Coldcard под ударом: четвёртая волна организованных краж — 388,9 BTC выведены за 14 блоков

Сводка рынка от ИИ
Сообщается, что четвертая организованная волна краж, нацеленная на уязвимые seed-фразы, сгенерированные Coldcard, вывела ~388.9 BTC с 462 адресов в течение 14 блоков, с высокоскоростной консолидацией в новые пункты назначения и с тем, что часть средств уже перемещается в кошельки второго перехода. Ожидаемая активность в mempool и использование opt-in RBF указывают на ограниченные возможности смягчения последствий для части пострадавших, однако эпизод подтверждает сохраняющийся риск, связанный с самохранением и жизненным циклом аппаратных кошельков, оказывая давление на краткосрочные настроения на крипторынке.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.71%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Пользователи Coldcard столкнулись с четвёртой волной скоординированных хищений, и масштаб уже нельзя списать на "погрешность". Руководитель исследовательского отдела Galaxy Research Алекс Торн сообщил о всплеске вредоносной активности: примерно 388,9 BTC были выведены с 462 адресов-жертв всего за 14 блоков — с 960 778 по 960 792. По данным Galaxy Research, злоумышленники сформировали 218 транзакций, которые консолидировали средства на 216 ранее не наблюдавшихся адресах. Объём транзакций подскочил примерно в 45 раз относительно уровня до инцидента, что указывает на заранее подготовленную и структурированную операцию. В исходном отчёте также отмечается, что часть похищенных средств уже удалось отследить до "второго перехода" (second hop). При этом в mempool остаются похожие неподтверждённые транзакции — значит, зачистка ещё не завершена. On-chain данные показывают, что в транзакциях был выставлен opt-in Replace-by-Fee (RBF). Это оставляет узкое окно для тех, кто заметит проблему вовремя: если исходящая транзакция ещё не подтверждена и кошелёк поддерживает RBF, можно попытаться заменить её конкурирующей транзакцией на безопасный адрес с более высокой комиссией. Для большинства пострадавших это окно, вероятно, уже закрыто. Оперативность и согласованность отличают эту волну от случайных краж. 462 адреса были "обнулены" в очень коротком окне блоков, а вывод шёл на новые адреса, которые ранее не использовались. Комбинация свежих адресов, высокоскоростной консолидации и аномального объёма указывает скорее на автоматизированные скрипты, чем на ручные действия. Дополнительным фактором стала дата — кража произошла в выходные, когда многие пользователи не мониторят сеть. Galaxy Research напоминает, что для владельцев Coldcard это не первый эпизод. Ранее исследователи выделяли три отдельные кампании, нацеленные на адреса, созданные Coldcard. Совокупно те волны вывели 1 367,05 BTC с 4 585 адресов — примерно на $88,6 млн по оценке на момент краж. Те инциденты заставили Coldcard признать уязвимость прошивки: при определённых условиях злоумышленники могли получать приватные ключи из seed-фраз, созданных на затронутых устройствах. Производитель остановил поставки и уничтожил весь оставшийся склад устройств COLDCARD с уязвимой прошивкой. Продукты Satscard, Opendime и Tapsigner, как сообщалось, не пострадали. Компания выпустила исправленную прошивку, защищающую новые seed-фразы, но патч не действует задним числом. Любая seed-фраза, созданная на уязвимой версии прошивки, остаётся скомпрометированной. Рекомендация предельно жёсткая: сгенерировать новый seed на исправленной прошивке и немедленно перевести средства со старых seed. Четвёртая волна показывает, что часть пользователей этого так и не сделала, а злоумышленники системно используют задержку. Решение Coldcard остановить отгрузки и уничтожить инвентарь стало редким и публичным шагом для рынка аппаратных кошельков — сигналом, что риск был не теоретическим. Одновременно история подчёркивает трение, неизбежное при self-custody: миграция требует генерации новой seed-фразы, смены адресов, нередко — перенастройки подключённых софт-кошельков, multisig-схем и резервных копий. Этот процесс сложен, и затягивание дорого обходится. Для тех, кто всё ещё держит средства на seed, созданной на уязвимой прошивке, позиция Galaxy Research однозначна: выводить средства немедленно, ставить комиссию выше обычной для ускорения подтверждения и использовать RBF, если кошелёк это поддерживает. Массовый слив адресов в четвёртой волне указывает, что злоумышленники активно отслеживают сеть в поиске оставшихся балансов. В более широком смысле эпизод с Coldcard выходит за рамки "бага в железе": он демонстрирует риски цепочки поставок и жизненного цикла прошивок в модели self-custody. Пользователь доверяет прошивке производителя, а процедуры проверки, даже в open-source среде, часто остаются невыполненными. Если дефект генерации seed остаётся незамеченным месяцами, последующая зачистка неизбежно затягивается. Тот факт, что четыре волны атак происходили с интервалами в месяцы, выглядит как признак терпеливого противника и устойчивого метода сопоставления seed с адресами — вероятно, на базе списка, полученного из периода ослабленной энтропии. Неясно, располагает ли атакующий полным набором скомпрометированных seed или только частью, а также существуют ли уязвимости в более ранних версиях прошивок, о которых Coldcard не сообщала. Если зачистка продолжится, суммарные потери могут вырасти. Для рынка аппаратных кошельков вывод прямой: аудиты прошивок и прозрачное раскрытие уязвимостей — не опция, а фундамент обещания безопасности.