Хакеры, похитившие Bitcoin из аппаратных кошельков Coldcard, начали переводить часть средств в Ethereum. Об этом сообщил глава исследований Galaxy Алекс Торн. По его словам, это первое подтвержденное движение активов с адресов злоумышленников за все три волны атак на Coldcard. Как двигались украденные средства Маршрут движения средств выглядел так: Этап: около 20,5 BTC прошли через коллекторный […]
Хакеры, похитившие Bitcoin из аппаратных кошельков Coldcard, начали переводить часть средств в Ethereum. Об этом сообщил глава исследований Galaxy Алекс Торн. По его словам, это первое подтвержденное движение активов с адресов злоумышленников за все три волны атак на Coldcard.

Маршрут движения средств выглядел так:
Алекс Торн отметил, что примерно 90% средств, похищенных во время третьей волны атак, пока остаются без движения. Несколько попыток вывода уже предпринимались, но транзакции возвращались обратно.

Особое внимание аналитик обратил на устройство кошельков, куда попадали украденные средства. Хакеры не просто держали монеты на одном адресе. Они использовали мультиподпись 2-of-2, фактически превращая каждый промежуточный кошелек в сейф с двумя ключами.
При каждом новом переводе создавалась новая пара ключей. Такая схема усложняет отслеживание маршрута и позволяет злоумышленникам точнее контролировать вывод активов.
Coldcard работает как отдельный аппаратный криптовалютный кошелек: приватные ключи создаются и хранятся на устройстве, а сам кошелек используют для подписания транзакций. В этом случае ключевой риск оказался связан не с дистанционным захватом устройства, а с тем, как программное обеспечение (Software) и прошивка (Firmware) работали с генерацией seed-фразы.
По оценке Galaxy, подтвержденный ущерб от атак достиг примерно 1789 BTC, или около $115 млн. Взлом затронул более 8800 адресов. Всего, предположительно, было как минимум три волны атак.
Третья волна отличалась от первых двух. Вместо того чтобы собрать украденные монеты на одном адресе, хакеры разложили их по сотням отдельных кошельков.
Первая атака произошла 30 июля. Производитель кошельков Coinkite признал, что некоторые версии прошивки, выпущенные с марта 2021 года, создавали сид-фразы более предсказуемо, чем ожидалось. Устройства не были взломаны удаленно: ключи восстанавливали офлайн.
Для владельцев COLDCARD этот случай стал напоминанием, что безопасность криптоактивов зависит не только от хранения приватных ключей, но и от качества всей цепочки генерации. В ней особенно важны:
{ "@context": "https://schema.org", "@type": "Article", "about": [ { "@type": "Product", "name": "Coldcard" }, { "@type": "Organization", "name": "Coinkite" }, { "@type": "Thing", "name": "биткоин" }, { "@type": "Thing", "name": "криптовалютный кошелёк" }, { "@type": "Thing", "name": "прошивка" }, { "@type": "Thing", "name": "сид-фраза" }, { "@type": "Thing", "name": "парольная фраза" }, { "@type": "Thing", "name": "программное обеспечение" }, { "@type": "Thing", "name": "аппаратный генератор случайных чисел" }, { "@type": "Thing", "name": "открытое программное обеспечение" } ] }