Масштабна кампанія зі злому апаратних гаманців Coldcard обернулася для власників криптовалют рекордними втратами. Згідно з моїм останнім аналізом, загальна сума збитків перевищила $115 млн. Зловмисники, починаючи з 30 липня, вивели 1778,58 BTC з 8680 адрес. Ці цифри відображають не просто поодинокий інцидент, а системну проблему безпеки, яка розвивалася хвилеподібно.
На основі даних мережі я виділив 10 найбільших груп, задіяних у виведенні коштів, однак значна частина адрес досі не ідентифікована з конкретними власниками. Це підкреслює складність відстеження та повернення активів у подібних випадках.
Ключ до розгадки — прошивка 2021 року
Мій аналіз показав, що всі вкрадені біткоїни були створені після виходу вразливої версії прошивки 17 березня 2021 року (блок 674 951). Я не виявив жодної постраждалої монети, випущеної до цієї дати. Це ж підтверджується і даними 3598 адрес, про які повідомили постраждалі: найраніша з них датується 22 березня 2021 року.
Ця закономірність прямо вказує на вектор атаки. Вразливість була закладена в генерації ключів, і, отже, біткоїни на цих пристроях могли з'явитися лише після встановлення проблемного оновлення. Середній термін зберігання коштів на спустошених адресах становив близько 1292 днів (приблизно 3,5 роки), що свідчить про те, що зловмисники терпляче чекали слушного моменту.
Анатомія атак: перша хвиля — найруйнівніша
Найбільшої шкоди завдала перша хвиля атак, яка призвела до втрат у розмірі $70,2 млн, що становить 61% від загальної суми. Примітно, що швидкість виведення тоді стривожила навіть засновника Binance, Чанпена Чжао (CZ). Кошти були переміщені в межах дев'яти послідовних блоків лише за 41 хвилину. Оператор використовував фіксовану комісію близько 30 сатоші за vByte, спустошуючи по одній адресі на транзакцію.
У першій хвилі постраждали 1195 гаманців, а вкрадені активи були розділені на чотири «колектори». Для порівняння, хвиля Footprint E зачепила більше адрес (2147) і могла об'єднувати до 795 сховищ в одній транзакції. Цікаво, що значна частина коштів з першої хвилі залишилася недоторканою — 1082,57 BTC з 1082,65 BTC досі зберігаються на місці, тоді як майже всі кошти Footprint E (209,94 BTC) вже переміщені.
Активи з третьої хвилі пішли за іншою схемою: спочатку на звичайні гаманці, але зараз 207,73 BTC заблоковані на скриптах-«сховищах». При цьому лише 192 особи офіційно заявили про втрати на загальну суму 714,81 BTC (40,2% від усіх вкрадених). Медіанна втрата становить близько 1,03 BTC, а максимальна сягає 58,97 BTC. Ще 6890 адрес з 1063,76 BTC залишаються не пов'язаними з власниками.
Мій коментар: Ця ситуація — чергове нагадування про те, що навіть «холодне» зберігання не є панацеєю. Вразливість у ланцюгу постачання або прошивці може звести нанівець усі переваги апаратного гаманця. Інвесторам слід диверсифікувати ризики, використовувати пристрої від різних виробників і уважно стежити за оновленнями, а також перевіряти походження своїх монет.