Хакери Coldcard залишили 87% вкраденого Bitcoin незворушним після крадіжки на 114 мільйонів доларів
Більше 87% Bitcoin, пов'язаного з хакерською атакою на Coldcard, залишилися незворушними, залишивши 1,561 BTC під контролем зловмисників після того, як дослідники пов'язали зловмислення з втратами в 114,7 мільйона доларів.
Резюме
- Galaxy Research відстежила 1,789 BTC, вкрадених з 8,865 адрес, до хакерської атаки на Coldcard.
- Приблизно 1,561 BTC, або 87,3% від вказаних втрат, залишаються незворушними.
- Деякі Bitcoin з пізніших атак перемістилися через транзакції CoinJoin та ланцюги зняття.
- Galaxy поділилася виявленими адресами зловмисників з біржами, компаніями з дотримання норм і правоохоронними органами.
Galaxy Research відстежила 1,789.28 BTC, вкрадених з 8,865 адрес, до зловмислення Coldcard, згідно з постом у X від Алекса Торна, керівника досліджень компанії. Bitcoin коштував 114,7 мільйона доларів на момент крадіжки, тоді як Торн оцінив його поточну вартість приблизно в 138,8 мільйона доларів.
📊 оновлені дані про зловмислення Coldcard
8865 адрес втратили 1789.28 BTC вартістю 114.7 млн доларів на момент крадіжки (138.8 млн доларів сьогодні)
-- втрата за адресою
медіана 0.00152
середнє 0.20184
медіана бездіяльності 3.2 роки
середня бездіяльність 3.6 роки-- втрата за звітами жертв (221)
медіана 1.04272
середнє 3.57792
бездіяльність... pic.twitter.com/d2R29dYyco
--- Алекс Торн (@intangiblecoins) 24 серпня 2026 року
З загальної кількості 1,561 BTC, або 87,3%, не було витрачено і залишається в адресах збору або утримання, контрольованих зловмисниками. Усі Bitcoin, пов'язані з першими трьома виявленими хвилями атак, також залишилися незворушними, надаючи дослідникам запис в блокчейні про те, де велика частина вкрадених коштів утримується.
Деякі кошти з пізніших атак почали переміщатися. Торн зазначив, що зловмисники використовували транзакції CoinJoin, ланцюги зняття та інші методи, призначені для ускладнення відстеження переміщення Bitcoin між адресами.
Більшість Bitcoin з хакерської атаки Coldcard залишається відстежуваними
Останні дані Galaxy включають як аналіз на рівні адрес, так і інформацію, подану безпосередньо жертвами, оскільки дослідники продовжують картографувати гаманці, пов'язані зі зловмисленням.
Серед 8,865 адрес, виявлених компанією, медіанна втрата становила 0.00152 BTC, а середня - 0.20184 BTC, згідно з даними, поданими Торном. Втрачені Bitcoin також залишалися бездіяльними протягом тривалих періодів перед крадіжкою, з медіанною бездіяльністю адреси 3.2 роки та середньою бездіяльністю 3.6 роки.
Звіти жертв показують більші втрати на індивідуальному рівні. Galaxy отримала 221 звіт, що охоплює 790.72 BTC, що становить 44.2% від загальної кількості Bitcoin, пов'язаної зі зловмисленням. Медіанна звітна втрата становила 1.04272 BTC, а середня - 3.57792 BTC.
Торн окремо уточнив, що медіана означає, що принаймні половина з 221 жертви, що подали звіт, втратила 1 BTC або більше. Bitcoin, охоплений цими звітами, залишався бездіяльним протягом медіанних 3.25 років перед крадіжкою, тоді як середній період бездіяльності становив 2.99 років.
Вам також може бути цікаво: Крадіжка Coldcard: ФБР може знати про 1,082 BTC зловмисника
Підтверджений підрахунок може не враховувати всі втрати, пов'язані з інцидентом. Торн зазначив, що включення адрес середньої впевненості, які ще не підтверджені, збільшить оцінку до приблизно 1,824 BTC, вартістю приблизно 140 мільйонів доларів на момент відповідних крадіжок.
Раніше оцінки змінювалися, оскільки дослідники виявляли додаткові адреси жертв і патерни атак. TRM Labs повідомила 5 серпня, що інцидент включав кілька хвиль, які почалися 30 липня, і пов'язала крадіжки з проблемою з прошивкою, яка послабила випадковість, що використовувалася при генерації деяких насіння гаманців Coldcard.
Згідно з TRM Labs, помилка конфігурації збірки, введена через прошивку в березні 2021 року, призвела до того, що постраждалі пристрої повернулися до використання слабшого програмного генератора випадкових чисел замість того, щоб повністю покладатися на ентропію, згенеровану апаратним забезпеченням. Компанія з безпеки зазначила, що в результаті сила ключа могла знизитися настільки, що приватні ключі можна було відновити за допомогою брутфорс-комп'ютингу без фізичного доступу до гаманця.
Зловмисники почали приховувати деякі пізні крадіжки
Хоча найбільші активи залишаються на місці, Galaxy виявила різну поведінку транзакцій серед фондів, які були вкрадені під час пізніших атак.
CoinJoin може об'єднувати транзакції від кількох учасників, щоб ускладнити зв'язування окремих вхідних даних з їхніми кінцевими виходами. Peel chains передбачають повторне переміщення менших сум з більшого балансу на нові адреси, створюючи довші сліди транзакцій для слідчих.
