Капіталізація —Обсяг 24г —BTC —Індекс страху —
MasterInvestІнвестиції & Заробіток
Реклама
Реклама

Полювання на хакера Coldcard. Злодій із «першої хвилі», можливо, відомий ФБР

Полювання на хакера Coldcard. Злодій із «першої хвилі», можливо, відомий ФБР

Bitcoin Magazine

Полювання на хакера Coldcard. Злодій із «першої хвилі», можливо, відомий ФБР

Правоохоронці, можливо, вже знають, хто спустошив понад тисячу біткоїнів із гаманців Coldcard у першій і найбільшій хвилі виведення коштів у липні 2026 року. Розслідування Block вважає, що воно простежило ончейн-виведення атакувальника до платного акаунта у великого постачальника блокчейн-даних, чиї внутрішні логи збіглися з патерном крадіжки з «надзвичайною точністю».

Важливе повідомлення: атака триває, цілячись у слабкі приватні ключі, згенеровані на пристроях аж до MK2 з прошивкою 4.0.1 і пізніше. Якщо у вас може бути таке, перевірте ще раз і перемістіть кошти якомога швидше. Див. рекомендацію Coinkite і сторінку статусу.

Монети з тієї хвилі — 1082,65 BTC — усе ще лежать недоторканими в адресі атакувальника, залишаючи надію, що повернення може бути можливим жертвам і законним власникам тієї першої хвилі вкраденого біткоїна. Питання тепер у тому, хто хакер і чи вказує той самий слід на витонченого чужинця, чи п'ятирічний баг ентропії, що зробив крадіжку можливою, був чимось ближчим до інсайдерської «пенсійної атаки», про яку сама Coinkite колись попереджала.

Що ми знаємо

30 липня 2026 року атакувальник почав систематично виводити Bitcoin з апаратних гаманців Coldcard, які згенерували сіди під уразливою прошивкою, — баг, що залишався невиявленим роками. Лише перша й найбільша хвиля перемістила 1082,65 BTC. Настали подальші хвилі, з оцінками понад 2 тис. BTC. Алекс Торн із Galaxy Research відстежував активність через поєднання ончейн-аналізу патернів і добровільних повідомлень жертв. Станом на початок серпня підтверджені та оцінкові втрати за кількома хвилями перевищили 1800 BTC з понад 5000 адрес, хоча точні підсумкові суми продовжують уточнюватися в міру надходження нових повідомлень. У доларовому вимірі підтверджено вкрадено приблизно $118 млн.

Торн публічно обговорював можливість того, що правоохоронці вже тримають конкретний слід оператора за найбільшим траншем. У сегменті Bitcoin Policy Institute на YouTube-каналі Bitcoin Magazine Торн заявив: «Особистість першої хвилі, особистість атакувальника, може бути відома правоохоронцям». Він додав, що перша хвиля залишається найбільшим одиничним шматком, виявленим поки, з монетами, що все ще лежать в адресі атакувальника, і зазначив, що патерн другої хвилі виглядає досить схожим, щоб у неї міг бути залучений той самий актор. Друга хвиля додає ще близько 76 біткоїнів до загальної суми.

Основне джерело твердження про те, що особистість хакера може бути відома, — Клей Гарретт, інженерний керівник у Block, що працює над Bitkey. 31 липня 2026 року Гарретт опублікував висновки розслідування Block:

«Під час нашого розслідування виведення коштів із Coldcard учора ми виявили незвичний патерн у виведеннях. Цей патерн привів нас до гіпотези, яка відтоді підтвердилася: оператор використав платний акаунт у відомого постачальника блокчейн-послуг, щоб запитувати вихідні адреси й виконувати іншу пов'язану активність під час виведень».

«Ми зв'язалися з постачальником напряму. Їхні внутрішні логи збіглися з передбачуваним робочим процесом із надзвичайною точністю, включно з числом, таймингом і послідовністю запитів. Постачальник надавав свої стандартні послуги у відповідь на запити, які не розкривали їхньої ширшої мети. Ми не бачили доказів того, що постачальник свідомо брав участь у передбачуваній крадіжці чи сприяв їй». Гарретт сказав і додав: «Ми ділимося відповідною інформацією з належними властями. Ми надамо подальші оновлення, коли це не заважатиме розслідуванню».

