Кража Биткоина через уязвимость в аппаратных кошельках Coldcard превысила $115 млн, сообщила исследовательская команда Galaxy Digital. Речь идёт об одном из крупнейших инцидентов с аппаратными кошельками за последнее время, и атака, судя по всему, ещё не закрыта окончательно.
Что подтвердила Galaxy Research по потерям Coldcard
В воскресенье Galaxy Research написала в X, что подтверждённые потери от кражи через Coldcard превысили $115 млн. Сумма считается по курсу Биткоина на момент кражи монет. Coldcard: 4-я волна атак увела 448 BTC — это была одна из предыдущих оценок, и с тех пор счётчик рос.
По данным Galaxy, команда пообщалась более чем с 200 пострадавшими — и чтобы поддержать их, и чтобы собрать информацию об атакующих. Фирма подчёркивает, что цифра пока не окончательная: совокупные потери могут превысить $130 млн. То есть $115 млн — это подтверждённый минимум, а не потолок.
Важная деталь для пострадавших: по оценке Galaxy, около 90% украденных монет пока не тронуты и отслеживаются в блокчейне. Это оставляет шанс на возврат средств, если биржи и правоохранители смогут отследить движение украденного Биткоина.
Уязвимость seed-фраз Coldcard: как её эксплуатируют
Атака началась 31 июля: хакеры стали выводить Биткоин, который хранился в популярных аппаратных кошельках Coldcard канадской компании Coinkite.
Корень проблемы — баг в прошивке устройств Coldcard Mk3, появившийся с версии 4.0.1 в марте 2021 года. Из-за него генерация seed-фразы (набор слов, из которого восстанавливается доступ к кошельку) вместо аппаратного генератора настоящих случайных чисел падала на слабый программный псевдослучайный генератор. Проще говоря, случайность оказалась предсказуемой — и это позволило злоумышленникам, по сути, угадывать seed-фразы инвесторов.
Уязвимость пять лет оставалась незамеченной, а её потенциальный эффект накапливался с каждым релизом продукта. Coinkite прямо признала, что баг «тихо оставался незамеченным», а его потенциальное влияние росло с каждым новым выпуском.
Есть и характерная закономерность в том, какие монеты уводили. По более раннему исследованию Galaxy, типичная украденная монета лежала нетронутой около 3,5 года, а 88% похищенных средств пролежали как минимум год. Это ходлеры, которые долго держали Биткоин на одном кошельке и не подозревали, что их seed-фраза уязвима.
Кто стоит за атакой и что делать держателям Биткоина
На прошлой неделе Galaxy оценивала, что уязвимость эксплуатируют как минимум 15 отдельных атакующих, действующих независимо друг от друга. То есть это не одна скоординированная группа, а сразу несколько игроков, наперегонки опустошающих уязвимые кошельки. Число росло по мере того, как преступники брались за более свежие устройства.
Через несколько дней после первой волны Coinkite призвала пользователей обновить прошивку или увести средства с кошелька. С момента атаки осторожные инвесторы начали переносить монеты в другие хранилища, включая биржи. Для рынка это заметный сдвиг: часть Биткоина, который годами лежал в холодном самостоятельном хранении, ушла в более централизованные решения.
Здесь и главный урок инцидента. Аппаратные кошельки продавались как максимальная защита от взломов, но случай Coldcard показывает: даже устройство с репутацией одного из самых безопасных может подвести из-за скрытого бага в прошивке. Риск оказался не в интернете, а внутри самого устройства — в том, как оно генерировало ключи.
Если вы держите средства на одноподписном кошельке Coldcard, стандартная рекомендация — перевести их на новые адреса. Обновление прошивки чинит генерацию новых seed-фраз, но не лечит фразу, которая уже была создана на уязвимой версии.
Значение атаки для крипторынка прямо сейчас
Прямого давления на цену Биткоина история пока не создаёт — большая часть украденного не продана и отслеживается. Но она бьёт по доверию к самостоятельному хранению, а это фундамент всей индустрии. Каждый крупный провал аппаратного кошелька даёт аргументы противникам либеральных правил самокастодии и подталкивает часть держателей обратно к биржам.
Читайте также: Крупнейшая израильская криптокомпания Bits of Gold сообщает об утечке персональных данных пользователей
Следить дальше стоит за двумя вещами: подтвердит ли Galaxy рост потерь ближе к $130 млн и удастся ли вернуть хоть часть отслеживаемых монет через биржи и правоохранителей. Пока история открыта, и итоговая цифра ещё может измениться. Отдельная тема - как ведут себя те, кто годами держал Биткоин без движения; так, крупные ходлеры вроде сальвадора, потратившего ещё 15 миллионов долларов, тоже опираются на надёжность хранения.