Galaxy Research у понеділок повідомила, що 97,09 BTC, вартістю близько 7,7 мільйона доларів, залишили сховища Wave 3.
Монети вийшли через THORChain 2 вересня та потрапили в раунди CoinJoin протягом вихідних.
За весь експлойт Coldcard, 82% вкрадених біткоїнів досі не переміщено.
Зловмисник, який стоїть за третьою хвилею крадіжок з апаратних гаманців Coldcard, перемістив 97,09 BTC, що становить приблизно 45% здобичі цієї хвилі та близько 7,7 мільйона доларів за цінами понеділка, згідно з Galaxy Research.
Перший вихід відбувся 2 вересня, коли близько 20,5 BTC з найбільшого сховища пройшли через THORChain і вийшли як Ethereum. Монети, витрачені в неділю ввечері, натомість потрапили в раунди CoinJoin, біткоїн-техніку конфіденційності, яка об'єднує транзакції від багатьох користувачів, щоб розірвати зв'язок між входами та виходами. Лише 20,56 BTC фактично досягли Ethereum. Ще 57,24 BTC залишаються невитраченими як здача CoinJoin на одній адресі, і Galaxy каже, що її слід закінчується приблизно на 19 BTC більше.
Експлуататор Coldcard «Wave 3» продовжує переміщувати кошти
У хвилі 3 експлуататор створив 293 мультипідписних сховища 2-з-2 для монет кожної жертви.
Перші рухи 9/2 відправили монети через THORChain до Ethereum.
Сховища є власною конструкцією зловмисника. Galaxy повідомила, що оператор створив 293 адреси з мультипідписом 2-з-2 і працює з ними в порядку розміру. Одинадцять з них зараз порожні. Наступні десять містять 30,81 BTC, а 233 найменші містять 33,77 BTC.
The thefts trace to a firmware bug Coinkite introduced in March 2021, which rerouted seed generation off the device's hardware random-number chip and onto a software stand-in, collapsing key strength from 128 bits of entropy to as low as 40. That let attackers reconstruct private keys offline and drain single-signature addresses without ever touching the hardware. The sweeps began on July 30.
Coinkite повністю оновив прошивку, тепер версії Mk4/Mk5 5.6.2 та Q 1.5.2Q, вимагаючи від власників самостійно забезпечувати випадковість через натискання клавіш, кидання кубиків або підкидання монет. Оновлення все ще не може виправити сид, створений за вразливою версією, і будь-хто, чий гаманець був створений на ураженій прошивці, повинен згенерувати новий сид та перемістити свої монети на нього. Генеральний директор Coinkite Родольфо Новак вибачився у відкритому листі 31 липня, написавши, що компанії доведеться "повернути довіру наших користувачів". Повний технічний звіт про інцидент все ще готується.
У треді понеділка також було позначено раніше невідоме сховище, яке поповнювалося з 58 адрес. Galaxy позначає його причину як відкриту, але вважає, що це ще одна жертва Coldcard, що підняло б опубліковану загальну суму експлойту до приблизно 1806 BTC, або $143,9 мільйона. Galaxy повідомила у серпні, що також має непідтверджену четверту хвилю у 638,5 BTC, що вивело б загальну суму за 2400, і не зафіксувала жодних виведень атакуючих з 6 серпня. У всіх хвилях 82% монет залишаються там, куди атакуючі їх спочатку поклали.