Коротко
- Експлойт Coldcard триває, і Galaxy Research зараз відстежує близько 88,6 мільйона доларів, вкрадених з 4585 адрес у трьох хвилях.
- Алекс Торн з Galaxy описав ці виведення як навмисні та, ймовірно, оркестровані великою мовною моделлю, попередивши, що кожна адреса Coldcard з одним підписом, створена після помилки прошивки у березні 2021 року, зрештою буде спустошена.
- Цей злом спричинив незвичайний розворот етосу «не ваші ключі — не ваші монети», оскільки користувачі повертають біткоїни на біржі.
Крадіжка біткоїнів із скомпрометованих апаратних гаманців Coldcard все ще триває, і дослідники зараз відстежують втрати приблизно на 88 мільйонів доларів, попереджаючи, що кожен вразливий пристрій зрештою буде спустошено.
Galaxy Research у суботу повідомила, що виявила третю хвилю крадіжок, під час якої було виведено 207,73 BTC, що збільшило їхній спостережуваний підрахунок до приблизно 1367 BTC — близько 88,6 мільйона доларів — з 4585 адрес. Фірма назвала експлойт триваючим і закликала всіх, хто зберігає кошти з одним підписом на Coldcard, негайно перемістити їх. Galaxy повідомила, що позначила близько 600 підозрюваних адрес атакуючих для федеральних слідчих, компаній з комплаєнсу та міжгалузевих кіберслідчих, віддаючи належне жертвам, які поділилися деталями транзакцій, що допомогло скласти карту ончейн-патернів.
«Я продовжую розслідування та додаю нові адреси жертв і атакуючих Coldcard до нашої бази даних розслідування», — опублікував у X керівник досліджень Galaxy Алекс Торн. «Атака триває — негайно перемістіть свої кошти з адрес, згенерованих Coldcard, якщо ви цього ще не зробили».
Помилка, як Decryptповідомлялося раніше, походить від помилки збірки прошивки березня 2021 року на пристроях Coinkite, яка спричинила генерацію сид-фраз із занадто малою випадковістю, що зробило приватні ключі вгадуваними. Торн написав, що виведення виглядають навмисними та програмними, ймовірно, оркестрованими за допомогою великої мовної моделі, і застеріг, що кожна адреса Coldcard з одним підписом, створена після того оновлення 2021 року, зрештою буде спустошена, сказавши, що це лише питання часу.
Торн зазначив, що вкрадені монети лежали недоторканими роками перед тим, як їх забрали — середня сплячка 3,18 року — що підкреслює, що жертви були довгостроковими власниками. Кошти з трьох задокументованих хвиль залишаються на адресах атакуючих і не рухалися.
Наслідки викликали панічну реакцію постраждалих користувачів, а експерти з безпеки закликають бути обережними при переказі коштів на нові адреси. Багато постраждалих користувачів поспішають перевести біткоїни з самозберігання назад на централізовані криптобіржі, такі як Coinbase або Binance, або на щойно згенеровані адреси — це інверсія звичного для індустрії принципу «не ваші ключі — не ваші монети».
Для деяких попередження надійшли занадто пізно. Канадський тренер Джонатан Гудман повідомив у дописі на X, що 18,25 BTC, вартістю близько 1,6 мільйона канадських доларів, було виведено з його гаманців протягом семи хвилин 29 липня, незважаючи на те, що його ключі лежали в банківській комірці, яка ніколи не торкалася інтернету. «Мабуть, найважче в цьому те, що я зробив усе правильно», — написав він, додавши, що подає заяви до поліції та Комісії з цінних паперів Онтаріо.