Коротко

  • Galaxy Research у понеділок повідомила, що 97,09 BTC, вартістю близько 7,7 мільйона доларів, залишили сховища Wave 3.
  • Монети вийшли через THORChain 2 вересня та потрапили в раунди CoinJoin протягом вихідних.
  • За весь експлойт Coldcard, 82% вкрадених біткоїнів досі не переміщено.

Зловмисник, який стоїть за третьою хвилею крадіжок з апаратних гаманців Coldcard, перемістив 97,09 BTC, що становить приблизно 45% здобичі цієї хвилі та близько 7,7 мільйона доларів за цінами понеділка, згідно з Galaxy Research.

Перший вихід відбувся 2 вересня, коли близько 20,5 BTC з найбільшого сховища пройшли через THORChain і вийшли як Ethereum. Монети, витрачені в неділю ввечері, натомість потрапили в раунди CoinJoin, біткоїн-техніку конфіденційності, яка об'єднує транзакції від багатьох користувачів, щоб розірвати зв'язок між входами та виходами. Лише 20,56 BTC фактично досягли Ethereum. Ще 57,24 BTC залишаються невитраченими як здача CoinJoin на одній адресі, і Galaxy каже, що її слід закінчується приблизно на 19 BTC більше.

Сховища є власною конструкцією зловмисника. Galaxy повідомила, що оператор створив 293 адреси з мультипідписом 2-з-2 і працює з ними в порядку розміру. Одинадцять з них зараз порожні. Наступні десять містять 30,81 BTC, а 233 найменші містять 33,77 BTC.

BitcoinBTC · USD

$79,445−0.57%

11:30 AM05:30 PM11:30 PM05:15 AM11:15 AM

$80.4k$80.0k$79.7k$79.3k

24h HighHigh$80,494

24h LowLow$79,081

VolVol$827.1M

Price data by CoinGeckoCoinGeckoMore Bitcoin news and projections →

A flaw shipped in 2021

The thefts trace to a firmware bug Coinkite introduced in March 2021, which rerouted seed generation off the device's hardware random-number chip and onto a software stand-in, collapsing key strength from 128 bits of entropy to as low as 40. That let attackers reconstruct private keys offline and drain single-signature addresses without ever touching the hardware. The sweeps began on July 30.

Coinkite повністю оновив прошивку, тепер версії Mk4/Mk5 5.6.2 та Q 1.5.2Q, вимагаючи від власників самостійно забезпечувати випадковість через натискання клавіш, кидання кубиків або підкидання монет. Оновлення все ще не може виправити сид, створений за вразливою версією, і будь-хто, чий гаманець був створений на ураженій прошивці, повинен згенерувати новий сид та перемістити свої монети на нього. Генеральний директор Coinkite Родольфо Новак вибачився у відкритому листі 31 липня, написавши, що компанії доведеться "повернути довіру наших користувачів". Повний технічний звіт про інцидент все ще готується.

Myriad: Bitcoin next price move? Click to make your prediction.
Myriad: Наступний рух ціни Bitcoin? Натисніть, щоб зробити прогноз.

У треді понеділка також було позначено раніше невідоме сховище, яке поповнювалося з 58 адрес. Galaxy позначає його причину як відкриту, але вважає, що це ще одна жертва Coldcard, що підняло б опубліковану загальну суму експлойту до приблизно 1806 BTC, або $143,9 мільйона. Galaxy повідомила у серпні, що також має непідтверджену четверту хвилю у 638,5 BTC, що вивело б загальну суму за 2400, і не зафіксувала жодних виведень атакуючих з 6 серпня. У всіх хвилях 82% монет залишаються там, куди атакуючі їх спочатку поклали.