ончейн-паттернах. Доказательства не позволяют окончательно идентифицировать злоумышленников или доказать, что одно и то же лицо провело все волны.

Ключевые выводы

  • Предполагаемая четвёртая волна включала 218 транзакций, 462 предполагаемых адреса жертв, 216 новых адресов назначения и 388,92748828 BTC.
  • Концентрация активности и примерно 45-кратное увеличение скорости выметания подтверждают интерпретацию систематической эксплуатации, а не обычной миграции кошельков.
  • Преимущественно переводы 1:1, минимальное повторное использование адресов назначения и перемещения на второй хоп могут указывать на более рассредоточенную стратегию управления средствами.
  • Обновление прошивки Coldcard не исправляет существующий слабый сид; потенциально затронутые пользователи должны сгенерировать новый сид с помощью исправленного процесса и перенести свои активы.

Что произошло во время предполагаемой четвёртой волны атаки?

Согласно мониторингу Торна, последний кластер транзакций появился между блоками биткоина 960 778 и 960 792. За примерно 2,5 часа исследователи выявили 218 транзакций, имеющих характеристики, связанные с продолжающимся инцидентом Coldcard. Транзакции включали 462 адреса, классифицированных как предполагаемые адреса жертв, 216 новых адресов назначения и 388,92748828 BTC. Сообщается, что аналогичные транзакции всё ещё ожидали подтверждения в мемпуле, что позволяет предположить, что наблюдаемое окно может не означать конец активности.

Ранее подтверждённые транзакции также имели включённый RBF, который позволяет заменить неподтверждённую транзакцию биткоина версией с более высокой комиссией. RBF — это обычная сетевая функция и сама по себе не демонстрирует злого умысла. Однако в контексте продолжающегося массового выметания её использование предполагает, что тот, кто инициировал транзакции, активно управлял приоритетом подтверждения и мог повышать комиссию, если появлялись конкурирующие транзакции.

Сообщённые данные об адресах и суммах требуют осторожной интерпретации. «Адрес жертвы» — это адрес, классифицированный исследователями на основе его поведения в транзакциях и связи с соответствующей границей прошивки Coldcard; он не обязательно представляет одного отдельного пользователя. Один кошелёк может контролировать несколько адресов, и транзакция может тратить несколько входов. Аналогично, 388,92748828 BTC, наблюдаемые в этом окне, не следует автоматически добавлять к более ранним оценкам потерь, пока исследователи не подтвердят, что адреса, входы и переведённые средства не пересекаются с предыдущими кластерами.

Наиболее важным доказательством является интенсивность и последовательность активности. Исследователи подсчитали 13,8 выметаний на блок в течение наблюдаемого периода по сравнению с 0,3 на блок в контрольном окне до инцидента. Такое резкое увеличение трудно объяснить исключительно как реакцию независимых пользователей на предупреждение о безопасности. Сообщается также, что транзакции не содержали входов, предшествующих соответствующей границе прошивки Coldcard, что усиливает связь между выметенными средствами и сидами, созданными под затронутой прошивкой.

Таким образом, оценка Galaxy опирается на совокупный вес времени, выбора адресов, структуры транзакций и поведения адресов назначения. Ни одна отдельная характеристика не является окончательной: законные пользователи могут включить RBF, генерировать новые адреса получения или одновременно мигрировать средства после официального предупреждения. Интерпретация организованной атаки становится более убедительной, когда эти характеристики появляются с необычной регулярностью на сотнях адресов, связанных с прошивкой.

Однако ончейн-анализ не может напрямую раскрыть, кто контролирует закрытые ключи. Один злоумышленник может менять стратегии транзакций между волнами, в то время как несколько операторов могут независимо эксплуатировать одну и ту же уязвимость после того, как она стала публичной. Поэтому Galaxy рассматривает кластеры как скоординированные волны атак, не утверждая, что каждая волна окончательно приписана одному и тому же лицу.

Что раскрывает новая топология транзакций?

Предполагаемая четвёртая волна демонстрировала преимущественно структуру 1:1, в которой средства с адресов жертв отправлялись на отдельные новые адреса назначения. Сообщается, что только один адрес назначения получил два выметания, и в течение первоначального периода мониторинга не появилось очевидного центрального адреса агрегации. Некоторые из средств впоследствии переместились на адреса второго хопа.

Эта структура отличается от самых четких отпечатков пальцев, наблюдавшихся ранее в ходе инцидента. Анализ Galaxy показал, что первые две крупные волны неоднократно использовали фиксированные комиссии в 30 сат/вБ и схожие схемы группировки, что подтверждает возможность общего оператора или инструмента атаки. Более поздняя волна сместилась в сторону индивидуальных переводов и рассредоточенных адресов назначения. За первые три выявленные волны отчеты, связанные с Galaxy, оценивали затронутую сумму в 1367,05 BTC с 4585 адресов, подчеркивая, что различия в отпечатках транзакций не позволяют однозначно приписать их одному атакующему.

