Неизвестные, похитившие Bitcoin из аппаратных кошельков Coldcard, начали переводить средства: часть монет была конвертирована в эфир через THORChain, сообщил глава исследовательского направления Galaxy Алекс Торн. Это первое подтвержденное движение активов с адресов, связанных со всеми тремя волнами атак на Coldcard.
По данным Торна, злоумышленники провели около 20,5 BTC через кроссчейн-биржу THORChain, после чего средства оказались в сети Ethereum. До выхода на THORChain монеты прошли через несколько промежуточных этапов: коллекторный кошелек, хранилище формата pay-to-witness-script-hash и цепочку переводов с мультиподписью 2-of-2.
Аналитик отметил, что около 90% активов, похищенных во время третьей волны атак, пока остаются без движения. Несколько попыток отправить средства уже предпринимались, однако транзакции завершались возвратом монет.
Торн обратил внимание на нетипичное поведение хакеров. Они не просто оставили украденные монеты на адресах, как это часто бывает после взломов, а выстроили более сложную схему хранения. Использование мультиподписи 2-of-2 делает такие кошельки похожими на сейфы с двумя ключами: для расходования средств требуется согласование двух подписей.
Каждый промежуточный перевод злоумышленники проводили с новой парой ключей. Такая тактика затрудняет отслеживание цепочки и дает атакующим больше контроля над выводом средств. Для владельцев криптокошельков это дополнительный сигнал, что риск возникает не только на уровне аппаратного устройства, но и в связке прошивки, программного обеспечения и процедур генерации ключей.
По оценке Galaxy, подтвержденный ущерб от взлома составляет около 1789 BTC, или примерно $115 млн. Атаки затронули более 8800 адресов. Предположительно, было как минимум три волны взломов, причем третья заметно отличалась от первых двух.
Ранее злоумышленники сводили похищенные средства на один адрес. В третьей волне они выбрали другую модель: распределили монеты по сотням отдельных кошельков, усложнив анализ движения средств.
Первая атака произошла 30 июля. Производитель кошельков Coinkite признал, что некоторые версии прошивки, выпущенные с марта 2021 года, генерировали Seed-фразы более предсказуемо, чем ожидалось. При этом сами устройства не были взломаны удаленно: ключи восстанавливались офлайн.
В таких инцидентах критичны детали. На безопасность хранения криптовалюты напрямую влияют:
Даже если устройство относится к классу аппаратных кошельков COLDCARD, а отдельные компоненты экосистемы используют подходы открытого ПО, слабое место в генерации исходных данных может привести к потере контроля над средствами.
Из известных эпизодов в этом случае выделяются три волны атак: в первых двух злоумышленники сводили похищенные средства на один адрес, а в третьей распределили монеты по сотням отдельных кошельков. Владельцам таких устройств важно проверить версию Firmware, установить актуальную прошивку Coinkite и не использовать Seed, созданный на версии, которая могла генерировать фразы предсказуемо.