Хакери Coldcard залишили 87% вкраденого Bitcoin незворушним після крадіжки на 114 мільйонів доларів

By: crypto.news|2026/08/25 09:52:51
0
Поширити
copy
Оцінити в GoogleОцінити в Google

Більше 87% Bitcoin, пов'язаного з хакерською атакою на Coldcard, залишилися незворушними, залишивши 1,561 BTC під контролем зловмисників після того, як дослідники пов'язали зловмислення з втратами в 114,7 мільйона доларів.

Резюме

  • Galaxy Research відстежила 1,789 BTC, вкрадених з 8,865 адрес, до хакерської атаки на Coldcard.
  • Приблизно 1,561 BTC, або 87,3% від вказаних втрат, залишаються незворушними.
  • Деякі Bitcoin з пізніших атак перемістилися через транзакції CoinJoin та ланцюги зняття.
  • Galaxy поділилася виявленими адресами зловмисників з біржами, компаніями з дотримання норм і правоохоронними органами.

Galaxy Research відстежила 1,789.28 BTC, вкрадених з 8,865 адрес, до зловмислення Coldcard, згідно з постом у X від Алекса Торна, керівника досліджень компанії. Bitcoin коштував 114,7 мільйона доларів на момент крадіжки, тоді як Торн оцінив його поточну вартість приблизно в 138,8 мільйона доларів.

📊 оновлені дані про зловмислення Coldcard

8865 адрес втратили 1789.28 BTC вартістю 114.7 млн доларів на момент крадіжки (138.8 млн доларів сьогодні)

-- втрата за адресою
медіана 0.00152
середнє 0.20184
медіана бездіяльності 3.2 роки
середня бездіяльність 3.6 роки

-- втрата за звітами жертв (221)
медіана 1.04272
середнє 3.57792
бездіяльність... pic.twitter.com/d2R29dYyco
--- Алекс Торн (@intangiblecoins) 24 серпня 2026 року

З загальної кількості 1,561 BTC, або 87,3%, не було витрачено і залишається в адресах збору або утримання, контрольованих зловмисниками. Усі Bitcoin, пов'язані з першими трьома виявленими хвилями атак, також залишилися незворушними, надаючи дослідникам запис в блокчейні про те, де велика частина вкрадених коштів утримується.

Деякі кошти з пізніших атак почали переміщатися. Торн зазначив, що зловмисники використовували транзакції CoinJoin, ланцюги зняття та інші методи, призначені для ускладнення відстеження переміщення Bitcoin між адресами.

Більшість Bitcoin з хакерської атаки Coldcard залишається відстежуваними

Останні дані Galaxy включають як аналіз на рівні адрес, так і інформацію, подану безпосередньо жертвами, оскільки дослідники продовжують картографувати гаманці, пов'язані зі зловмисленням.

Серед 8,865 адрес, виявлених компанією, медіанна втрата становила 0.00152 BTC, а середня - 0.20184 BTC, згідно з даними, поданими Торном. Втрачені Bitcoin також залишалися бездіяльними протягом тривалих періодів перед крадіжкою, з медіанною бездіяльністю адреси 3.2 роки та середньою бездіяльністю 3.6 роки.

Звіти жертв показують більші втрати на індивідуальному рівні. Galaxy отримала 221 звіт, що охоплює 790.72 BTC, що становить 44.2% від загальної кількості Bitcoin, пов'язаної зі зловмисленням. Медіанна звітна втрата становила 1.04272 BTC, а середня - 3.57792 BTC.

Торн окремо уточнив, що медіана означає, що принаймні половина з 221 жертви, що подали звіт, втратила 1 BTC або більше. Bitcoin, охоплений цими звітами, залишався бездіяльним протягом медіанних 3.25 років перед крадіжкою, тоді як середній період бездіяльності становив 2.99 років.
Вам також може бути цікаво: Крадіжка Coldcard: ФБР може знати про 1,082 BTC зловмисника

Підтверджений підрахунок може не враховувати всі втрати, пов'язані з інцидентом. Торн зазначив, що включення адрес середньої впевненості, які ще не підтверджені, збільшить оцінку до приблизно 1,824 BTC, вартістю приблизно 140 мільйонів доларів на момент відповідних крадіжок.