Одно из объяснений состоит в том, что атакующий осознал, что централизованные адреса сбора делали более ранние транзакции более легкими для кластеризации и мониторинга, а затем принял новые адреса назначения и дополнительные переходы, чтобы снизить немедленную видимость. Другое объяснение заключается в том, что раскрытие уязвимости позволило атакующим-подражателям искать оставшиеся уязвимые сиды с помощью независимо разработанных инструментов. Обе интерпретации согласуются с паттернами транзакций, но ни одна из них не может быть доказана только на основе топологии.

Переводы на втором хопе не следует автоматически описывать как отмывание денег. Они могут отделять первоначальное извлечение от долгосрочного хранения, подготавливать средства для последующей консолидации, проверять, были ли адреса помечены, или направлять активы к внешним сервисам. Следователям необходимо будет определить, сходятся ли в конечном итоге адреса второго хопа или взаимодействуют с идентифицируемыми сущностями. На данном этапе обоснованным выводом является то, что последние транзакции показывают систематическое выметание в сочетании с все более рассредоточенным управлением средствами.

Эволюция атак также меняет практический риск для пользователей. Galaxy выявила первоначальный всплеск, в ходе которого 1082,65 BTC были выметены с 1196 адресов примерно за 41 минуту. Более поздняя активность была направлена на дополнительные адреса и меньшие остатки с использованием различных структур. Это может указывать на переход от быстрого извлечения видимых высокоценных кошельков к непрерывному сканированию оставшейся популяции слабых сидов.

Продолжающаяся кампания перечисления может повторно посещать то же уязвимое пространство сидов и нацеливаться на меньшие остатки по мере улучшения инструментов атаки или изменения стоимости транзакций. Публичное раскрытие также может создать гонку между законными владельцами, пытающимися мигрировать, и атакующими, пытающимися восстановить их ключи. Поэтому предполагаемая четвертая волна важна не только из-за наблюдаемой стоимости, но и потому, что она указывает на то, что немигрированные сиды могут оставаться эксплуатируемыми после того, как самые заметные первоначальные кражи закончились.

Техническая первопричина: предсказуемая случайность

Команда Block по разработке и безопасности Bitcoin Engineering and Security проследила основную проблему до интеграции прошивки Coldcard с ее путем генерации случайных чисел. По словам Block, конфигурация, предназначенная для отключения реализации аппаратного ГПСЧ MicroPython, привела к тому, что внешняя библиотека вернулась к детерминированному программному генератору Yasmarang вместо ожидаемого аппаратного ГПСЧ STM32. Библиотека проверяла, существует ли макрос конфигурации, но не то, был ли он включен.

Для затронутых прошивок Mk2 и Mk3 резервный генератор мог быть инициализирован с использованием метаданных устройства и состояния таймера без получения криптографически безопасной энтропии через уязвимый путь. Если бы атакующий мог определить или достаточно ограничить UID устройства, состояние таймера и предыдущие вызовы генератора случайных чисел, кандидатные выходные данные потенциально могли бы быть воспроизведены в автономном режиме. На более поздних устройствах был добавлен ввод от защищенного элемента, но Block сообщил, что только четыре байта результирующего дайджеста достигали функции повторного заполнения, ограничивая безопасно дифференцированное состояние не более чем (2^{32}) возможностями при соответствующих предположениях.

Передача слабого случайного вывода через криптографический хэш не решает проблему. Хэш может сделать результаты равномерно распределенными, но он не может создать больше возможных секретов, чем существовало в исходном пространстве ввода. Атакующий может перечислить кандидатные сиды, вывести их биткойн-адреса и сравнить эти адреса с публичным блокчейном. Совпадение дает сигнал проверки, который может раскрыть соответствующий закрытый ключ без физического доступа к кошельку.

Это не сбой системы подписи Bitcoin или стандартов сидов. Уязвимость касается случайности, использованной до создания закрытых ключей. Как только существует слабый сид, автономное, изолированное от сети или физически защищенное устройство не может помешать другой стороне восстановить тот же секрет с помощью вычислений.

Block описал свой отчет как раннюю техническую оценку, опубликованную, когда эксплуатация, по-видимому, была активной, и отметил, что он не завершил эмпирическое тестирование всех возможных путей атаки. Поэтому его выводы следует рассматривать вместе с расследованием Coinkite и окончательными техническими заключениями. Даже с этой оговоркой центральная проблема безопасности ясна: защита, применяемая после генерации ключей, не может восстановить энтропию, которая отсутствовала при создании сида.

Почему обновления прошивки недостаточно?

Официальные рекомендации Coinkite различают предотвращение создания уязвимого сида в будущем и исправление существующего сида. Исправленная прошивка изменяет способ генерации новых секретов, но не может изменить мнемонику, созданную под воздействием уязвимой версии. Импорт этой мнемоники в обновленную прошивку или другое аппаратное устройство воссоздает те же самые приватные ключи и сохраняет базовый риск. Полное устранение требует генерации действительно нового сида с помощью исправленного процесса и перевода средств в блокчейне.

