Масштаб ущерба от серии атак на аппаратные кошельки Coldcard оказался куда серьезнее, чем предполагалось ранее. Согласно моему анализу данных блокчейна, совокупные потери пользователей превысили отметку в $115 млн. В период с 30 июля злоумышленники вывели 1778,58 биткоина (BTC) с 8680 адресов. Это финальная цифра, которая включает в себя все волны атак, зафиксированные за последние месяцы.

Ключевая деталь, которая бросается в глаза при изучении ончейн-данных: практически все украденные монеты были созданы после 17 марта 2021 года — именно тогда вышла уязвимая версия прошивки на блоке 674 951. Я не обнаружил ни одного пострадавшего адреса с монетами, сгенерированными до этой даты. Это прямое доказательство того, что корень проблемы кроется в генерации ключей на устройствах с дефектным программным обеспечением.

Средний срок хранения средств на опустошенных адресах составил около 1292 дней — примерно 3,5 года. Это говорит о том, что атака была тщательно спланирована: злоумышленники годами ждали, пока пользователи накопят значительные суммы, прежде чем нанести удар.

Первая волна — самый разрушительный удар

Наибольший ущерб пришёлся на первую волну атак, которая обошлась пользователям в $70,2 млн — это 61% от общего объёма потерь. Скорость вывода средств тогда была настолько высокой, что привлекла внимание даже основателя Binance Чанпэна Чжао (CZ). Средства были переведены в рамках девяти блоков подряд всего за 41 минуту, при этом оператор платил фиксированную комиссию около 30 сатоши за vByte и опустошал по одному адресу за транзакцию.

Интересно, что в первой волне пострадали 1195 кошельков, а украденные активы были разделены на четыре «коллектора». Для сравнения, волна Footprint E затронула больше адресов — 2147 — и объединяла до 795 хранилищ в одной транзакции.

Показательно, что значительная часть средств из первой волны осталась нетронутой: из 108,65 BTC на месте до сих пор хранятся 108,57 BTC. Почти все средства Footprint E — 209,94 BTC — уже переведены, осталось лишь 4,38 BTC.

Неравномерность и нераскрытые потери

Активы из третьей волны перемещались по другой схеме: сначала биткоины ушли на обычные кошельки, но сейчас 207,73 BTC заблокированы на скриптах-«хранилищах». Обращения пострадавших по-прежнему отстают от того, что видно в блокчейне. О потерях заявили лишь 192 человека из уже опубликованных случаев — их совокупный ущерб составил 714,81 BTC, или 40,2% всех украденных биткоинов.

Отдельные потери достигают 58,97 BTC, а медианная — около 1,03 BTC. Ещё 6890 адресов с 1063,76 BTC пока не связаны ни с одним владельцем. Это означает, что реальное число пострадавших может быть значительно выше официальных данных.

Мой комментарий: Эта ситуация — тревожный звонок для всей индустрии аппаратных кошельков. Даже «холодное» хранение не является панацеей, если прошивка содержит критическую уязвимость. Пользователям стоит проверять происхождение своих устройств и обновлять ПО только из официальных источников, а также диверсифицировать хранение крупных сумм по нескольким независимым кошелькам.