Site icon BitExpert.io

Хакеры одним скриптом опустошили 500 устройств Coldcard Mk3

Специалисты по блокчейн-безопасности из компании Atlas21 зафиксировали беспрецедентную по своему масштабу и механизму исполнения кибератаку, в результате которой злоумышленники с помощью единственной автоматизированной операции обнулили балансы пятисот аппаратных кошельков Coldcard производства Coinkite. Общий ущерб от этого инцидента составил 594,5 биткоина, что по текущему курсу эквивалентно 38 миллионам долларов. В ходе масштабной зачистки хакеры консолидировали 1324 неизрасходованных выхода транзакций (UTXO). Примечательно, что похищенные средства до сих пор не были обналичены через миксеры или биржи: львиная доля (562 BTC) остается на свежегенерированном адресе, а еще 32 монеты замерли на промежуточном кошельке.
Аналитики отмечают высокую избирательность алгоритма взлома: каждая транзакция опустошала строго один адрес жертвы. При этом минимальный порог хищения составил 0,15 BTC, что указывает на предварительную фильтрацию кошельков по балансу для отсеивания «пустышек». Медианный ущерб на одного пострадавшего оценивается в 0,41 BTC (около 26,5 тысяч долларов), однако 110 пользователей лишились более чем одного биткоина, а рекордная потеря одного из инвесторов достигла почти 2 миллионов долларов (29,9 BTC).
Сигналом тревоги послужило сообщение одного из пользователей Reddit, который рассказал о пропаже средств. По его словам, он приобрел устройство Coldcard еще в 2021 году, сгенерировал на нем стандартную сид-фразу из 24 слов, перевел туда активы и отправил кошелек на многолетнее хранение. В январе прошлого года он купил вторую модель устройства и ввел старую мнемоническую фразу исключительно для проверки ее корректности, категорически отрицая ввод этих данных на каких-либо сторонних ресурсах или фишинговых сайтах.
В ответ на инцидент компания Coinkite официально признала наличие уязвимости, которая затрагивает исключительно модель Coldcard Mk3 с прошивкой версии 4.0.1 (выпущенной в марте 2021 года) и более новыми обновлениями. Производитель подчеркнул, что более современные устройства, такие как Mk4, Q и Mk5, полностью защищены от данной проблемы, а среди взломанных кошельков не оказалось ни одного с настроенной мультиподписью.