Galaxy продовжила відстежувати ці переміщення, ділячись виявленими адресами зловмисників з криптовалютними біржами, компаніями з дотримання норм і правоохоронними органами. Торн зазначив, що ця ініціатива може дозволити централізованим платформам ідентифікувати та потенційно заморожувати вкрадені Bitcoin, якщо зловмисники врешті-решт надішлють кошти в сервіси, де рахунки або транзакції можуть бути перехоплені.
Відсутність руху в перших трьох хвилях є особливо важливою для зусиль з відстеження, оскільки відповідний Bitcoin ще не пройшов через техніки обфускації, які спостерігалися в пізнішій активності. Дослідники можуть продовжувати моніторинг відомих адрес на предмет вихідних транзакцій.
Раніше в серпні TRM Labs також повідомила, що більшість вкрадених коштів зосереджені на обмеженій кількості адрес, контрольованих зловмисниками, з малою подальшою активністю на той час. Відмінності в структурах транзакцій між хвилями атак змусили компанію стверджувати, що могли бути залучені кілька зловмисників, хоча вона не приписувала експлуатацію жодному конкретному актору.
Безпека Coldcard зосередилася на офлайн зберіганні ключів
Інцидент привернув увагу до бренду апаратних гаманців, який був побудований спеціально навколо самостійного зберігання Bitcoin.
У травні crypto.news раніше повідомляла, що Coinkite випустила Coldcard MK5, свою першу апаратну ревізію флагманської лінії MK з моменту появи MK4 у 2022 році. Пристрій зберіг двоєдину конструкцію безпечного елемента, використовуючи компоненти від двох виробників чіпів, і продовжував підтримувати повітряно-розривні робочі процеси транзакцій.
MK5 також представив більший дисплей Gorilla Glass, перероблені фізичні кнопки та покращену функціональність NFC. Coinkite на той час заявила, що пристрій продовжує використовувати відкритий програмний забезпечення, зберігаючи свій дизайн, орієнтований лише на Bitcoin.
Безпека гаманців вже привертала підвищену увагу до того, як з'явилися втрати Coldcard. У липні Coinspect розкрила вразливість, яку вона назвала "Ill Bloom", яка полягала в поганій випадковості під час генерації фраз відновлення в кількох програмних гаманцях. Компанія з безпеки заявила, що близько 5 мільйонів доларів було переміщено з вразливих гаманців до початку липня, хоча апаратні гаманці, здається, не постраждали від цієї конкретної проблеми.
Слабка випадковість може стати особливо небезпечною в криптовалютних гаманцях, оскільки фрази насіння в кінцевому підсумку визначають приватні ключі, які контролюють активи. Якщо випадковий вхід, використаний для створення насіння, містить занадто мало ентропії, зловмисник з достатніми обчислювальними ресурсами може бути в змозі шукати в зменшеному діапазоні можливих комбінацій.
Ціна --
Ризики апаратних гаманців привернули нову увагу
Інші інциденти безпеки гаманців цього літа були пов'язані з різними методами атак.
Дослідники Donjon компанії Ledger у липні продемонстрували лазерну атаку на картку гаманця Tangem, яка могла скинути її пароль і потенційно дозволити підписувати транзакції. Tangem заявила, що цей метод вимагав фізичного володіння карткою, спеціальних знань та лабораторного обладнання вартістю близько 250 000 доларів, що робить атаку відмінною від вразливості гаманця, яку можна експлуатувати віддалено.
Ончейн-дослідник ZachXBT також критикував апаратні гаманці в липні, заявивши, що не вважає існуючі пристрої придатними для підписання критичних транзакцій або зберігання великих обсягів криптовалюти. Його коментарі представляли особисту оцінку і не були пов'язані з доказами нового компромісу апаратного забезпечення на той момент.
Інцидент Coldcard пов'язаний з іншим пунктом відмови, оскільки дослідники пов'язали крадіжки з генерацією насіння на уражених пристроях. TRM Labs повідомила, що встановлення оновленого програмного забезпечення не виправляє насіння, яке спочатку було створено з слабкою випадковістю, що означає, що користувачі з ураженими гаманцями повинні згенерувати нове насіння на безпечному обладнанні та перевести свої біткоїни на адреси, отримані з нього.
Для слідчих вкрадені біткоїни залишаються основним джерелом доказів. Galaxy продовжує розповсюджувати підтверджені адреси атакуючих обмінам, компаніям з дотримання норм і правоохоронним органам, одночасно моніторяючи 1,561 BTC, які ще не покинули контрольовані атакуючими гаманці для збору та зберігання. Читати далі: Monad пропонує оновлення гаманця для ключів доступу, відновлення та квантової безпеки
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Артур Хейс назвав великий криптоактив, який ринок сильно недооцінює

