Galaxy Research: с адресов Bitcoin, созданных Coldcard, могли похитить $88,6 млн
Сводка рынка от ИИ
Galaxy Research связывает ~1"367 BTC (~$88,6 млн) похищений с биткойн-адресами, сгенерированными Coldcard, что подразумевает потенциальную уязвимость в генерации ключей/энтропии или слабое место в цепочке поставок, которое могло бы обходить физическую безопасность кошелька. Даже без подтвержд"нной первопричины это раскрытие повышает системный риск самокастодиального хранения и может спровоцировать профилактическую миграцию кошельков, аудиты и усиленное внимание к безопасности. В ближайшей перспективе это негативно для доверия к процессам самокастодиального хранения с использованием аппаратных кошельков, а не к протоколу Bitcoin.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+0.14%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Сообщение о том, что злоумышленники могли системно опустошать биткоин-адреса, сгенерированные аппаратными кошельками Coldcard, ставит под вопрос базовые предпосылки "холодного" хранения. По данным ончейн-исследования Galaxy Research, в трех отдельных волнах было выведено суммарно 1 367,05 BTC — около $88,6 млн — с 4 585 адресов.
В Galaxy отмечают два сценария, похожие на работу одного оператора, и третью волну, которая выглядит либо как усовершенствованный метод, либо как действия другого участника, нацелившегося на тот же уязвимый набор ключей. Coldcard традиционно воспринимается как один из эталонов самохранения: офлайн-подпись (air-gapped) и несколько уровней физической защиты. Вероятность того, что средства могли быть выведены без доступа к устройству, бьет по ключевому обещанию аппаратных кошельков.
Точный источник сбоя Galaxy не подтверждает. В числе возможных причин — недостаточная энтропия при генерации ключей, компрометация цепочки поставок или утечка через сайд-канал. Масштаб инцидента, по мнению исследователей, сам по себе требует пристального разбирательства.
Что показывает блокчейн-след
Galaxy разделила кражи на две ранние волны с совпадающей структурой транзакций и поведенческими признаками. Они затронули около 3 200 адресов, откуда было перемещено примерно 1 000 BTC. Позже последовала третья волна: меньшие суммы на транзакцию и иные временные сигнатуры. Разница в технике может означать адаптацию одного и того же атакующего к новым мерам защиты либо появление независимого злоумышленника, обнаружившего ту же слабость и начавшего ее эксплуатировать.
Собранные данные указывают, что атакующему не требовалось взаимодействовать с самим устройством или знать PIN-код. Вероятнее всего, у затронутых адресов был общий "слабый" элемент в процессе их создания. История криптографии знает немало примеров, когда плохая генерация случайных чисел компрометировала и ранние биткоин-кошельки, и схемы цифровых подписей. Если устройство Coldcard — или окружение пользователя — формировало приватные ключи с предсказуемой энтропией, внешний наблюдатель, распознав закономерность, мог восстановить ключи и переводить средства.
Сбои энтропии — повторяющийся кошмар
Безопасность аппаратного кошелька держится на двух опорах: физической изоляции ключа подписи и его непредсказуемости. На практике многие атаки обходят первую опору, ломая вторую. В 2018 году слабости генерации случайных чисел в отдельных реализациях ECDSA приводили к утечкам ключей в разных блокчейнах. Устройства, использующие скомпрометированные или низкоэнтропийные микроконтроллеры, могут создавать адреса, которые квалифицированный атакующий способен перебрать офлайн.
Подход Coldcard опирается на аппаратный генератор случайных чисел и позволяет пользователям добавлять собственную энтропию, например бросками кубиков. При этом, если вектор атаки связан не с багом прошивки, а с процессом генерации адресов, потенциальный охват может выходить за рамки одной модели.
В Galaxy подчеркивают: отсутствие подтвержденной первопричины — не попытка "перестраховаться", а признание ограничений ончейн-форензики, которая не видит момент создания ключа "до блокчейна". Непосредственный ущерб уже нанесен — 1 367 BTC, вероятно, вернуть не удастся. Основные последствия проявятся в реакции пользователей, производителей кошельков и аудиторов.
Проблема с энтропией опасна тем, что не ограничивается текущими потерями. Она может ретроспективно компрометировать все прошлые и будущие адреса, созданные тем же дефектным процессом, превращая единичный инцидент в системный риск для тех, кто повторял ту же схему настройки.
Влияние на рынок и самохранение
Публикация совпала по времени с периодом, когда самохранение активно продвигается на фоне регуляторных трений. Затяжной спор вокруг ключевого криптозаконодательства США может ускорить уход пользователей в некастодиальные решения. Если у широко доверяемого аппаратного кошелька появляются признаки уязвимости, политический аргумент "держите ключи у себя" слабеет именно тогда, когда он наиболее востребован.
При этом фундаментальная ценность самой сети Bitcoin не ставится под сомнение. Экосистема сохраняет высокую активность разработчиков, что отражают последние рейтинги по developer activity: ведущие протоколы поддерживают интенсивный темп развития. Меняется другое — расчеты пользователей относительно того, как хранить результат работы этой сети.
Безопасность аппаратных кошельков остается нерешенной задачей и напоминает гонку вооружений: новые поколения чипов и источников энтропии закрывают одни разрывы, которые позднее ончейн-аналитика помогает обнаружить в других местах. Практический вопрос сейчас — есть ли у владельцев Coldcard способ проверить, входили ли их адреса в перечень опустошенных, и прояснит ли производитель результаты аудита прошивки.
Решение Galaxy опубликовать выводы без подтвержденной первопричины выглядит ответственным, но тревожным. Оно оставляет вероятность, что аналогичные допущения о "случайности" ключей в других аппаратных кошельках могут нести схожий риск, а потери на $88,6 млн — лишь видимая часть более широкой уязвимости.