Hakerzy Coldcard pozostawili 87% skradzionego Bitcoina w spokoju po kradzieży o wartości 114 milionów dolarów

By: crypto.news|2026/08/25 09:52:51
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

Ponad 87% Bitcoina przypisanego do włamania Coldcard pozostało nieporuszone, pozostawiając 1,561 BTC pod kontrolą napastników, po tym jak badacze powiązali ten incydent z stratami wynoszącymi 114,7 miliona dolarów.
Podsumowanie

  • Galaxy Research prześledziło 1,789 BTC skradzionych z 8,865 adresów do włamania Coldcard.
  • Około 1,561 BTC, czyli 87,3% przypisanych strat, pozostaje nieporuszone.
  • Część Bitcoina z późniejszych ataków przeszła przez transakcje CoinJoin i łańcuchy peel.
  • Galaxy przekazało zidentyfikowane adresy napastników giełdom, firmom zajmującym się zgodnością i organom ścigania.

Galaxy Research prześledziło 1,789.28 BTC skradzionych z 8,865 adresów w wyniku włamania Coldcard, według poniedziałkowego wpisu X od Alexa Thorna, szefa badań firmy. Bitcoin był wart 114,7 miliona dolarów w momencie kradzieży, podczas gdy Thorn oszacował jego obecną wartość na około 138,8 miliona dolarów.

📊 zaktualizowane liczby dotyczące włamania coldcard

8865 adresów straciło 1789.28 BTC o wartości 114.7m w momencie kradzieży (138.8m dzisiaj)

-- straty według adresu

mediana 0.00152
średnia 0.20184
mediana uśpienia 3.2 roku
średnia uśpienia 3.6 roku

-- straty według raportów ofiar (221)
mediana 1.04272
średnia 3.57792
uśpienie... pic.twitter.com/d2R29dYyco
--- Alex Thorn (@intangiblecoins) 24 sierpnia 2026

Z całkowitej liczby 1,561 BTC, czyli 87,3%, nie zostało wydanych i pozostaje w adresach kolekcjonerskich lub holdingowych kontrolowanych przez napastników. Wszystkie Bitcoiny związane z pierwszymi trzema zidentyfikowanymi falami ataków również pozostały nieporuszone, co daje badaczom zapis on-chain, gdzie duża część skradzionych funduszy jest przechowywana.

Niektóre fundusze z późniejszych ataków zaczęły się poruszać. Thorn powiedział, że napastnicy użyli transakcji CoinJoin, łańcuchów peel i innych metod zaprojektowanych w celu utrudnienia śledzenia ruchu Bitcoina między adresami.

Większość Bitcoina z włamania Coldcard pozostaje do śledzenia

Najnowsze dane Galaxy obejmują zarówno analizę na poziomie adresu, jak i informacje przekazane bezpośrednio przez ofiary, gdy badacze kontynuują mapowanie portfeli związanych z tym włamaniem.

Wśród 8,865 adresów zidentyfikowanych przez firmę, mediana straty wyniosła 0.00152 BTC, a średnia wyniosła 0.20184 BTC, według danych udostępnionych przez Thorna. Dotknięte Bitcoiny pozostawały również uśpione przez długie okresy przed kradzieżą, z medianą uśpienia adresu wynoszącą 3.2 roku i średnią 3.6 roku.

Raporty ofiar pokazują większe straty na poziomie indywidualnym. Galaxy otrzymało 221 raportów obejmujących 790.72 BTC, co stanowi 44.2% całkowitego Bitcoina przypisanego do tego włamania. Mediana zgłoszonej straty wyniosła 1.04272 BTC, a średnia wyniosła 3.57792 BTC.

Thorn wyjaśnił osobno, że mediana oznacza, że co najmniej połowa z 221 zgłaszających ofiar straciła 1 BTC lub więcej. Bitcoin objęty tymi raportami pozostawał uśpiony przez medianę 3.25 roku przed kradzieżą, podczas gdy średni okres uśpienia wyniósł 2.99 roku.
Możesz być również zainteresowany: Kradzież Coldcard: FBI może znać napastnika 1,082 BTC

Potwierdzona liczba może nie uwzględniać każdej straty związanej z tym incydentem. Thorn powiedział, że uwzględnienie adresów o średnim poziomie pewności, które nie zostały jeszcze potwierdzone, zwiększyłoby szacunkową liczbę do około 1,824 BTC, wartą około 140 milionów dolarów w momencie odpowiednich kradzieży.

Wcześniejsze szacunki zmieniały się, gdy badacze identyfikowali dodatkowe adresy ofiar i wzorce ataków. TRM Labs powiedziało 5 sierpnia, że incydent obejmował kilka fal, które rozpoczęły się 30 lipca i powiązały kradzieże z problemem oprogramowania, który osłabił losowość używaną podczas generowania niektórych nasion portfeli Coldcard.

Według TRM Labs, błąd konfiguracji kompilacji wprowadzony przez oprogramowanie w marcu 2021 roku spowodował, że dotknięte urządzenia zaczęły korzystać z słabszego generatora liczb losowych oprogramowania zamiast polegać w pełni na entropii generowanej przez sprzęt. Firma zajmująca się bezpieczeństwem powiedziała, że wynikająca z tego siła klucza mogła być na tyle niska, że klucze prywatne mogły być odzyskane za pomocą obliczeń brute-force bez fizycznego dostępu do portfela.

Napastnicy zaczęli zacierać ślady niektórych późniejszych kradzieży

Podczas gdy największe zasoby pozostają wstrzymane, Galaxy zauważyło różne zachowania transakcyjne wśród funduszy skradzionych podczas późniejszych ataków.

