AUREUM — закрытая инвестиционная платформа

Хакеры похитили 594 BTC с кошельков Coldcard

Место для вашей рекламы
Взлом хакерами кошелька Coldcard

Ночью 31 июля неизвестные за одну автоматизированную операцию опустошили около 500 холодных кошельков Coldcard. Ущерб от атаки на Coldcard составил 594,5 BTC, это почти $38 млн по текущему курсу. Об инциденте сообщили аналитики компаний Atlas21 и Lookonchain, которые первыми зафиксировали подозрительную активность в блокчейне.

Кража криптовалюты произошла стремительно: злоумышленники справились менее чем за 30 минут. Каждая транзакция затрагивала ровно один адрес жертвы, что говорит о заранее подготовленном списке целей, а не о случайном переборе.

Что известно об атаке на кошельки Coldcard

В ходе атаки хакеры вывели 1324 UTXO – неизрасходованных выхода транзакций, то есть остатков биткоинов на адресах после предыдущих операций. У 419 адресов был всего один такой остаток, но на некоторых накопилось до 105-200 UTXO сразу.

Медианные потери на одну жертву составили 0,41 BTC (около $26 500). При этом:

  • 110 пострадавших потеряли более 1 биткоина;
  • максимальный ущерб у одной жертвы достиг 29,9 BTC (почти $2 млн);
  • ни один адрес не потерял меньше 0,15 BTC.
Последнее наблюдение важно. Специалисты по безопасности считают, что злоумышленники заранее отфильтровали кошельки Coldcard по минимальному балансу и не тратили время на мелкие адреса.
Похищенные биткоины пока не отправлены на биржу и не прошли через криптомиксер. Основная часть, 562 BTC, лежит на новом адресе злоумышленников, ещё 32 BTC остаются на промежуточном кошельке.

Уязвимости кошелька Mk3

Компания Coinkite, разработчик Coldcard, подтвердила проблему с безопасностью сид-фраз, сгенерированных на устройствах Mk3. Под угрозой находятся все, кто создавал сид-фразу на прошивке версии 4.0.1, выпущенной в марте 2021 года, или на любой более поздней версии для Mk3.

Позже выяснилось, что риск шире: уязвимость также затрагивает сид-фразы, сгенерированные на Mk4 и Mk5 до версии прошивки 5.6.0, и на модели Q до версии 1.5.0Q. При этом в Coinkite подчеркнули, что сами устройства Mk4, Mk5 и Q без устаревшей прошивки проблеме не подвержены.

Ни одного мультиподписного кошелька среди пострадавших не оказалось. Это косвенно подтверждает версию о слабости именно одиночных сид-фраз, а не аппаратного обеспечения кошелька как такового.

Почему пострадали именно эти кошельки Coldcard

Блокчейн-аналитики Atlas21 полагают, что дело не в самом устройстве, а в недостаточной случайности при генерации сид-фразы. Проще говоря, часть комбинаций слов оказалась предсказуемой или уже скомпрометированной.

На практике это означает, что приватные ключи к отдельным UTXO можно было подобрать без доступа к самому кошельку. Злоумышленникам оставалось лишь просканировать блокчейн в поисках адресов с такими предсказуемыми ключами [подробнее о том, как формируется сид-фраза и почему важна энтропия].

В Coinkite признали: точная техническая причина уязвимости прошивки пока не выявлена, расследование продолжается. Официально компания не подтвердила напрямую факт взлома пользователей, ограничившись сообщением в блоге об уязвимости.

Что делать владельцам аппаратных кошельков Coldcard

Если вы генерировали сид-фразу на устройстве с уязвимой прошивкой, действовать нужно быстро. Вот пошаговый план.

  1. Проверьте версию прошивки своего Coldcard в настройках устройства.
  2. Если это Mk3 с прошивкой от 4.0.1 и новее, или Mk4/Mk5/Q со старыми версиями, считайте средства уязвимыми.
  3. Установите последнее обновление прошивки с официального сайта Coinkite.
  4. Создайте уникальную парольную фразу BIP-39 прямо на устройстве.
  5. Переведите средства на новый кошелек с новой сид-фразой и парольной фразой

Держать деньги на старом адресе после этой новости рискованно, даже если баланс небольшой. Промедление на практике означает, что вы фактически участвуете в лотерее против ботов, которые уже сканируют блокчейн.

Сравнение пострадавших и защищенных моделей Coldcard

МодельПрошивка под рискомСтатус
Mk34.0.1 и новееУязвима
Mk4до 5.6.0Уязвима, если не обновлена
Mk5до 5.6.0Уязвима, если не обновлена
Qдо 1.5.0QУязвима, если не обновлена
  Мультиподписные кошельки  Пострадавших не выявлено

FAQ

1. Сколько биткоинов украли при взломе Coldcard? 
Злоумышленники вывели 594,5 BTC примерно с 500 адресов, ущерб оценивается в $38 млн.

2. Что такое UTXO и почему это важно в этой истории? 
UTXO – это неизрасходованный остаток биткоинов на адресе после предыдущих транзакций. Атакующие выводили именно такие остатки с уязвимых адресов.

3. Безопасны ли новые модели Coldcard Mk5 и Q?
 Да, если прошивка обновлена до последней версии. Устаревшие версии прошивки остаются уязвимыми.

4. Как понять, что мой кошелек Coldcard в зоне риска? 
Проверьте версию прошивки в настройках устройства и сравните с датами уязвимых релизов, указанными Coinkite.

5. Вернут ли пострадавшим украденные монеты? 
Пока неизвестно. Средства не выведены на биржу, что оставляет аналитикам шанс их отследить, но официальных гарантий возврата нет.

Вопрос к читателям: Пользовались ли вы кошельком Coldcard и успели ли уже проверить версию прошивки после этой новости? Поделитесь своим опытом в комментариях.

Комментарии

Комментариев пока нет. Будьте первым!