Коротко
- Перекази менше 1 BTC досягли 39 600 BTC 31 липня, що близько до 39 900, переміщених через кілька днів після краху FTX, за даними CryptoQuant.
- Щоденна кількість активних адрес зросла з 645 000 до майже мільйона, що є найвищим показником з грудня 2024 року.
- Galaxy Research попередила про ймовірну четверту хвилю крадіжок, яка може збільшити втрати до приблизно 1 816 BTC.
Малі власники біткоїнів переміщували монети 31 липня зі швидкістю, якої не спостерігалося з часів краху FTX, за даними CryptoQuant, оскільки поширилася новина про те, що апаратні гаманці Coldcard генерували передбачувані ключі протягом п'яти років.
Перекази менше 1 BTC того дня склали 39 600 BTC (близько $2,5 мільярда), повідомив керівник відділу досліджень фірми Хуліо Морено у твіті. Останній порівнянний показник становив 39 900 BTC 16 листопада 2022 року, через кілька днів після краху FTX. Щоденна кількість активних адрес зросла з 645 000 30 липня до майже мільйона 31 липня, що є найвищим показником з грудня 2024 року, причому стрибок був зосереджений на адресах відправників, а не отримувачів.
Частина з них пішла на біржі. Депозити, що складаються з переказів менше 10 BTC, досягли 7 300 BTC ($459 мільйонів) 31 липня, що є найбільшим показником з 6 лютого, повідомляє CryptoQuant. Морено пов'язав цей рух з порушенням Coldcard, зазначивши, що люди, схоже, переміщують активи "у пошуках безпеки", водночас зауваживши, що зв'язок не є певним.
Примітно, що ціна біткоїна майже не змінилася під час хвилі депозитів на біржі, що свідчить про те, що користувачі переміщували свої монети, щоб захистити їх, а не продати. Наразі біткоїн торгується на рівні $62 724, що на 0,7% нижче за останній день, згідно з даними CoinGecko.
Експлойт ColdCard
Вада Coldcard датується помилкою збірки прошивки від березня 2021 року, яка залишила сид-фрази, згенеровані з надто малої множини. Galaxy Research зафіксувала три хвилі крадіжок до суботи, загалом 1 367 BTC на 4 585 адресах, що більше, ніж $38 мільйонів, коли ваду було розкрито, та $70 мільйонів, коли засновник Binance Чанпен Чжао попередив власників.
Четверта, ймовірно, триває. Алекс Торн з Galaxy Research відзначив спустошення протягом 15 послідовних блоків у понеділок, що відбувалося приблизно в 45 разів швидше за звичайний темп, і після виправлення набору, який помилково включав мультисіг-адреси, оцінив хвилю у 709 адрес та 448,73 BTC ($28 мільйонів). Це довело б загальну суму до приблизно 1 816 BTC, близько $114 мільйонів. Торн додав застереження, що жодна жертва ще не підтвердила четверту хвилю, яка ґрунтується на зіставленні шаблонів.
Деякі спустошення все ще залишалися непідтвердженими в мемпулі та мали опцію заміни-за-комісію (replace-by-fee), сказав він, що означає: власники, які діють швидко та платять високу комісію, можуть перебити ставку атакувальника. Жодна з адрес, уражених у перших трьох хвилях, не була мультисіг.
«Дзвінок до пробудження»
Головний спеціаліст з безпеки Kraken Нік Перкоко назвав цей інцидент «дзвінком до пробудження для всієї індустрії апаратних гаманців». Він зазначив, що ColdCard Mk4, Mk5 та Q постачаються із сертифікованими захисними елементами, але їхні сид-фрази все одно мали лише близько 72 біт ентропії, оскільки сертифікація покривала компонент, але ніхто не перевіряв, який саме кодовий шлях фактично виконувався.
Percoco хоче, щоб незалежна лабораторія підтвердила джерела ентропії, прив'язані до конкретних версій прошивки та внесені до публічного реєстру, як це вже вимагається для платіжних терміналів. Він додав, що гарячий виправлення Coinkite тепер не проходить збірку, якщо не підключено правильний генератор, контроль, який, за його словами, зайняв близько 48 годин, щоб написати, як тільки компанія знала, що шукати.