Раніше оцінки змінювалися, оскільки дослідники виявляли додаткові адреси жертв і патерни атак. TRM Labs повідомила 5 серпня, що інцидент включав кілька хвиль, які почалися 30 липня, і пов'язала крадіжки з проблемою з прошивкою, яка послабила випадковість, що використовувалася при генерації деяких насіння гаманців Coldcard.

Згідно з TRM Labs, помилка конфігурації збірки, введена через прошивку в березні 2021 року, призвела до того, що постраждалі пристрої повернулися до використання слабшого програмного генератора випадкових чисел замість того, щоб повністю покладатися на ентропію, згенеровану апаратним забезпеченням. Компанія з безпеки зазначила, що в результаті сила ключа могла знизитися настільки, що приватні ключі можна було відновити за допомогою брутфорс-комп'ютингу без фізичного доступу до гаманця.

Зловмисники почали приховувати деякі пізні крадіжки

Хоча найбільші активи залишаються на місці, Galaxy виявила різну поведінку транзакцій серед фондів, які були вкрадені під час пізніших атак.

CoinJoin може об'єднувати транзакції від кількох учасників, щоб ускладнити зв'язування окремих вхідних даних з їхніми кінцевими виходами. Peel chains передбачають повторне переміщення менших сум з більшого балансу на нові адреси, створюючи довші сліди транзакцій для слідчих.

Galaxy продовжила відстежувати ці переміщення, ділячись виявленими адресами зловмисників з криптовалютними біржами, компаніями з дотримання норм і правоохоронними органами. Торн зазначив, що ця ініціатива може дозволити централізованим платформам ідентифікувати та потенційно заморожувати вкрадені Bitcoin, якщо зловмисники врешті-решт надішлють кошти в сервіси, де рахунки або транзакції можуть бути перехоплені.

Відсутність руху в перших трьох хвилях є особливо важливою для зусиль з відстеження, оскільки відповідний Bitcoin ще не пройшов через техніки обфускації, які спостерігалися в пізнішій активності. Дослідники можуть продовжувати моніторинг відомих адрес на предмет вихідних транзакцій.

Раніше в серпні TRM Labs також повідомила, що більшість вкрадених коштів зосереджені на обмеженій кількості адрес, контрольованих зловмисниками, з малою подальшою активністю на той час. Відмінності в структурах транзакцій між хвилями атак змусили компанію стверджувати, що могли бути залучені кілька зловмисників, хоча вона не приписувала експлуатацію жодному конкретному актору.

Безпека Coldcard зосередилася на офлайн зберіганні ключів

Інцидент привернув увагу до бренду апаратних гаманців, який був побудований спеціально навколо самостійного зберігання Bitcoin.

У травні crypto.news раніше повідомляла, що Coinkite випустила Coldcard MK5, свою першу апаратну ревізію флагманської лінії MK з моменту появи MK4 у 2022 році. Пристрій зберіг двоєдину конструкцію безпечного елемента, використовуючи компоненти від двох виробників чіпів, і продовжував підтримувати повітряно-розривні робочі процеси транзакцій.

MK5 також представив більший дисплей Gorilla Glass, перероблені фізичні кнопки та покращену функціональність NFC. Coinkite на той час заявила, що пристрій продовжує використовувати відкритий програмний забезпечення, зберігаючи свій дизайн, орієнтований лише на Bitcoin.

Безпека гаманців вже привертала підвищену увагу до того, як з'явилися втрати Coldcard. У липні Coinspect розкрила вразливість, яку вона назвала "Ill Bloom", яка полягала в поганій випадковості під час генерації фраз відновлення в кількох програмних гаманцях. Компанія з безпеки заявила, що близько 5 мільйонів доларів було переміщено з вразливих гаманців до початку липня, хоча апаратні гаманці, здається, не постраждали від цієї конкретної проблеми.