Ілан Шор, криптовалюта, санкції та нові фінансові маршрути

Міністерство фінансів США оголосило про розширення програми викупу довгострокових облігацій на 4 мільярди доларів

USDC на футболці Челсі: що говорить угода про криптовалюту у спорті

ETH: анатомія дефіциту

Улюблений брокер Bitcoin на Уолл-Стріт відмовився від інституційної торгівлі, щоб переслідувати гігавати енергії

61,8% криптовалютних транзакцій в Аргентині — це стейблкоїни

G20 в Ашвіллі: США скликають фінансистів світу для обговорення зростання та санкцій проти Ірану

PowerCompute збільшує борг на 3,765 мільйона доларів після скидання колера Bitcoin, що включає 307 BTC

Zcash та Hyperliquid виділяються на фоні зростання уваги в серпні

Оушен має частку 3,14% за 24 години, Луке Дашджуніор продав свою частку

Купівля криптовалют в Бразилії: посібник пояснює правила, ризики та найкращі практики

Після того, як їхні моделі ШІ зламали реальні компанії, лабораторії ШІ закликають до посилення кіберзахисту

Біткоїн: шлях до 11 мільйонів доларів... "У 2036 році закон сили буде зламано"

Витрати на картки зі стейблкоїнами перевищили 10,9 мільярда доларів

Токенізовані акції TeraWulf WULF на Robinhood

Коли ви сплачуєте податки з криптовалюти? Ось як працює бокс 3 для вас

Як новий борг США в 739 мільярдів доларів може поглинути ліквідність криптовалют до того, як викупи досягнуть Bitcoin

Популярні гаманці Bitcoin ризикують втратити підтримку нових апаратних пристроїв, оскільки критичний міст безпеки перестає приймати нові пристрої

Міністр Ізраїлю попереджає про військові дії у разі відновлення ядерних та ракетних програм Ірану

Inactive Bitcoin wallets moved over 800 BTC in August

Ралі біткоїна підкріплюється припливами ETF у 2,8 мільярда доларів

Біткоїн-пляжі Сальвадору втрачають популярність! Ресторани отримали лише 1 BTC за місяць, люди повертаються до традиційних карток

Біткойн: повна історія вразливості Coldcard, від крадіжки на 38 мільйонів до підсумку на 140 мільйонів

Розмова з Томом Лі: Чотири каталізатори для зростання ETH цього року

IREN отримує 82% доходу від майнінгу Bitcoin на фоні переходу до ШІ

Bitcoin Knots знову намагається відокремити Bitcoin після того, як його останній ланцюг зник у двох блоках

Metaplanet перевела 237 мільйонів доларів у Bitcoin на Coinbase Prime

BlackRock купує Ethereum на потяг. Чи перевершить ETH Bitcoin у новому бумі?