Coinkite определяет сиды Mk2 и Mk3, созданные на версиях прошивки с 4.0.1 по 4.1.9, как затронутые. Также рекомендуется миграция для сидов Mk4 и Mk5, созданных до стандартной прошивки 5.6.0 или Edge-прошивки 6.6.0X, а также для сидов Coldcard Q, созданных до стандартной прошивки 1.5.0Q или Edge-прошивки 6.6.0QX. Компания описывает влияние на Mk4, Mk5 и Q как менее серьезное, чем на затронутые устройства Mk2 и Mk3, но все же серьезное. Владельцы Mk2 и Mk3 могут создать заменяющие сиды после установки версии 4.2.0 или более поздней.

Действительно независимая энтропия может предоставить ограниченные исключения. Coinkite утверждает, что как минимум 50 честных, независимых и приватных бросков игральных костей могут дать 128 бит энтропии, а 99 или более бросков дают примерно 256 бит. Пользователи, которые не могут с уверенностью подтвердить, как были сгенерированы и включены броски, не должны полагаться на это исключение. Надежная BIP-39 парольная фраза может создать дополнительный барьер, но Coinkite все равно рекомендует миграцию, потому что парольная фраза не исправляет исходный сид. PIN-код Coldcard не является BIP-39 парольной фразой и не предотвращает перемещение средств в блокчейне, если приватные ключи будут восстановлены.

Что сейчас делать пользователям Coldcard?

Потенциально затронутые пользователи должны определить модель устройства и версию прошивки, использованную при первоначальной генерации текущего сида. Текущей версии прошивки недостаточно, если сид был создан на более старом Coldcard или импортирован с другого устройства. Проверки и загрузки прошивки должны выполняться только через официальные каналы Coinkite, без перехода по ссылкам, предоставленным непрошеными аккаунтами поддержки, сообщениями в социальных сетях или службами восстановления.

Пользователи в затронутом диапазоне должны установить применимую исправленную прошивку и сгенерировать совершенно новый сид. Они должны безопасно записать новую резервную копию, проверить отпечаток кошелька и адрес получения непосредственно на экране устройства и отправить небольшую тестовую транзакцию перед переводом остатка. Восстановление старой мнемоники на новом устройстве или продолжение ее использования после обновления прошивки не устраняет уязвимость.

Инцидент также создает возможность для вторичного мошенничества. Пользователи никогда не должны раскрывать слова сида, приватные ключи, парольные фразы, последовательности бросков костей или резервные копии кошелька кому-либо, кто утверждает, что представляет Coldcard, Coinkite, Galaxy, биржу, правоохранительные органы или компанию по восстановлению. Легитимный персонал поддержки не нуждается в этих секретах для проверки прошивки или объяснения процедур миграции.

Пользователи мультиподписи должны оценить, сколько затронутых ключей участвует в пороге трат. Если достаточно уязвимых ключей могут быть восстановлены, защита мультиподписи также может выйти из строя. Замена ключей без ослабления порога или ненужного раскрытия скриптов кошелька может потребовать более тщательно спланированной миграции, особенно для кошельков с высокой стоимостью или управляемых институционально.

Более широкие последствия для безопасности аппаратных кошельков

Инцидент не демонстрирует, что все аппаратные кошельки или системы самокастодии небезопасны. Он показывает, что безопасность кошелька зависит от всего жизненного цикла ключа: генерации энтропии, конфигурации прошивки, проверки зависимостей, резервного копирования сида, проверки транзакций и возможной миграции. Такие ярлыки, как «воздушный зазор», «офлайн», «открытый исходный код» или «защищенный элемент», описывают отдельные защиты, а не безопасность всей системы.

Прошивка с открытым исходным кодом обеспечивает независимую проверку, но не гарантирует, что ошибки реализации будут обнаружены до эксплуатации. Более сильная гарантия требует воспроизводимых сборок, тестирования энтропии, проверки кода на границах библиотек, детерминированных тестовых векторов и поведения с закрытием при недоступности безопасной случайности. В противном случае кошелек может продолжать получать средства и подписывать действительные транзакции, скрывая слабость, существующую с момента создания сида.

Главный урок — это происхождение сида. Перемещение старой мнемоники на новое оборудование улучшает среду хранения, но не меняет ее математическую безопасность. Аппаратные кошельки защищают, как хранятся и используются приватные ключи; они не могут ретроактивно сделать предсказуемый сид непредсказуемым.

Заключение

Предполагаемая четвертая волна атак на Coldcard указывает на то, что окно риска остается открытым. Сжатые сроки, примерно 45-кратное увеличение скорости выметания, граница ввода, связанная с прошивкой, и регулярная структура транзакций подтверждают оценку Galaxy о систематической деятельности. Однако личности злоумышленников и взаимосвязь между различными волнами остаются неподтвержденными.

Для потенциально затронутых пользователей приоритетом является проверка того, когда и как был создан их текущий сид. Исправленная прошивка может защитить вновь сгенерированные секреты, но не может исправить существующий слабый сид. Эффективным решением является генерация нового сида с помощью исправленного процесса и безопасный перенос активов.

Отказ от ответственности: Эта статья носит информационный характер и не является инвестиционной, юридической или консультацией по кибербезопасности. Пользователям следует проверять версии прошивки и процедуры миграции через официальную документацию Coinkite и обращаться за квалифицированной помощью для сложных конфигураций кошельков.