Ең ірі аппараттық әмияндардан жасалған ұрлық: Coldcard-тың бұзылуы 2417 BTC-ге бағаланды

Coldcard аппараттық әмияндарымен болған ауқымды оқиға криптоқауымдастықты дүр сілкіндірді: шабуылдан келген расталған шығын қазірдің өзінде 1778,84 BTC жетті, бұл шамамен $112,7 млн тең. Алайда бұл айсбергтің тек ұшы ғана — расталмаған эпизодтарды ескерсек, шығындар 2417,35 BTC немесе шамамен $153 млн жетуі мүмкін. Айта кетерлігі, 6 тамыздан кейін жаңа шабуыл жағдайлары тіркелмеді, бұл шабуылдың белсенді фазасы аяқталды деген болжам жасауға мүмкіндік береді.
Шабуылдың анатомиясы: 2021 жылғы прошивкадағы қате
Менің талдауым көрсеткендей, мәселенің түбірі 2021 жылы шығарылған Coinkite прошивкасының жаңартуында жатыр. Инженерлер криптографиялық энтропия генерациялау механизмін өзгертті, бірақ бағдарламалық қатеге байланысты кездейсоқ сандар генераторы дұрыс жұмыс істемеді. Құрылғылар байқаусызда энтропияның балама көзіне ауысты, ол жеке кілттерді қорғау үшін өте әлсіз болып шықты. Бұл жеткілікті есептеу қуатына ие злоумышениктерге сид-фразаларды қайта жаңғыртуға және 190 зардап шеккенге тиесілі 8600-ден астам мекенжайдан қаражат шығаруға мүмкіндік берді.
Бірнеше шабуылдаушы және қаражат жылыстату
Бұл жалғыз адамның жұмысы емес екенін атап өту маңызды. Транзакция тізбектерін талдау кемінде 33 жеке белсенділік ізін анықтады, бұл осалдықты бірнеше топтың үйлестірілген пайдалануын көрсетеді. Ұрланған қаражаттың шамамен 1531 BTC әлі күнге дейін злоумышениктердің мекенжайларында қалып отыр, ал 246 BTC қозғалған. Айта кетерлігі, ұрланған монеталардың 65% CoinJoin-миксерлерінен өтті, ал 35% — Peel Chain тізбектері арқылы, бұл оларды қадағалауды айтарлықтай қиындатады. Қаражаттың аз бөлігі орталықтандырылған биржалар мен кроссчейн-көпірлерде байқалды, мен мекенжай тізімдерін комплаенс-қызметтер мен құқық қорғау органдарына жібердім.
Өзіндік сақтау нарративіне соққы
Бұл оқиға кастодиалды емес сақтау идеясының өзіне ауыр соққы береді. Құрбандар — хайп қуған тәжірибесіз пайдаланушылар емес. Олар үздік тәжірибелерді ұстанды: аппараттық әмияндарды қолданды, күмәнді биржалар мен DeFi-протоколдардан аулақ болды. Дегенмен, осал құрылғы түріндегі бірыңғай істен шығу нүктесі олардың барлық күш-жігерін жоққа шығарды. Нарық реакциясы лезде болды: шабуылдар басталғаннан кейінгі алғашқы төрт күнде биржаларға 22 000 BTC-ден астам түсті, ал жиынтық баланс тарихи максимумға — 3,683 млн BTC жетті. Бұл дүрбелең мен сенім жоғалтудың айқын белгісі.
Мультиподпись құтқару ретінде және ИИ-дің рөлі
Мультисиг-мекенжайлардан бірде-бір расталған ұрлық жасалмағаны көрсеткішті. Casa және Anchorwatch сервистері клиенттердің күрт өсуі туралы хабарлады, бұл тәуекелдерді бөлуге қарай ығысуды растайды. Алайда мен мұны кастодиалды шешімдердің кастодиалды еместерден жеңісі ретінде қабылдау қате деп санаймын. Мәселе тереңірек: кез келген бірыңғай істен шығу нүктесі, биржа немесе нақты өндіруші болсын, қауіпті. Бөлек алаңдатарлық аспектіні атап өтейін — шабуылдаушылардың, әсіресе қытайлық ашық LLM-дердің ИИ-модельдерін қолдануы. Бұл киберқылмыскерлер үшін кіру шегін төмендетеді және кодтағы осалдықтарды іздеуді көпшілікке қолжетімді етеді.
Менің қорытындым: бұл взлом — жай техникалық ақау емес, бүкіл индустрияға жүйелі сын-қатер. Ол бір қарағанда сенімді шешімдердің өзінде жылдар бойы көрінетін жасырын ақаулар болуы мүмкін екенін көрсетеді. Барлық Coldcard пайдаланушыларына жаңа мекенжайларға дереу көшуді және мультиподписьті сән-салтанат емес, қауіпсіздік стандарты ретінде байыпты қарастыруды ұсынамын.