Масштабная кампания по взлому аппаратных кошельков Coldcard обернулась для держателей криптовалют рекордными потерями. Согласно моему последнему анализу, общая сумма ущерба превысила $115 млн. Злоумышленники, начиная с 30 июля, вывели 1778,58 BTC с 8680 адресов. Эти цифры отражают не просто единичный инцидент, а системную проблему безопасности, которая развивалась волнообразно.

На основе данных сети я выделил 10 крупнейших групп, задействованных в выводе средств, однако значительная часть адресов до сих пор не идентифицирована с конкретными владельцами. Это подчеркивает сложность отслеживания и возврата активов в подобных случаях.

Ключ к разгадке — прошивка 2021 года

Мой анализ показал, что все украденные биткоины были созданы после выхода уязвимой версии прошивки 17 марта 2021 года (блок 674 951). Я не обнаружил ни одной пострадавшей монеты, выпущенной до этой даты. Это же подтверждается и данными 3598 адресов, о которых сообщили пострадавшие: самый ранний из них датируется 22 марта 2021 года.

Эта закономерность прямо указывает на вектор атаки. Уязвимость была заложена в генерации ключей, и, следовательно, биткоины на этих устройствах могли появиться только после установки проблемного обновления. Средний срок хранения средств на опустошенных адресах составил около 1292 дней (примерно 3,5 года), что говорит о том, что злоумышленники терпеливо ждали подходящего момента.

Анатомия атак: первая волна — самая разрушительная

Наибольший урон нанесла первая волна атак, которая привела к потерям в размере $70,2 млн, что составляет 61% от общей суммы. Примечательно, что скорость вывода тогда встревожила даже основателя Binance, Чанпэна Чжао (CZ). Средства были перемещены в рамках девяти последовательных блоков всего за 41 минуту. Оператор использовал фиксированную комиссию около 30 сатоши за vByte, опустошая по одному адресу на транзакцию.

В первой волне пострадали 1195 кошельков, а украденные активы были разделены на четыре «коллектора». Для сравнения, волна Footprint E затронула больше адресов (2147) и могла объединять до 795 хранилищ в одной транзакции. Интересно, что значительная часть средств из первой волны осталась нетронутой — 1082,57 BTC из 1082,65 BTC до сих пор хранятся на месте, в то время как почти все средства Footprint E (209,94 BTC) уже перемещены.

Активы из третьей волны пошли по другой схеме: сначала на обычные кошельки, но сейчас 207,73 BTC заблокированы на скриптах-«хранилищах». При этом лишь 192 человека официально заявили о потерях на общую сумму 714,81 BTC (40,2% от всех украденных). Медианная потеря составляет около 1,03 BTC, а максимальная достигает 58,97 BTC. Еще 6890 адресов с 1063,76 BTC остаются не связанными с владельцами.

Мой комментарий: Эта ситуация — очередное напоминание о том, что даже «холодное» хранение не является панацеей. Уязвимость в цепочке поставок или прошивке может свести на нет все преимущества аппаратного кошелька. Инвесторам следует диверсифицировать риски, использовать устройства от разных производителей и внимательно следить за обновлениями, а также проверять происхождение своих монет.