Хакеры вывели около $130 млн из-за уязвимости кошельков Coldcard

Не менее 12 хакеров атакуют владельцев аппаратных биткоин-кошельков Coldcard, которые выпускает Coinkite. По оценке Galaxy Research на вторник, злоумышленники похитили около $130 млн. Сооснователь и главный научный сотрудник Elliptic Том Робинсон подтвердил TechCrunch, что эта оценка примерно соответствует действительности.
Кто стоит за кражами, пока не установлено. Galaxy Research считает, что действует более одной группы. Масштаб эпизода выделяется даже на фоне общей активности вокруг криптовалют: TRM Labs насчитала с начала года свыше 200 взломов криптокомпаний с совокупным ущербом более $950 млн.
Почему офлайн-кошелёк не защитил средства
Coldcard относится к «холодным» кошелькам: устройство хранит секретный ключ или seed-фразу без подключения к интернету. Сами биткоины остаются в блокчейне, однако доступ к ним защищает секрет, который должен существовать только офлайн. Этим модель отличается от «горячих» кошельков в приложениях, браузерных расширениях и аккаунтах на биржах вроде Binance и Coinbase.
Исследователи безопасности Block выяснили, что проблема возникла в механизме генерации seed-фраз Coldcard. Из-за ошибки комбинации получались предсказуемыми, поэтому хакеры могли создавать возможные фразы перебором. Им не требовалось подключаться к устройству или красть физически сохранённый ключ: достаточно было воспроизвести способ его создания.
Случай продолжает инцидент со сбоем генератора Coldcard и показывает, как оценка ущерба меняется по мере выявления новых переводов. Владелец кошелька Джонатан Гудман заявил, что потерял $1,6 млн, хотя никому не передавал seed-фразу, не подключал устройства к интернету и хранил резервные материалы в нескольких сейфах и банковских ячейках.
Что рекомендует производитель
Coinkite опубликовала предупреждение в четверг и обновила его в субботу. Компания призвала пользователей обновить устройства, а затем перенести средства на новую seed-фразу. На запрос TechCrunch о комментарии производитель оперативно не ответил.
Практические действия
- Установить выпущенное Coinkite обновление для устройства.
- Создать новую seed-фразу после обновления.
- Перенести средства на адреса, защищённые новой фразой.
Для бизнеса этот инцидент означает, что сам по себе офлайн-режим не устраняет риск ошибок в генерации ключей. Если производитель сообщает о таком дефекте, недостаточно оставить устройство отключённым от сети: необходимо выполнить рекомендованное обновление и миграцию на новый секрет.

