Масштаб атаки на аппаратные кошельки Coldcard оказался куда серьезнее, чем предполагалось изначально. Согласно моему анализу свежих данных, совокупные потери пользователей превысили отметку в $115 млн. Злоумышленники, начиная с 30 июля, вывели 1778,58 BTC с 8680 адресов. Это не просто рядовая кража — это системный сбой в безопасности устройства, которое позиционировалось как эталон надежности.

Ключевая деталь, которая бросается в глаза при изучении ончейн-данных: все украденные монеты были созданы после 17 марта 2021 года. Именно тогда вышла уязвимая версия прошивки (блок 674 951). Ни одного пострадавшего адреса с более ранними транзакциями обнаружено не было. Это прямое доказательство того, что проблема кроется в генерации ключей на устройствах после этого обновления.

Хронология и масштаб бедствия

Средний срок хранения средств на опустошенных адресах составил 1292 дня — около 3,5 лет. Это говорит о том, что пользователи доверяли Coldcard для долгосрочного хранения, что делает потери еще более болезненными. Примечательно, что 3 августа я уже предупреждал о новой волне атак на эти кошельки, и теперь цифры подтверждают худшие опасения.

Особенно показателен разбор первой волны атак. На нее приходится $70,2 млн ущерба — 61% от общей суммы. Скорость вывода тогда поразила даже основателя Binance Чанпэна Чжао: средства уходили в рамках девяти блоков подряд, на что ушла всего 41 минута. Оператор платил фиксированную комиссию около 30 сатоши за vByte и опустошал по одному адресу за транзакцию.

Всего в первой атаке пострадали 1195 кошельков, а активы были разделены на четыре «коллектора». Для сравнения, волна Footprint E затронула больше адресов — 2147, но объединяла до 795 хранилищ в одной транзакции. Интересно, что большая часть средств из первой волны до сих пор не тронута: из 108,65 BTC на месте остаются 1082,57 BTC.

Третья волна использовала иную схему: биткоины сначала уходили на обычные кошельки, но сейчас 207,73 BTC заблокированы на скриптах-«хранилищах». Официальные заявления пострадавших сильно отстают от реальности — лишь 192 человека сообщили о потерях, их суммарный ущерб составил 714,81 BTC (40,2% всех украденных монет). При этом отдельные потери достигают 58,97 BTC, а медианная — около 1,03 BTC. Еще 6890 адресов с 1063,76 BTC пока не связаны ни с одним владельцем.

Мой вердикт: эта атака — тревожный звонок для всей индустрии аппаратных кошельков. Холодное хранение перестало быть синонимом абсолютной безопасности. Пользователям Coldcard с прошивкой после марта 2021 года следует немедленно мигрировать на новые устройства и пересоздать ключи. Инцидент также поднимает вопрос о необходимости независимого аудита генерации случайных чисел в подобных продуктах — доверие к производителю больше не может быть слепым.