Coldcard временно приостанавливает удаление данных клиентов из-за июльской уязвимости

BTC
инцидент безопасностихранение данныхColdcardэксплойтБиткоин
2026-08-07Источник: crypto.news
Coldcard временно приостанавливает удаление данных клиентов из-за июльской уязвимости

Coldcard временно приостановил автоматический процесс удаления данных клиентов из-за юридических обязательств, связанных с инцидентом безопасности, раскрытым 30 июля, сохраняя записи, которые в противном случае были бы стерты через 120 дней.

Резюме

  • Coldcard приостановил политику автоматического удаления данных клиентов из-за юридических обязательств, связанных с июльским инцидентом безопасности.
  • Клиенты все еще могут запросить обработку своих записей в соответствии с первоначальной политикой хранения данных компании, обратившись в службу поддержки.
  • Изменение политики последовало за уязвимостью кошелька, которую Galaxy Research связала с 1596 подтвержденными украденными биткоинами в ходе трех волн атак.
  • Coldcard заявил, что сохраненные записи клиентов останутся ограниченными для авторизованного персонала и будут использоваться только для выполнения юридических требований.

Coldcard объявил об изменении политики в сообщении на X, заявив, что должен сохранять записи клиентов, которые могут иметь отношение к текущим и ожидаемым судебным разбирательствам, возникшим в результате инцидента с безопасностью кошелька.

Coldcard приостановил автоматическое удаление данных

Объясняя изменение, компания заявила, что ее стандартной практикой было «автоматическое удаление записей клиентов через 120 дней», сохраняя только адреса электронной почты и страну проживания клиентов. Она также отметила, что покупатели давно могут запросить ускоренное удаление после доставки их заказов.

Компания заявила, что инцидент безопасности 30 июля изменил эти процедуры, поскольку теперь она юридически обязана сохранять записи, которые могут стать актуальными во время судебных разбирательств.

В результате записи клиентов, которые должны были быть удалены в соответствии с обычной политикой 120 дней, теперь будут храниться до дальнейшего уведомления.

Отвечая на проблемы конфиденциальности, компания написала, что понимает, что это решение «отличается от наших опубликованных практик», и признала, что клиенты ценят защиту конфиденциальности, которую она ранее обязалась поддерживать.

Она добавила, что сохраненная информация о клиентах будет надежно храниться, доступ будет ограничен авторизованным персоналом, и данные «не будут использоваться ни для каких целей, кроме соблюдения юридических обязательств».

По словам компании, предыдущая система автоматического удаления вернется, как только юридические требования больше не будут требовать сохранения записей.

Инцидент безопасности уже вызвал расследования

Пересмотренная политика хранения последовала за одним из крупнейших известных инцидентов безопасности аппаратных кошельков, затронувших пользователей биткоина.

Как ранее сообщалось Galaxy Research, злоумышленники украли 1596 BTC примерно с 7300 адресов кошельков в ходе трех подтвержденных волн атак, связанных с уязвимостью Coldcard. Исследовательская фирма заявила, что четвертая предполагаемая волна может увеличить общие потери примерно до 2055 BTC, хотя она еще не получила достаточного количества подтверждений от жертв, чтобы классифицировать эти дополнительные кражи как подтвержденные.

Galaxy отличила свои подтвержденные цифры от наблюдений, основанных только на блокчейне. В то время как более ранний анализ в сети выявил перемещение примерно 1815,75 BTC в ходе четырех наблюдаемых волн, последняя оценка фирмы основана на подтвержденных отчетах владельцев затронутых кошельков.

Отдельно глава исследовательского отдела Galaxy Алекс Торн заявил, что активность в блокчейне указывает на то, что предполагаемая четвертая волна «в значительной степени состояла из» одного злоумышленника. Тем не менее, фирма продолжает рассматривать дополнительные адреса как неподтвержденные, пока не появятся новые жертвы.

Следователи также передали подтвержденные адреса злоумышленников и жертв федеральным правоохранительным органам США, криптовалютным биржам и группам по киберрасследованиям, чтобы украденные средства можно было отслеживать, если они пройдут через регулируемые платформы.

Ошибка прошивки снизила случайность сид-фраз кошелька

Согласно более раннему техническому раскрытию Coinkite, уязвимость возникла в марте 2021 года при интеграции новой криптографической библиотеки в прошивку Coldcard.

Вместо генерации сид-фраз кошелька через аппаратный генератор случайных чисел, затронутая прошивка случайно полагалась на детерминированный псевдослучайный генератор MicroPython при создании кошелька.

Инженерная и охранная команда Block по биткоинам независимо проверила прошивку и пришла к тому же выводу, заявив, что уязвимые версии вызывали детерминированный запасной вариант MicroPython вместо аппаратного генератора случайных чисел STM32 при генерации сид-фраз.

Coinkite оценила, что затронутые устройства Mk2 и Mk3 обеспечивали примерно 40 бит эффективной энтропии, в то время как уязвимые устройства Mk4, Mk5 и Coldcard Q генерировали около 72 бит вместо предполагаемых 128 бит.

Из-за этой слабости злоумышленники могли воспроизводить возможные сид-фразы кошелька в автономном режиме, выводить из них биткоин-адреса и сравнивать их с публично видимыми данными блокчейна. Атака не требовала физического доступа к затронутым устройствам, знания PIN-кодов пользователей или каких-либо слабостей в самом протоколе Биткоина.

Большая часть украденных биткоинов остаётся нетронутой

Хотя расследование расширилось, большая часть украденной криптовалюты ещё не перемещена.

Galaxy ранее сообщала, что около 90% украденных биткоинов остаются нетронутыми, что даёт следователям дополнительное время для мониторинга адресов, контролируемых злоумышленниками. Более поздний анализ блокчейна показал, что крупнейший идентифицированный злоумышленник по-прежнему хранит 1159 BTC на семи адресах, не перемещая средства.

Однако отдельный мониторинг блокчейна выявил активность другого злоумышленника. По данным аналитиков, отслеживающих транзакции, 64 BTC поступили в поток транзакций, связанный с криптовалютным миксером. Первоначально было смешано около 10 BTC, а примерно 54 BTC вернулись как сдача, прежде чем были разделены на выходы примерно по 7 BTC каждый.

Исследователи заявили, что эта активность, по-видимому, не связана с кластером из семи адресов, содержащим 1159 BTC, что указывает на то, что несколько злоумышленников, вероятно, использовали одну и ту же слабость кошелька.

В то же время Coinkite продолжает призывать затронутых пользователей заменить уязвимые сид-фразы кошелька даже после установки обновлённой прошивки. Компания уже выпустила исправленную прошивку для всех затронутых моделей Coldcard и уничтожила оставшиеся запасы, содержащие уязвимые версии.

По словам Coinkite, обновления прошивки защищают только кошельки, созданные после исправления. Пользователям, чьи сид-фразы были сгенерированы с помощью уязвимой прошивки, рекомендуется создать совершенно новые сид-фразы, проверить адрес получения, отправить небольшую тестовую транзакцию и переместить оставшийся баланс только после подтверждения работоспособности перевода. Существующие кошельки, созданные как минимум с 50 честными бросками игральных костей, не затронуты этой конкретной ошибкой генерации случайных чисел.