Торн та інші зазначили, що пізніші, менші хвилі показують інші операційні патерни — деякі швидкі, опортуністичні виведення з подальшим швидким відмиванням, — що припускає, що додаткові актори могли реверс-інжинірити те саме слабке простір сідів після початкового публічного розкриття. Самостійно повідомлені підтверджені виведення, схоже, різко сповільнилися після 6 серпня, хоча багато потенційно уразливих сідів, згенерованих на зачепленій прошивці між 2021 роком і патчем липня 2026-го, залишаються в ризику, поки користувачі не мігрують.

Пенсійна атака?

Природа збою породила теорії змови про інсайдерські атаки, які сама Coinkite колись публічно обговорювала. У жовтні 2021 року офіційний акаунт COLDCARD визначив «пенсійну атаку» як сценарій, «коли творці проєкту могли б мати „баг“ у генерації ентропії для подальшого вилучення».

Критична зміна ввійшла в кодову базу 1 березня 2021 року в коміті під назвою «First pass w/ libNgU» (b18723dd). Той коміт замінив залишкову похідну від Trezor криптографію та код BIP-39 новою бібліотекою libngu й перекомутував генерацію сідів. Передбачуваним результатом було те, що виклик випадковості розв'язувався в апаратний істинний генератор випадкових чисел STM32. Однак баг перенаправив виклик натомість до програмного PRNG Yasmarang від MicroPython, що призвело до ефективного колапсу ентропії приблизно до 40 біт на старіших моделях і близько 72 біт на новіших. Це означало, що згенеровані приватні ключі Bitcoin були ефективно вгадувані сучасним обчислювальним обладнанням. Цей обмін криптографічних бібліотек був запушений у кодову базу Doc-Hex, також відомим як Пітер Грей, технічний директор Coinkite.

Цей крок, можливо, був зумовлений ліцензійним тиском, за словами гендиректора й засновника Foundation Devices Зака Герберта, хоча Coinkite заперечувала це як основну мотивацію зміни коду, сказавши: «COLDCARD довелося внести цю зміну, щоб перейти на libsecp256k1; зміна ліцензії до цього нерелевантна. libsecp256k1 — стандартна бібліотека, яку використовує Bitcoin Core».

Coldcard використовувала похідний від Trezor код під відкритою ліцензією GPLv3. Після того як Foundation Devices форкнула пов'язаний матеріал, Coinkite прагнула перевести залишкові компоненти на обмежувальніше угоду MIT + Commons Clause, що обмежувала комерційне повторне використання. Переписування було великим і несло складні інженерні цілі; саме ця інтеграція, можливо, й залишила тихий збій у шляху ентропії.

Скептицизм щодо міграції геть від криптобібліотеки Trezor виник уже 7 квітня 2021 року з боку учасника Telegram-групи Coinkite, який написав: «чи справді ми хочемо замінити багаторічний код TrezorCrypto, який був ретельно перевірений вайтхетами на кшталт Johoe і пентестений wallet.fail», додавши: «switch може бути талановитим псевдонімним кодером, але його історія комітів жахлива». Критику, однак, визнали недостатньою і швидко відмахнулися від неї в особі NVK, який розкритикував бібліотеку Trezor як «шиткоїн-балаган». Іронічно, але спільне використання тієї кодової бази з ширшим крипторинком під відкритою ліцензією означало, що криптобібліотека Trezor мала куди глибший огляд коду, ніж Libngu колись отримає, навіть роки по тому.

Switch і Пітер Грей aka Doc-Hex

Обмін криптографічних бібліотек, що вніс баг, був запушений у кодову базу Doc-Hex, технічним директором Coinkite, також відомим як Пітер Д. Грей. Він замінив GPLv3-криптобібліотеку Trezor на Libngu — маловідому кодову базу, створену так званим «Switch», німом, який аж до створення Libngu не мав очевидної колишньої історії. Акаунт Switch з'явився в X 3 серпня 2019 року зі згадкою DEFCON — міжнародної хакерської конференції, заходу, який зазвичай відвідують інженери з кібербезпеки всіх видів.

16 жовтня 2020 року Switch подякував Doc-Hex у X за злиття свого коду: «Дякую за merge @DocHex … Я роблю ще одну біткоїн-бібліотеку. Могла б знадобитися на @COLDCARDwallet колись». Через кілька днів Switch твітнув посилання на Libngu, пишаючись тим, що побудував «корисну річ».