CoinJoin może łączyć transakcje od wielu uczestników, co utrudnia powiązanie poszczególnych wkładów z ich ostatecznymi wynikami. Łańcuchy peelingowe polegają na wielokrotnym przenoszeniu mniejszych kwot z większego salda na nowe adresy, tworząc dłuższe ścieżki transakcyjne do śledzenia przez śledczych.

Galaxy kontynuowało śledzenie tych ruchów, dzieląc się zidentyfikowanymi adresami napastników z giełdami kryptowalut, firmami zajmującymi się zgodnością i organami ścigania. Thorn powiedział, że wysiłek ten może pozwolić scentralizowanym platformom na zidentyfikowanie i potencjalne zablokowanie skradzionego Bitcoina, jeśli napastnicy ostatecznie prześlą fundusze do usług, w których konta lub transakcje mogą być przechwycone.

Brak ruchu w pierwszych trzech falach jest szczególnie ważny dla wysiłków śledczych, ponieważ odpowiadający Bitcoin nie przeszedł jeszcze przez techniki zaciemniania obserwowane w późniejszej aktywności. Naukowcy mogą zatem kontynuować monitorowanie znanych adresów pod kątem wychodzących transakcji.

Na początku sierpnia TRM Labs również zgłosiło, że większość skradzionych funduszy gromadzi się w ograniczonej liczbie adresów kontrolowanych przez napastników, z niewielkim dalszym ruchem w tym czasie. Różnice w strukturach transakcji w różnych falach ataków skłoniły firmę do stwierdzenia, że mogło być zaangażowanych wielu napastników, chociaż nie przypisano tego wyzwania żadnemu konkretnemu aktorowi.

Bezpieczność Coldcard skoncentrowała się na offline'owym przechowywaniu kluczy

Incydent zwrócił uwagę na markę portfela sprzętowego zbudowaną specjalnie wokół samodzielnego przechowywania Bitcoina.

W maju crypto.news wcześniej informowało, że Coinkite wydało Coldcard MK5, swoją pierwszą rewizję sprzętową flagowej linii MK od czasu, gdy MK4 pojawił się w 2022 roku. Urządzenie zachowało podwójny projekt elementu zabezpieczającego, wykorzystując komponenty od dwóch producentów chipów i nadal wspierało transakcje w trybie offline.

MK5 wprowadził również większy wyświetlacz Gorilla Glass, przeprojektowane przyciski fizyczne i ulepszoną funkcjonalność NFC. Coinkite powiedziało wówczas, że urządzenie nadal korzysta z oprogramowania open-source, zachowując jednocześnie swój projekt wyłącznie dla Bitcoina.

Bezpieczeństwo portfeli już wcześniej zwróciło większą uwagę przed ujawnieniem strat Coldcard. W lipcu Coinspect ujawnił słabość, którą nazwał "Ill Bloom", która dotyczyła słabej losowości podczas generowania fraz odzyskiwania w kilku portfelach programowych. Firma zajmująca się bezpieczeństwem powiedziała, że około 5 milionów dolarów przeszło z narażonych portfeli do początku lipca, chociaż portfele sprzętowe wydawały się nie być dotknięte tym konkretnym problemem.

Słaba losowość może stać się szczególnie niebezpieczna w portfelach kryptowalutowych, ponieważ frazy seed ostatecznie określają klucze prywatne kontrolujące aktywa. Jeśli losowy input użyty do stworzenia seeda zawiera zbyt mało entropii, napastnik z wystarczającymi zasobami obliczeniowymi może być w stanie przeszukać ograniczony zakres możliwych kombinacji.

Cena --

--
--
--

Ryzyko portfeli sprzętowych przyciągnęło nowe zainteresowanie

Inne incydenty związane z bezpieczeństwem portfeli tego lata dotyczyły różnych metod ataku.

Badacze Donjon z Ledger w lipcu zademonstrowali atak laserowy przeciwko karcie portfela Tangem, który mógł zresetować hasło i potencjalnie pozwolić na podpisywanie transakcji. Tangem powiedział, że metoda ta wymagała fizycznej obecności karty, specjalistycznej wiedzy i sprzętu laboratoryjnego kosztującego około 250 000 dolarów, co czyniło atak innym niż zdalnie wykorzystywana słabość portfela.

Badacz on-chain ZachXBT również skrytykował portfele sprzętowe w lipcu, mówiąc, że nie uważa istniejących urządzeń za odpowiednie do podpisywania krytycznych transakcji lub przechowywania dużych ilości kryptowalut. Jego komentarze były osobistą oceną i nie były związane z dowodami na nowe kompromitacje sprzętowe w tym czasie.

Incydent Coldcard dotyczy innego punktu awarii, ponieważ badacze powiązali kradzieże z generowaniem kluczy na dotkniętych urządzeniach. TRM Labs stwierdziło, że zainstalowanie zaktualizowanego oprogramowania nie naprawia klucza, który pierwotnie został stworzony z słabą losowością, co oznacza, że użytkownicy z dotkniętymi portfelami będą musieli wygenerować nowy klucz na bezpiecznym sprzęcie i przenieść swoje Bitcoiny na adresy z niego pochodzące.

Dla śledczych skradzione Bitcoiny pozostają głównym źródłem dowodów. Galaxy kontynuuje dystrybucję potwierdzonych adresów atakujących do giełd, firm zajmujących się zgodnością oraz organów ścigania, jednocześnie monitorując 1,561 BTC, które jeszcze nie opuściły portfeli kontrolowanych przez atakujących.
Przeczytaj więcej: Monad proponuje aktualizację portfela dla kluczy dostępu, odzyskiwania i bezpieczeństwa kwantowego


Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]