Хакери вивели понад $115 млн із гаманців Coldcard: розкрито масштабну вразливість прошивки
Масштаб катастрофи навколо апаратних гаманців Coldcard виявився значно серйознішим, ніж передбачалося раніше. Згідно з моїм аналізом даних блокчейну, сукупні втрати користувачів перевищили позначку $115 млн. Починаючи з 30 липня зловмисники вивели 1778,58 BTC з 8680 адрес. Це не просто поодинокий інцидент, а системна проблема, що потребує негайної уваги всієї криптоспільноти.
Корінь проблеми — у прошивці 2021 року
Ключова деталь, яка одразу впадає в око: усі вкрадені біткоїни були створені після 17 березня 2021 року — саме тоді вийшла вразлива версія прошивки (блок 674 951). Жодної постраждалої монети, згенерованої до цієї дати, виявлено не було. Це прямий доказ того, що вразливість криється в генерації ключів на пристроях з оновленим програмним забезпеченням.
Аналіз показав, що з 6303 вилучених BTC жоден не з'явився раніше релізу. Те саме стосується і 3598 адрес, про які повідомили постраждалі: найраніша датується 22 березня 2021 року. Ця межа не залишає сумнівів — проблема закладена в самому коді, а не в діях користувачів.
Атаки: перша хвиля — найруйнівніша
Найбільшої шкоди завдала перша хвиля атак — на неї припадає $70,2 млн, або 61% усіх втрат. Швидкість виведення коштів тоді вражала: оператор спустошував адреси одну за одною, переводячи кошти в межах дев'яти блоків поспіль лише за 41 хвилину. При цьому комісія становила фіксовані 30 сатоші за vByte, що вказує на добре сплановану автоматизовану схему.
Цікаво, що значна частина коштів із першої хвилі досі недоторкана: з 108,65 BTC на місці зберігаються 108,57 BTC. А от активи з третьої хвилі вже заблоковані на скриптах-«сховищах» — 207,73 BTC, що свідчить про спробу зловмисників легалізувати або зберегти награбоване.
Нерівномірність втрат і недооцінка масштабу
Звітність постраждалих значно відстає від реальності. Лише 192 особи заявили про втрати на суму 714,81 BTC (40,2% від усіх вкрадених), при цьому окремі втрати сягають 58,97 BTC, а медіанна — близько 1,03 BTC. Ще 6890 адрес із 1063,76 BTC поки не пов'язані з жодним власником. Це означає, що реальна кількість жертв може бути в рази більшою, ніж ми бачимо зараз.
Мій вердикт: цей інцидент — тривожний дзвінок для всієї індустрії. Апаратні гаманці вважалися еталоном безпеки, але тепер очевидно: навіть вони вразливі, якщо виробник допускає помилки в критичному коді. Користувачам Coldcard із прошивкою після березня 2021 року слід негайно мігрувати на нові пристрої та перегенерувати ключі. Ринок уже не пробачить подібних прорахунків — довіра до апаратних рішень підірвана, і її відновлення займе роки.