Coldcard тимчасово призупиняє видалення даних клієнтів через липневий експлойт

BTC
інцидент безпекизберігання данихColdcardЕксплойтBitcoin
2026-08-07Джерело: crypto.news
Coldcard тимчасово призупиняє видалення даних клієнтів через липневий експлойт

Coldcard тимчасово призупинив автоматичний процес видалення даних клієнтів через юридичні зобов'язання, пов'язані з інцидентом безпеки, розкритим 30 липня, зберігаючи записи, які в іншому випадку були б стерті через 120 днів.

Підсумок

  • Coldcard призупинив свою політику автоматичного видалення даних клієнтів через юридичні зобов'язання, пов'язані з липневим інцидентом безпеки.
  • Клієнти все ще можуть подати запит на обробку своїх записів відповідно до оригінальної політики зберігання даних компанії, звернувшись до служби підтримки.
  • Зміна політики відбулася після виявлення вразливості в гаманці, яку Galaxy Research пов'язала з 1596 підтвердженими викраденими біткоїнами в трьох хвилях атак.
  • Coldcard заявив, що збережені записи клієнтів залишатимуться доступними лише уповноваженому персоналу та використовуватимуться лише для виконання юридичних вимог.

Coldcard оголосив про зміну політики в дописі на X, зазначивши, що повинен зберігати записи клієнтів, які можуть бути доречними для поточних та очікуваних судових процесів, що виникають внаслідок інциденту з безпекою гаманця.

Coldcard призупинив автоматичне видалення даних

Пояснюючи зміну, компанія заявила, що її стандартною практикою було «автоматичне видалення записів клієнтів через 120 днів», залишаючи лише адреси електронної пошти та країну проживання клієнтів. Вона також зазначила, що покупці давно мали можливість запитувати прискорене видалення після доставки своїх замовлень.

Компанія заявила, що інцидент безпеки 30 липня змінив ці процедури, оскільки тепер вона юридично зобов'язана зберігати записи, які можуть стати доречними під час судових розглядів.

У результаті записи клієнтів, які мали бути видалені відповідно до звичайної політики 120 днів, тепер зберігатимуться до подальшого повідомлення.

Звертаючись до питань конфіденційності, компанія написала, що розуміє, що це рішення «є відступом від наших опублікованих практик», і визнала, що клієнти цінують захист конфіденційності, який вона раніше зобов'язувалася підтримувати.

Вона додала, що збережена інформація про клієнтів залишатиметься у безпечному сховищі, доступ буде обмежено уповноваженим персоналом, а дані «не будуть використовуватися для жодних цілей, окрім виконання юридичних зобов'язань».

За словами компанії, попередня система автоматичного видалення повернеться, коли юридичні вимоги більше не вимагатимуть збереження записів.

Інцидент безпеки вже спричинив розслідування

Переглянута політика зберігання даних відбулася після одного з найбільших відомих інцидентів з безпекою апаратних гаманців, що вплинув на користувачів біткоїна.

Як раніше повідомлялося Galaxy Research, зловмисники викрали 1596 BTC з приблизно 7300 адрес гаманців у трьох підтверджених хвилях атак, пов'язаних із вразливістю Coldcard. Дослідницька фірма заявила, що четверта підозрювана хвиля може збільшити загальні втрати до приблизно 2055 BTC, хоча вона ще не отримала достатньо підтверджень від жертв, щоб класифікувати ці додаткові крадіжки як підтверджені.

Galaxy відрізняє свої підтверджені цифри від спостережень, зроблених лише на основі блокчейну. Хоча попередній аналіз блокчейну виявив переміщення приблизно 1815,75 BTC у чотирьох спостережуваних хвилях, остання оцінка фірми ґрунтується на підтверджених звітах від власників постраждалих гаманців.

Окремо, керівник загальнофірмових досліджень Galaxy, Алекс Торн, заявив, що активність у блокчейні вказує на те, що підозрювана четверта хвиля була «значною мірою здійснена» одним зловмисником. Тим не менш, фірма продовжує вважати додаткові адреси непідтвердженими, поки більше жертв не звернуться.

Слідчі також поділилися підтвердженими адресами зловмисників і жертв із федеральними правоохоронними органами США, криптовалютними біржами та кіберслідчими групами, щоб викрадені кошти можна було відстежувати, якщо вони пройдуть через регульовані платформи.

Помилка прошивки зменшила випадковість сид-фрази гаманця

Згідно з попереднім технічним розкриттям Coinkite, вразливість виникла в березні 2021 року під час інтеграції нової криптографічної бібліотеки в прошивку Coldcard.

Замість генерації сид-фраз гаманця через апаратний генератор випадкових чисел, уражена прошивка випадково покладалася на детермінований псевдовипадковий генератор MicroPython під час створення гаманця.

Інженерна та безпекова команда Block з біткоїна незалежно переглянула прошивку і дійшла такого ж висновку, зазначивши, що вразливі версії викликали детермінований резервний генератор MicroPython замість апаратного генератора випадкових чисел STM32 під час генерації сид-фраз.

Coinkite оцінила, що уражені пристрої Mk2 та Mk3 забезпечували приблизно 40 біт ефективної ентропії, тоді як вразливі пристрої Mk4, Mk5 та Coldcard Q генерували близько 72 біт замість запланованих 128 біт.

Через цю слабкість зловмисники могли відтворити можливі сид-фрази гаманця в офлайн-режимі, вивести з них біткоїн-адреси та порівняти їх із загальнодоступними даними блокчейну. Атака не вимагала фізичного доступу до уражених пристроїв, знання PIN-кодів користувачів або будь-якої слабкості в самому протоколі біткоїна.

Більшість вкрадених біткоїнів залишаються недоторканими

Хоча розслідування розширилося, більшість вкраденої криптовалюти ще не переміщено.

Galaxy раніше повідомляла, що близько 90% вкрадених біткоїнів залишаються недоторканими, що дає слідчим додатковий час для моніторингу адрес, контрольованих зловмисниками. Пізніший аналіз блокчейну показав, що найбільший ідентифікований зловмисник досі тримає 1159 BTC, розподілених між сімома адресами, не переміщуючи кошти.

Однак окремий моніторинг блокчейну виявив активність іншого зловмисника. За даними аналітиків, які відстежують транзакції, 64 BTC надійшли в потік транзакцій, пов'язаний з криптовалютним міксером. Спочатку було змішано приблизно 10 BTC, тоді як близько 54 BTC повернулися як здача, перш ніж були розділені на виходи приблизно по 7 BTC кожен.

Дослідники заявили, що ця активність, схоже, не пов'язана з кластером із семи адрес, що містить 1159 BTC, що вказує на те, що кілька зловмисників, ймовірно, використали одну й ту ж слабкість гаманця.

Водночас Coinkite продовжує закликати постраждалих користувачів замінити вразливі сид-фрази гаманця навіть після встановлення оновленої прошивки. Компанія вже випустила виправлену прошивку для всіх уражених моделей Coldcard і знищила залишки інвентарю, що містили вразливі версії.

За словами Coinkite, оновлення прошивки захищають лише гаманці, створені після виправлення. Користувачам, чиї сид-фрази були згенеровані за допомогою вразливої прошивки, рекомендується створити абсолютно нові сид-фрази, перевірити адресу отримання, надіслати невелику тестову транзакцію та перемістити решту балансу лише після підтвердження, що переказ працює. Існуючі гаманці, створені за допомогою щонайменше 50 чесних кидків гральних кісток, не уражені цією конкретною помилкою генерації випадкових чисел.