Хакеры похитили около 1367 биткоинов общей стоимостью примерно 88,6 млн долларов США с тысяч криптовалютных адресов, созданных с использованием уязвимой версии прошивки аппаратных кошельков Coldcard. Об этом сообщает агентство Qazinform со ссылкой на исследование Galaxy Research.
По данным аналитиков, атака проходила в три этапа и затронула 4585 биткоин-адресов.
Первая волна произошла 30 июля. За 41 минуту злоумышленники вывели 1082,65 BTC с 1195 адресов. Спустя примерно 27 часов началась вторая волна, которая продолжалась 3 часа 42 минуты. За это время было похищено еще 76,16 BTC с 1478 адресов.
Хотя объем средств во втором случае оказался значительно меньше, число затронутых адресов было выше. По мнению Galaxy Research, такая схема свидетельствует об использовании автоматизированного инструмента, последовательно проверявшего потенциально скомпрометированные закрытые ключи. При этом адреса, пострадавшие в первых двух волнах, не пересекались.
Позднее произошла третья волна атаки, в результате которой было похищено еще 207,73 BTC. Общий ущерб достиг около 1367 BTC, что эквивалентно примерно 88,6 млн долларов.
Исследователи отмечают, что третья атака отличалась по своему характеру от первых двух, поэтому пока нет достаточных оснований утверждать, что все три эпизода были организованы одной группой. На момент публикации исследования похищенные средства оставались без движения в сети Bitcoin.
По данным Galaxy Research, большинство пострадавших адресов принадлежали частным владельцам криптовалюты, а не биржам или институциональным кастодианам. Хотя больше всего жертв было среди владельцев кошельков с балансом менее одного биткоина, основная сумма ущерба пришлась на несколько крупных адресов.
Одним из пострадавших стал канадский предприниматель Джонатан Гудман, который сообщил о потере 18,25 BTC стоимостью свыше 1,6 млн канадских долларов. По его словам, аппаратный кошелек Coldcard постоянно хранился в банковской ячейке и никогда не подключался к интернету.
Производитель устройств Coinkite связал инцидент с ошибкой в процессе генерации сид-фраз — секретных последовательностей слов, используемых для восстановления доступа к криптовалютному кошельку.
Как пояснили в компании, проблема появилась после обновления программного обеспечения в марте 2021 года. Вместо аппаратного генератора случайных чисел прошивка использовала программный псевдослучайный генератор, что значительно снижало случайность создаваемых сид-фраз. В результате злоумышленники могли восстановить закрытые ключи без физического доступа к устройствам.
Уязвимость затрагивает кошельки Coldcard моделей Mk2 и Mk3 с прошивками версий от 4.0.1 до 4.1.9. Также потенциально уязвимыми признаны некоторые версии моделей Mk4, Mk5 и Q, хотя производитель отмечает, что в более новых устройствах уровень энтропии значительно выше, что снижает риск компрометации.
В Coinkite подчеркнули, что простое обновление прошивки не устраняет проблему для уже созданных сид-фраз. Пользователям рекомендовано установить исправленную версию программного обеспечения, сгенерировать новую сид-фразу и перевести все средства на новый кошелек. Перед переносом полного баланса компания советует сначала проверить новый адрес с помощью небольшой тестовой транзакции.
При этом устройства TAPSIGNER, SATSCARD и OPENDIME данной уязвимости не подвержены, поскольку используют другую программную архитектуру.
По информации Chainalysis, злоумышленники в первую очередь атаковали кошельки с наиболее крупными балансами. Одна из жертв лишилась около 1,8 млн долларов, а за первые десять минут атаки было похищено биткоинов примерно на 30 млн долларов. В течение последующих 25 минут были опустошены около 500 адресов.
Инженер компании Block Клей Гарретт сообщил, что расследователи также смогли установить вероятные особенности действий злоумышленников. Внутренние журналы одного из поставщиков блокчейн-сервисов совпали по времени, объему и последовательности запросов, связанных с подозрительными транзакциями. При этом доказательств причастности самого поставщика к атаке обнаружено не было, а собранные материалы переданы правоохранительным органам.
Компания Ledger заявила, что ее аппаратные кошельки не пострадали, поскольку используют сертифицированный аппаратный генератор случайных чисел, встроенный в защищенный элемент устройств.
Разработчик Bitcoin Питер Тодд также рекомендовал владельцам мультиподписных кошельков соблюдать осторожность при переводе средств, поскольку подобные операции могут раскрыть публичные ключи, которые ранее не были видны в блокчейне.
Ранее агентство Qazinform сообщало, что, по данным CertiK, в первой половине 2026 года во всем мире было зафиксировано 52 физических нападения на владельцев криптовалют, а общий ущерб от таких преступлений составил около 124,1 млн долларов.