Кратко

  • Galaxy Research сообщила в понедельник, что 97,09 BTC, стоимостью около 7,7 миллиона долларов, покинули хранилища Wave 3.
  • Монеты были выведены через THORChain 2 сентября и в выходные прошли через раунды CoinJoin.
  • В целом по всей эксплуатации Coldcard 82% украденных биткоинов до сих пор не перемещены.

Злоумышленник, стоящий за третьей волной краж из аппаратных кошельков Coldcard, переместил 97,09 BTC, что составляет примерно 45% добычи этой волны и около 7,7 миллиона долларов по ценам понедельника, согласно Galaxy Research.

Первый выход произошел 2 сентября, когда около 20,5 BTC из крупнейшего хранилища прошли через THORChain и вышли как Ethereum. Монеты, потраченные в воскресенье вечером, вместо этого пошли в раунды CoinJoin, технику конфиденциальности Bitcoin, которая объединяет транзакции от нескольких пользователей, чтобы разорвать связь между входами и выходами. Только 20,56 BTC фактически достигли Ethereum. Еще 57,24 BTC остаются неизрасходованными как сдача CoinJoin на одном адресе, и Galaxy сообщает, что след теряется еще примерно на 19 BTC.

Хранилища - это собственная конструкция злоумышленника. Galaxy сообщила, что оператор создал 293 мультисиг-адреса 2-из-2 и обрабатывает их в порядке размера. Одиннадцать из них уже пусты. Следующие десять содержат 30,81 BTC, а 233 самых маленьких содержат 33,77 BTC.

BitcoinBTC · USD

$79,445−0.57%

11:30 AM05:30 PM11:30 PM05:15 AM11:15 AM

$80.4k$80.0k$79.7k$79.3k

24h HighHigh$80,494

24h LowLow$79,081

VolVol$827.1M

Price data by CoinGeckoCoinGeckoMore Bitcoin news and projections →

Недостаток, выпущенный в 2021 году

Кражи связаны с ошибкой в прошивке, которую Coinkite представила в марте 2021 года. Эта ошибка перенаправляла генерацию сид-фразы с аппаратного чипа случайных чисел устройства на программную замену, сокращая силу ключа со 128 бит энтропии до 40. Это позволило злоумышленникам восстанавливать закрытые ключи в автономном режиме и опустошать адреса с одной подписью, не прикасаясь к оборудованию. Вывод средств начался 30 июля.

Coinkite переработала прошивку, теперь версии Mk4/Mk5 5.6.2 и Q 1.5.2Q, требуя от владельцев самостоятельно обеспечивать случайность с помощью нажатий клавиш, бросков костей или подбрасывания монет. Обновление все еще не может исправить сид, созданный в уязвимой версии, и всем, чей кошелек был создан на затронутой прошивке, придется сгенерировать новый сид и перевести свои монеты на него. Генеральный директор Coinkite Родольфо Новак извинился в открытом письме 31 июля, написав, что компании придется «заслужить доверие наших пользователей». Полный технический разбор все еще готовится.

Myriad: Bitcoin next price move? Click to make your prediction.
Myriad: Следующее движение цены биткоина? Нажмите, чтобы сделать свой прогноз.

В понедельничной ветке также был отмечен ранее неизвестный хранилище, пополняемое 58 адресами. Galaxy относит его причину к открытым, но считает, что это еще одна жертва Coldcard, что увеличило бы опубликованный итог по эксплойту примерно до 1806 BTC, или 143,9 миллиона долларов. Galaxy заявила в августе, что также несет неподтвержденную четвертую волну в 638,5 BTC, что довело бы общую сумму до более чем 2400, и не зафиксировала вывода средств атакующими с 6 августа. Во всех волнах 82% монет остаются там, где их первоначально разместили атакующие.