Атаки на гаманці Coldcard увійшли в четверту хвилю, під загрозою 449 BTC

Імовірна четверта хвиля атак, спрямованих на вразливі біткоїн-гаманці, згенеровані за допомогою Coldcard, можливо, вже триває: блокчейн-дослідник Alex Thorn попередив 3 серпня, що майже 449 BTC було виведено з сотень адрес приблизно за дві з половиною години.
Остання активність, яка ще тривала на момент публікації Thorn, слідує за трьома попередніми хвилями, які дослідники пов'язали з тією ж уразливістю слабкої ентропії, що зачіпає певні версії прошивки Coldcard.
Нові виведення коштів тривають
Thorn повідомив, що його останній аналіз виявив 218 транзакцій, які зачіпають 462 імовірні адреси жертв у діапазоні між біткоїн-блоками 960778 та 969792. У цих транзакціях 388,93 BTC на суму близько 24,4 млн доларів за поточним курсом було переміщено на 216 адрес призначення, майже всі з яких були щойно створені й не мали історії минулих транзакцій.
«Це, ЙМОВІРНО, жертви Coldcard — вони відповідають характеру вразливих utxo Coldcard, а підвищена активність транзакцій дає мені високу впевненість, що це ще одна хвиля атаки», — написав він.
Аналітик наголосив, що у нього поки немає прямого підтвердження від жертв, тому він навмисно, з обережності, використав слово «ймовірно». Він також швидко скоригував список адрес призначення, видаливши шість адрес, які, за його словами, вже отримували й витрачали BTC задовго до того, як 30 липня почався інцидент із Coldcard. На ці шість адрес припадало трохи більше ніж 5 BTC від раніше розрахованої суми.
Крім того, Thorn виключив зі свого списку 89 мультипідписних адрес, оскільки жодна з них не фігурувала в перших трьох хвилях, унаслідок чого основне ядро скоротилося до 709 адрес і 448,73 BTC (28,1 млн доларів) з урахуванням як підтверджених, так і ще очікуваних транзакцій.
Він закликав користувачів негайно перевести свої кошти із зачеплених пристроїв Coldcard і використовувати вищі комісії за транзакції, а також попередив, що для частини очікуваних транзакцій було увімкнено функцію Replace-by-Fee, або RBF. Це означає, що жертви, чиї транзакції все ще перебувають у мемпулі, можуть мати дуже короткий шанс перебити ставку зловмисника й повернути свої кошти до підтвердження.
Кошти з попередніх хвиль досі не витрачені
За оцінками Galaxy Research, перші три підтверджені хвилі спустошили 1367 BTC на суму близько 85,7 млн доларів з 4585 біткоїн-адрес. За даними компанії, ці кошти не було витрачено й вони досі перебувають у гаманцях під контролем зловмисників, що вказує радше на скоординовану операцію, ніж на випадкову крадіжку.
Однак не всі викрадені BTC залишилися на місці. У однієї з жертв, яка володіла майже 30 BTC, 17 із них було проведено через ThorChain в онлайн-казино Duel, яке, за повідомленнями, запропонувало жертві подати заяву до поліції, перш ніж воно зможе розглянути питання про заморозку.
Атака пов'язана з уразливістю, що зачіпає сид-фрази, згенеровані на певних версіях прошивки Coldcard, випущених після березня 2021 року. Coinkite, виробник гаманця Coldcard, підтвердив, що сид-фрази, створені на зачеплених пристроях Mk3, Mk4, Mk5 та Q, перебувають під загрозою, і, хоча новіша виправлена прошивка усунула проблему для майбутніх сид-фраз, вона не може захистити старі. Компанія також заявила, що знищила всі залишкові вразливі запаси, призупинила поставки й співпрацює з клієнтами та правоохоронними органами в спробі встановити винних у крадіжці.
Крім того, компанія порадила користувачам негайно перейти на нову сид-фразу на незачепленому пристрої, а Thorn зазначив, що кожна адреса Coldcard з одиночним підписом, згенерована в уразливих умовах, зрештою буде спустошена.
Джерело: CryptoPotato
Новини у світі криптовалют
Випадкова цитата про гроші
"Деньги — одно из величайших орудий обретения свободы, придуманных человеком."














* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд