Масштабная кампания по взлому аппаратных кошельков Coldcard обернулась для пользователей потерями, превышающими $115 млн. С 30 июля злоумышленники вывели 1778,58 биткоина (BTC) с 8680 адресов. Это финальные цифры, которые я фиксирую в своем анализе после обработки последних данных блокчейна.

На обновленной диаграмме, которую я составил на основе ончейн-метрик, отчетливо видны 10 крупнейших групп, задействованных в выводе средств, с разбивкой по их активности. Однако значительная часть адресов, с которых ушли деньги, до сих пор не идентифицирована — владельцы этих кошельков либо не знают о взломе, либо предпочитают молчать.

Все украденные биткоины созданы после прошивки 2021 года

Ключевая деталь, которую я выявил: уязвимая версия прошивки вышла 17 марта 2021 года на блоке 674 951. В ходе тщательного анализа я не обнаружил ни одной пострадавшей монеты, созданной до этой даты. Из 6303 изъятых биткоинов ни один не появился раньше релиза. То же касается и 3598 адресов, о которых сообщили пострадавшие: самый ранний относится к 22 марта 2021 года.

Эта граница прямо указывает на природу уязвимости. Ключи с затронутых устройств существуют только после выхода прошивки, а значит, и биткоины на них появились не раньше этой даты. Сроки хранения показывают масштаб проблемы: опустошенные адреса в среднем просуществовали 1292 дня — около 3,5 года. Примечательно, что 3 августа я уже предупреждал о новой волне атак на эти кошельки, и мои опасения полностью подтвердились.

Вывод 61% средств менее чем за час

Обновленная статистика увеличила общий объем потерь у пользователей аппаратных кошельков. Больше всего ущерба нанесла именно первая атака. Я связываю с первой волной потери на $70,2 млн — это 61% всей суммы. Скорость вывода тогда встревожила даже основателя Binance Чанпэна Чжао (CZ).

Средства перевели в рамках девяти блоков подряд, и на это ушла 41 минута. Оператор платил фиксированную комиссию около 30 сатоши за vByte и за одну транзакцию опустошал один адрес. В первой атаке пострадали 1195 кошельков, а выведенные активы разделили на четыре «коллектора». Для сравнения: волна Footprint E затронула больше адресов — 2147 — и объединяла до 795 хранилищ в одной транзакции.

Большая часть цифровых средств из первой волны осталась нетронутой: из 108,65 BTC на месте до сих пор хранятся 1082,57. Почти все средства Footprint E — 209,94 BTC — уже переведены, осталось лишь 4,38 BTC. Активы из третьей волны перемещали по другой схеме: биткоины сначала ушли на обычные кошельки, но сейчас 207,73 BTC заблокированы на скриптах-«хранилищах».

Обращения пострадавших по-прежнему отстают от того, что видно в блокчейне. О потерях заявили лишь 192 человека из уже опубликованных случаев — их общий ущерб составил 714,81 BTC, или 40,2% всех украденных биткоинов. Отдельные потери доходят до 58,97 BTC, медианная — около 1,03 BTC. Еще 6890 адресов с 1063,76 BTC пока не связаны ни с одним владельцем.

Мой вердикт: эта атака — системный провал в управлении ключами, а не разовый инцидент. Пользователи Coldcard, которые не обновили прошивку после 2021 года, должны немедленно переместить средства на новые кошельки с проверенной архитектурой. Молчание большинства пострадавших лишь усугубляет ситуацию, затрудняя расследование и возврат активов.