Coldcard exploit: как движутся похищенные BTC и почему firmware patch не чинит старый seed

По данным Galaxy Research, атакующий переместил 97,09 BTC — около 45% третьей волны похищенных средств — используя THORChain и CoinJoin. Источник связывает атаки с firmware bug, который мог снизить энтропию seed, а обновление прошивки не исправляет уже созданный слабый seed.

Coldcard exploit: как движутся похищенные BTC и почему firmware patch не чинит старый seed

Galaxy Research сообщила, что оператор, связанный с третьей волной краж из Coldcard wallets, переместил 97,09 BTC — около 45% объёма этой волны и примерно $7,7 млн по ценам на момент публикации. Первая крупная часть прошла через THORChain и вышла в Ethereum, последующие coins были отправлены в CoinJoin rounds, что усложняет дальнейшее отслеживание.

По данным исследователей, атакующий сформировал 293 отдельных 2-of-2 multisig vaults и опустошал их примерно по убыванию размера. Часть средств после CoinJoin оставалась не потраченной, поэтому число «перемещено» не равно числу «окончательно выведено в другой asset». Onchain tracing здесь описывает траекторию custody, а не личность конечного владельца.

Источник связывает кражи с firmware bug, появившимся в 2021 году: процесс seed generation мог перейти с hardware random source на software fallback и в худшем случае резко снизить entropy. Это делало некоторые private keys восстанавливаемыми offline без физического доступа к устройству.

Coinkite обновила firmware и изменила процедуру generation randomness, однако уже созданный слабый seed нельзя усилить обычным firmware update. Для затронутого wallet требуется создать новый seed по исправленному process и перевести средства. Именно это отличает исправление генератора от исправления уже существующих ключей.

Trust 62 Importance 52 Noise 8% Связанный символ Информационный материал, не является финансовой рекомендацией.