Ең үлкен соққы өзін-өзі сақтауға: Coldcard-тың бұзылуы 1778 BTC жоғалтуға әкелді

Мен бұрын аналитикалық шолуларымда ескерткен Coldcard аппараттық әмияндарына жасалған шабуыл биткоин ұстаушылар үшін апатқа айналды. Мәліметтерім бойынша, расталған шығын кемінде 1778,84 BTC құрайды, бұл $112,7 млн-ға тең. Айта кетерлігі, 6 тамыздан кейін жаңа бұзу жағдайлары тіркелмеген, бұл шабуылдың белсенді кезеңінің аяқталғанын көрсетеді.
Шабуылдың анатомиясы: мәселенің түбірі 2021 жылғы прошивкада
Менің талдауым инцидент 2026 жылдың 30 шілдесінде басталғанын көрсетеді. Шабуылдаушылар осал құрылғылар генерациялаған сид-фразаларды жүйелі түрде қалпына келтіріп, қаражатты өз бақылауындағы мекенжайларға аударды. Себеп — Coinkite 2021 жылғы прошивка жаңартуындағы криптографиялық энтропия генерациялау механизмін бұзған сыни қате. Жаңа кездейсоқ сандар генераторы дұрыс жұмыс істемеді, ал құрылғылар байқалмай жеткілікті қорғалмаған энтропия көзіне ауысты.
Бұл баг жылдар бойы болды, бірақ тек қазір, шабуылдаушылар жеке кілттерді қайта жаңғырту үшін жеткілікті есептеу қуатына ие болғанда көрінді. Мен аналитиктермен байланысып, 8600-ден астам мекенжайдан ұрлықты растадым, ал расталмаған эпизодтарды ескерсек, шығын 2417,35 BTC-ге (~$153 млн) жетуі мүмкін.
Ауқым мен салдар: биткоин биржаларға кетуде
Ерекше алаңдаушылық тудыратыны — расталған шығындардың шамамен 1531 BTC әлі күнге дейін шабуылдаушылардың бақылауында. Бұл қаражаттың шамамен 65%-ы CoinJoin-транзакцияларынан өткен, бұл қадағалауды айтарлықтай қиындатады, ал 35%-ы Peel Chain схемасы бойынша — классикалық жылыстату әдісімен қозғалды. Мен мекенжайлар тізімдерін биржалар мен құқық қорғау органдарына тапсырдым, бірақ қаражаттың едәуір бөлігі, мүмкін, қайтымсыз жоғалған.
Бұл инцидент — өзін-өзі сақтау нарративіне ауыр соққы. Құрбандар күмәнді DeFi-протоколдарды пайдаланбады және жоғары табысты құралдарда тәуекелге бармады. Олар қауіпсіздіктің алтын стандарты саналған аппараттық әмияндарға сенді. Нәтиже — дүрбелең: шабуылдың алғашқы төрт күнінде биржаларға 22 000 BTC-ден астам түсті, ал 8 тамызға қарай орталықтандырылған платформалардағы баланстар 3,683 млн BTC тарихи максимумға жетті.
Сабақтар: мультиподпись және ИИ-қауіптер
Айта кетерлігі, бірде-бір расталған ұрлық мультисиг-мекенжайларға әсер еткен жоқ. Casa және Anchorwatch сервистері активтерін мультиподпись қоймаларына аударатын клиенттердің күрт өсуі туралы хабарлауда. Unchained негізін қалаушы Дхрув Бансал дұрыс атап өткендей, мәселе кастодиалды немесе кастодиалды емес шешімдерде емес, біртұтас істен шығу нүктесінде — биржа, өндіруші немесе пайдаланушының өзі болсын.
Бөлек алаңдатарлық трендті атап өтейін: шабуылдаушылардың бір бөлігі, мүмкін, киберқауіпсіздік бойынша шектеусіз ИИ-модельдерді, соның ішінде қытайлық ашық LLM-дерді пайдаланған. Bitcoin Red Team қорғаушылары жетекші американдық ИИ-компанияларының кедергілеріне тап болғанда, шабуылдаушылар осалдықтарды іздеуге арналған қуатты құралдарға қол жеткізеді. Бұл криптоэкожүйенің киберқауіпсіздігіндегі ойын ережелерін өзгертеді.
Менің қорытындым: бұл бұзу — кездейсоқтық емес, индустриядағы техникалық қарыздың жинақталуының заңды нәтижесі. Нарық аппараттық қамтамасыз ету аудитінің стандарттарын қайта қарап, мультиподписьті қорғаныстың базалық деңгейі ретінде енгізуді жеделдетуі керек. Әйтпесе, біз осындай сценарийлердің одан да үлкен ауқымда қайталануын көреміз.