Потери из-за уязвимости Coldcard приблизились к $114 млн на фоне всплеска мелких переводов BTC
После взлома Coldcard переводы менее 1 BTC достигли 39 600 BTC, а Galaxy Research допустила четвертую волну краж
Один основной источник · Как мы проверяем новости

Что произошло
После инцидента с Coldcard объем переводов менее 1 BTC достиг 39 600 BTC, что оценивается примерно в $2,5 млрд. Последний сопоставимый показатель — 39 900 BTC — наблюдался 16 ноября 2022 года, через несколько дней после краха FTX.
Активность в сети также выросла: число дневных активных адресов поднялось с 645 000 30 июля до почти 1 млн 31 июля. Источник отмечает, что скачок был сосредоточен в отправляющих адресах, а не в получающих.
Детали переводов и депозитов
По данным CryptoQuant, депозиты на биржи, состоящие из переводов менее 10 BTC, 31 июля достигли 7 300 BTC, или $459 млн. Это максимальный показатель с 6 февраля.
Julio Moreno связал движение средств с взломом Coldcard и предположил, что пользователи переводили активы в поисках безопасности, но подчеркнул, что связь не является достоверно установленной.
Цена Bitcoin на фоне волны биржевых депозитов почти не изменилась. По данным CoinGecko, Bitcoin торговался по $62 724, снизившись на 0,7% за сутки.
Что известно об уязвимости Coldcard
Уязвимость Coldcard связана с ошибкой сборки прошивки от марта 2021 года, из-за которой seed-фразы генерировались из слишком малого набора вариантов.
Galaxy Research зафиксировала три волны краж, суммарно затронувшие 4 585 адресов и составившие 1 367 BTC. После этого Alex Thorn из Galaxy Research указал на признаки возможной четвертой волны: операции проходили в 15 последовательных блоках примерно в 45 раз чаще обычного, а после корректировки выборки оценка составила 709 адресов и 448,73 BTC, или $28 млн.
С учетом этой возможной четвертой волны общий объем потерь может составить около 1 816 BTC, почти $114 млн. При этом Thorn отметил, что ни одна жертва пока не подтвердила четвертую волну, а вывод основан на сопоставлении паттернов.
Почему это важно
Некоторые транзакции оставались неподтвержденными в мемпуле и использовали replace-by-fee. По словам Thorn, держатели, которые быстро отреагируют и заплатят более высокую комиссию, могут попытаться перебить комиссию атакующего.
Директор по безопасности Kraken Nick Percoco назвал инцидент «тревожным сигналом для всей индустрии аппаратных кошельков». Он отметил, что ColdCard Mk4, Mk5 и Q поставляются с сертифицированными защищенными элементами, но seed-фразы все равно получались примерно на уровне 72 бит, поскольку сертификация покрывала компонент, а не проверку фактически выполнявшегося кода.
Percoco выступил за независимую лабораторную проверку источников энтропии, привязанную к конкретным версиям прошивки и опубликованную в публичном реестре. Он также сообщил, что hotfix Coinkite теперь прерывает сборку, если не подключен корректный генератор; по его словам, такой контроль занял около 48 часов после того, как компания поняла, что искать.
Источники
Один основной источник. Как мы проверяем новости