Однак ось де стає дивно. Згідно з дослідженням контриб'ютора Bitcoin Core Джеймса О'Бейрна, Switch і Пітер Д. Грей підписували коміти коду одними й тими самими GPG-ключами. О'Бейрн продемонстрував через GPG-підписи комітів, що десятки комітів, авторизованих як switck, були підписані особистим ключем Пітера Д. Грея, співзасновника й техдиректора Coinkite, який також діє як DocHex. Зак Герберт також стверджував, що номери телефонів, що закінчуються на ті самі дві цифри, були прив'язані до акаунтів DocHex та switck у X (допис). Додаткові дослідники вказали на збіжні патерни реєстрації DNS.

Ні Грей, ні Coinkite публічно не відреагували на знахідки про GPG-підписи на момент написання й не відповіли, коли їх попросили прокоментувати тему. Акаунт Switch активний донині, зливаючи зміни коду в Libngu ще 17 серпня 2026 року.

Багато хто в біткоїн-індустрії сприймають це як певне побічне свідчення неправомірних дій. Навіщо йти на все, щоб створити нім лише заради конкретної криптографічної бібліотеки? Це сприйняли як певне свідчення злого умислу; однак глибший аналіз каже інше. Якби Грей справді мав намір обдурити користувачів Coldcard цим RNG-багом, чи став би він підписувати коміти своїм особистим GPG-ключем? Чи міг би хтось бути настільки хитрим, щоб роками ховати баг, чекаючи на поширення його прийняття, і при цьому забути створити окрему GPG-підпис для одноразового німа? Не думаю, що це сходиться.

Найпевніше, це була випадкова особистість, створена на DEFCON Греєм, імовірно, у випадковому нападі параної. Особистість, яку він продовжував використовувати для певних проєктів упродовж років. Псевдонімні особистості не є незвичними в колах біткоїн-розробників зрештою. Сам Сатоші залишається найвідомішим прикладом. І тому сама по собі ця зв'язок між Греєм і Switch, мабуть, мало що значить у полюванні на хакера Coldcard.

Контриб'ютори MicroPython

Жменька інших open-source розробників також нещодавно була ідентифікована як така, що торкалася чи впливала на код, що зіграв роль у RNG-бузі Coldcard.

Дата-аналітик LaurentMT вивчив бік MicroPython шляху RNG. MicroPython — це компактна й відкрита реалізація Python 3, розроблена для запуску на мікроконтролерах та обчисленнях з обмеженими ресурсами. Прошивка Coldcard урешті викликала запасний псевдовипадковий генератор чисел (PRNG) Yasmarang від MicroPython у результаті бага, що вело до низькоентропійної генерації.

Зміни коду логіки PRNG у MicroPython почалися 20 серпня 2020 року з issue (#6347), відкритого на GitHub користувачем на ім'я mirko. Він поскаржився, що його обладнання ESP32 завжди повертало той самий результат під час виклику функції random.choice() у коді певним чином. Mirko очікував випадкових результатів натомість. Лог issue на GitHub фіксує обговорення в наступні місяці про правильний спосіб обробки пов'язаної логіки та очікуваної поведінки, яка, як розкрив Mirko, мала контрінтуїтивний дизайн.

Laurent зазначає, що «robert-hh ініціював [Pull Request], що реалізує зміну сідингу PRNG» 22 серпня 2020 року. Dpgeorge, мейнтейнер MicroPython, пізніше, 29 жовтня 2020 року, злив трохи модифіковану версію того pull request у мастер-репозиторій, реалізувавши «(UID+SysTick+RTC), щоб усунути деякі обмеження в рішенні robert-hh».

Зміни цього критичного RNG-пов'язаного коду, таким чином, були в мастер-репозиторії MicroPython, коли Coldcard форкнула його для використання Libngu, — однак до того, як MicroPython зробила офіційний новий реліз бібліотеки. Вочевидь, вважається ризикованим будувати поверх мастер-версії репозиторію ПЗ, яка, ймовірно, еволюціонує зі змінами коду, замість того щоб будувати поверх офіційної стабільної релізної версії. Новий реліз MicroPython прийшов лише 3 лютого 2021 року з версією v1.14. На довершення всього зміну RNG-логіки було лише коротко згадано в оголошенні релізу, що гласить: «модуль urandom рандомізуватиме свій сід під час імпорту на портах stm32, esp8266, esp32 та rp2».

Джерело: BitcoinMagazine

Ще на тему «Новини у світі криптовалют»

Усі записи
Випадкова цитата про гроші
Если вы нарушаете правила, вас штрафуют; если вы соблюдаете правила, вас облагают налогом.
— Лоренс Питер

Цікаве в інших розділах

Весь блог

Коментарі 0

Коментарів поки немає

Станьте першим, хто поділиться думкою чи досвідом на тему статті.

Реклама