Слабка випадковість може стати особливо небезпечною в криптовалютних гаманцях, оскільки фрази насіння в кінцевому підсумку визначають приватні ключі, які контролюють активи. Якщо випадковий вхід, використаний для створення насіння, містить занадто мало ентропії, зловмисник з достатніми обчислювальними ресурсами може бути в змозі шукати в зменшеному діапазоні можливих комбінацій.

Ціна --

--
--
--

Ризики апаратних гаманців привернули нову увагу

Інші інциденти безпеки гаманців цього літа були пов'язані з різними методами атак.

Дослідники Donjon компанії Ledger у липні продемонстрували лазерну атаку на картку гаманця Tangem, яка могла скинути її пароль і потенційно дозволити підписувати транзакції. Tangem заявила, що цей метод вимагав фізичного володіння карткою, спеціальних знань та лабораторного обладнання вартістю близько 250 000 доларів, що робить атаку відмінною від вразливості гаманця, яку можна експлуатувати віддалено.

Ончейн-дослідник ZachXBT також критикував апаратні гаманці в липні, заявивши, що не вважає існуючі пристрої придатними для підписання критичних транзакцій або зберігання великих обсягів криптовалюти. Його коментарі представляли особисту оцінку і не були пов'язані з доказами нового компромісу апаратного забезпечення на той момент.

Інцидент Coldcard пов'язаний з іншим пунктом відмови, оскільки дослідники пов'язали крадіжки з генерацією насіння на уражених пристроях. TRM Labs повідомила, що встановлення оновленого програмного забезпечення не виправляє насіння, яке спочатку було створено з слабкою випадковістю, що означає, що користувачі з ураженими гаманцями повинні згенерувати нове насіння на безпечному обладнанні та перевести свої біткоїни на адреси, отримані з нього.

Для слідчих вкрадені біткоїни залишаються основним джерелом доказів. Galaxy продовжує розповсюджувати підтверджені адреси атакуючих обмінам, компаніям з дотримання норм і правоохоронним органам, одночасно моніторяючи 1,561 BTC, які ще не покинули контрольовані атакуючими гаманці для збору та зберігання. Читати далі: Monad пропонує оновлення гаманця для ключів доступу, відновлення та квантової безпеки

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Артур Хейс назвав великий криптоактив, який ринок сильно недооцінює

Артур Хейс, співзасновник BitMEX та голова інвестиційного фонду Maelstrom, вважає, що великий криптоактив Ethereum залишається одним із найменш улюблених на ринку, хоча саме у нього, на думку підприємця, є потенціал швидко вирости в три-п’ять разів.

Ілан Шор, криптовалюта, санкції та нові фінансові маршрути

Ілан Шор криптовалюта — цей запит все частіше з'являється на фоні обговорень того, як Шор, Ілан Миронович, опинившись під міжнародним тиском, може бути пов'язаний з новими фінансовими маршрутами, криптоплатформами та схемами обходу обмежень.

Міністерство фінансів США оголосило про розширення програми викупу довгострокових облігацій на 4 мільярди доларів

Розширення програми викупу довгострокових облігацій Міністерства фінансів США викликало суперечки щодо втручання на ринку облігацій. Мінімальний обсяг викупу становитиме 4 мільярди доларів (близько 5 трильйонів 512 мільярдів вон), що ставить під питання, чи це підтримка ліквідності, чи захист довгос...

USDC на футболці Челсі: що говорить угода про криптовалюту у спорті

ETH: анатомія дефіциту

Резерви бірж на найнижчому рівні, 42 мільйони ETH у стейкінгу, переповнена черга на вхід: що насправді говорить дефіцит Ethereum, і що він не говорить.

Улюблений брокер Bitcoin на Уолл-Стріт відмовився від інституційної торгівлі, щоб переслідувати гігавати енергії

Угода BitGo з NYDIG передбачає придбання на 42,5 мільйона доларів США в рамках інфраструктурного зусилля NYDIG на понад 3 ГВт, з маржами, які все ще не доведені.
...

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]