Криптовалюты

CZ призвал держателей Bitcoin не полагаться на один кошелек после эксплойта Coldcard

Основатель Binance Чанпэн Чжао напомнил, что даже аппаратные кошельки не дают полной гарантии безопасности. Galaxy Research оценила ущерб от инцидента с Coldcard примерно в $70,2 млн

Один основной источник · Как мы проверяем новости

CZ призвал держателей Bitcoin не полагаться на один кошелек после эксплойта Coldcard
Иллюстрация к материалу RedBTC News

Что произошло

Чанпэн Чжао в публикации на X предупредил держателей Bitcoin, что даже аппаратные кошельки могут содержать ошибки. Он подчеркнул, что старые кошельки с долгой историей также не застрахованы от проблем.

CZ посоветовал пользователям рассмотреть распределение средств между несколькими кошельками как способ снизить риск, но отметил, что у такого подхода есть собственные компромиссы и ни одна конфигурация не является полностью надежной.

Детали уязвимости Coldcard

Комментарии CZ последовали после обнаружения уязвимости в устройствах Coldcard от производителя Coinkite. По данным Decrypt, ошибка сборки приводила к тому, что seed-фразы на затронутых устройствах генерировались через программный резервный механизм, а не через аппаратный генератор случайных чисел устройства.

Проблема восходит к прошивке, поставлявшейся в марте 2021 года. Обновление прошивки не исправляет seed-фразу, уже созданную на скомпрометированном устройстве.

Оценка ущерба

Масштаб кражи оказался заметно больше первых оценок. Ранние сообщения говорили примерно о 594 BTC, или около $38 млн, выведенных примерно с 500 кошельков.

Galaxy Research, отследив движение средств по паттерну, выявленному инженерами Block Джека Дорси, оценила ущерб в 1 082,65 BTC, или около $70,2 млн. Эти средства были списаны с 1 196 адресов за 41 минуту 30 июля, что почти вдвое выше первоначальной оценки.

Что указывает на автоматизированную атаку

Galaxy сообщила, что каждое списание использовало одинаковую жестко заданную комиссию и не оставляло сдачи. Компания описала это как признак автоматизированного инструмента, который тратил уже имевшиеся у него ключи, а не как самостоятельное перемещение средств владельцами.

Пострадавшие адреса включали как native SegWit, так и более старые типы адресов, что указывает на сканирование ключей по нескольким путям. Украденные Bitcoin за считанные минуты были объединены на нескольких адресах и, по данным Galaxy, с тех пор не перемещались.

Coinkite выпустила экстренные исправления и рекомендовала пользователям, оказавшимся в зоне риска, перейти на новые seed-фразы.

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co