Масштабна кампанія зі злому апаратних гаманців Coldcard обернулася для користувачів втратами, що перевищують $115 млн. З 30 липня зловмисники вивели 1778,58 біткоїна (BTC) з 8680 адрес. Це фінальні цифри, які я фіксую у своєму аналізі після обробки останніх даних блокчейну.
На оновленій діаграмі, яку я склав на основі ончейн-метрик, чітко видно 10 найбільших груп, задіяних у виведенні коштів, з розбивкою за їхньою активністю. Однак значна частина адрес, з яких пішли гроші, досі не ідентифікована — власники цих гаманців або не знають про злом, або воліють мовчати.
Усі вкрадені біткоїни створені після прошивки 2021 року
Ключова деталь, яку я виявив: вразлива версія прошивки вийшла 17 березня 2021 року на блоці 674 951. У ході ретельного аналізу я не виявив жодної постраждалої монети, створеної до цієї дати. З 6303 вилучених біткоїнів жоден не з'явився раніше релізу. Те саме стосується і 3598 адрес, про які повідомили постраждалі: найраніша датується 22 березня 2021 року.
Ця межа прямо вказує на природу вразливості. Ключі з уражених пристроїв існують лише після виходу прошивки, а отже, і біткоїни на них з'явилися не раніше цієї дати. Терміни зберігання показують масштаб проблеми: спустошені адреси в середньому проіснували 1292 дні — близько 3,5 року. Показово, що 3 серпня я вже попереджав про нову хвилю атак на ці гаманці, і мої побоювання повністю підтвердилися.
Виведення 61% коштів менш ніж за годину
Оновлена статистика збільшила загальний обсяг втрат у користувачів апаратних гаманців. Найбільше збитків завдала саме перша атака. Я пов'язую з першою хвилею втрати на $70,2 млн — це 61% усієї суми. Швидкість виведення тоді стривожила навіть засновника Binance Чанпена Чжао (CZ).
Кошти перевели в межах дев'яти блоків поспіль, і на це пішла 41 хвилина. Оператор платив фіксовану комісію близько 30 сатоші за vByte і за одну транзакцію спустошував одну адресу. У першій атаці постраждали 1195 гаманців, а виведені активи розділили на чотири «колектори». Для порівняння: хвиля Footprint E зачепила більше адрес — 2147 — і об'єднувала до 795 сховищ в одній транзакції.
Більша частина цифрових коштів із першої хвилі залишилася недоторканою: з 108,65 BTC на місці досі зберігаються 1082,57. Майже всі кошти Footprint E — 209,94 BTC — уже переведені, залишилося лише 4,38 BTC. Активи з третьої хвилі переміщували за іншою схемою: біткоїни спочатку пішли на звичайні гаманці, але зараз 207,73 BTC заблоковані на скриптах-«сховищах».
Звернення постраждалих досі відстають від того, що видно в блокчейні. Про втрати заявили лише 192 людини з уже опублікованих випадків — їхній загальний збиток становив 714,81 BTC, або 40,2% усіх вкрадених біткоїнів. Окремі втрати сягають 58,97 BTC, медіанна — близько 1,03 BTC. Ще 6890 адрес із 1063,76 BTC поки не пов'язані з жодним власником.
Мій вердикт: ця атака — системний провал в управлінні ключами, а не разовий інцидент. Користувачі Coldcard, які не оновили прошивку після 2021 року, повинні негайно перемістити кошти на нові гаманці з перевіреною архітектурою. Мовчання більшості постраждалих лише погіршує ситуацію, ускладнюючи розслідування та повернення активів.