Часть украденного Bitcoin с Coldcard направили в фонд возврата
Белые хакеры перевели монеты, связанные с эксплойтом Coldcard, на адреса, отмеченные как Crypto Recovery Trust. Объем этих средств составляет около 2,8% от общей суммы кражи
Один основной источник · Как мы проверяем новости

Что произошло
Белые хакеры начали консолидировать часть Bitcoin, украденного в результате эксплойта Coldcard, на адресах, помеченных как Crypto Recovery Trust. Предполагается, что этот фонд предназначен для возврата монет.
По данным мониторинга блокчейна Galaxy Research, 21 сентября в одной транзакции объединили 40,71 BTC стоимостью около $3,31 млн. В связанной публикации глава исследовательского подразделения Galaxy Alex Thorn сообщил о переводе 52,37 BTC из нескольких кластеров атакующих на новый адрес с той же пометкой.
Детали перевода
Перевод охватил 11 адресов, 20 входов и 480 выходов. В поле OP_RETURN, содержащем небольшую записку внутри транзакции Bitcoin, было размещено сообщение «claims: cryptorecoverytrust.com». Galaxy связала монеты с атакующими, обозначенными как Footprint AA, и со вторым этапом перемещения средств после взлома.
По оценке Alex Thorn, переведенные белыми хакерами средства составляют примерно 2,8% от общего объема эксплойта Coldcard. Остальная часть добычи в основном остается без движения на кошельках атакующих.
Почему это важно
Перемещение средств стало заметным изменением в истории одного из крупнейших инцидентов с самостоятельным хранением криптовалют. На пике кража достигала примерно $130 млн и охватывала тысячи адресов.
Большая часть украденного Bitcoin неделями оставалась без движения на адресах атакующих. Теперь часть монет направили на адреса, связанные с попыткой их возврата.
Контекст
Эксплойт Coldcard возник из-за ошибки в сборке прошивки Coinkite в марте 2021 года. На устройствах Coldcard генерировались исходные фразы с недостаточной случайностью, из-за чего закрытые ключи можно было угадать.
Обновление прошивки не могло исправить кошелек, созданный на уже скомпрометированном устройстве, поскольку проблема была заложена в способ формирования исходной фразы. После взлома Coinkite рекомендовала затронутым пользователям перейти на вновь созданные исходные фразы и внедрила дополнительные меры безопасности.
Источники
Один основной источник. Как мы проверяем новости


