Масштаб инцидента с аппаратными кошельками Coldcard оказался значительно серьезнее, чем предполагалось изначально. Согласно моему последнему анализу цепочки, общий ущерб для пользователей превысил отметку в $115 млн. Начиная с 30 июля, злоумышленники вывели 1778,58 биткоина (BTC) с 8680 адресов. Эти цифры отражают не просто точечную атаку, а системную проблему, затронувшую тысячи держателей.

Корень уязвимости — в прошивке 2021 года

Ключевой вывод, который я сделал в ходе исследования: все украденные монеты были созданы после выхода уязвимой версии прошивки 17 марта 2021 года (блок 674 951). Я не обнаружил ни одной пострадавшей монеты, созданной до этой даты. Это же подтверждается и данными пострадавших: самый ранний из известных адресов датируется 22 марта 2021 года.

Эта временная граница — прямое доказательство того, что проблема заложена в генерации ключей на устройствах с этой версией ПО. Биткоины не могли появиться на этих адресах раньше, чем была установлена уязвимая прошивка. Примечательно, что средний срок хранения средств на опустошенных адресах составил около 1292 дней — почти 3,5 года. Это говорит о том, что атака была тщательно спланирована и проводилась хладнокровно, с расчетом на долгосрочное накопление.

Анатомия атак: первая волна оказалась самой разрушительной

Наибольший урон нанесла первая волна атак, с которой я связываю потери на $70,2 млн — это 61% от всей суммы. Скорость вывода тогда была настолько высокой, что привлекла внимание даже основателя Binance Чанпэна Чжао (CZ). Средства были переведены в рамках девяти последовательных блоков всего за 41 минуту. Оператор платил фиксированную комиссию около 30 сатоши за vByte, опустошая по одному адресу за транзакцию.

В первой волне пострадали 1195 кошельков, а выведенные активы были разделены на четыре «коллектора». Для сравнения, волна Footprint E затронула больше адресов — 2147, но объединяла до 795 хранилищ в одной транзакции. Интересно, что значительная часть средств из первой волны до сих пор не тронута: из 108,65 BTC на месте хранятся 1082,57. В то время как почти все средства Footprint E (209,94 BTC) уже переведены, осталось лишь 4,38 BTC.

Неполная картина потерь

Важно понимать, что заявления пострадавших не отражают полную картину. О своих потерях публично заявили лишь 192 человека, их суммарный ущерб составил 714,81 BTC (40,2% от всех украденных). Отдельные потери достигают 58,97 BTC, медианная — около 1,03 BTC. При этом еще 6890 адресов с 1063,76 BTC пока не связаны ни с одним владельцем. Это означает, что реальное число пострадавших может быть значительно выше официальных данных.

Мой комментарий: Эта ситуация — суровое напоминание о том, что даже «холодное» хранение не является абсолютной гарантией безопасности. Уязвимость в генерации ключей — это фатальный дефект, который невозможно обнаружить без глубокого технического аудита. Владельцам Coldcard с прошивками 2021 года и позже настоятельно рекомендую как можно скорее мигрировать на новые устройства или кошельки с проверенной архитектурой. Игнорирование этого риска может стоить значительно дороже, чем стоимость замены оборудования.