#ColdcardExploitAttackersControl1366BTC Мы отследили движение средств по уязвимости Coldcard на основе шаблона, выявленного инженерами Block и опубликованного @clay_garrett
1 196 адресов были полностью опустошены на сумму 1 082,65 BTC (≈$70,2 млн) в период с 01:10:20 до 01:51:26 UTC 30 июля — 41-минутное окно, блоки 960 183–960 191. Это произошло примерно за ~30 часов до публичного предупреждения вендора аппаратных кошельков.
Подпись: каждый sweep оплачивался одинаковой жёстко заданной комиссией 30,0 sat/vB — 30–75-кратная переплата относительно медианы 0,4–1,0 sat/vB за ту неделю — и не оставлял output’а сдачи. Это похоже на автоматизированный инструмент, который тратит ключи, уже находившиеся у него, а не на то, что владельцы переводили средства. Пострадавшие: 1 183 native segwit (BIP-84), 7 BIP-49, 6 BIP-44 — это согласуется с сканированием по нескольким путям.
Средства были консолидированы в течение минут и с тех пор НЕ перемещались:
- bc1qq85v2c9...cu9r — 562,02 BTC
- bc1qx76cae2...fhe3 — 398,48 BTC
- bc1q8jy96fe...tp3q — 89,62 BTC
- bc1qnk4zh9q...fecp0 — 32,45 BTC (без перемещений)$BTC
1 196 адресов были полностью опустошены на сумму 1 082,65 BTC (≈$70,2 млн) в период с 01:10:20 до 01:51:26 UTC 30 июля — 41-минутное окно, блоки 960 183–960 191. Это произошло примерно за ~30 часов до публичного предупреждения вендора аппаратных кошельков.
Подпись: каждый sweep оплачивался одинаковой жёстко заданной комиссией 30,0 sat/vB — 30–75-кратная переплата относительно медианы 0,4–1,0 sat/vB за ту неделю — и не оставлял output’а сдачи. Это похоже на автоматизированный инструмент, который тратит ключи, уже находившиеся у него, а не на то, что владельцы переводили средства. Пострадавшие: 1 183 native segwit (BIP-84), 7 BIP-49, 6 BIP-44 — это согласуется с сканированием по нескольким путям.
Средства были консолидированы в течение минут и с тех пор НЕ перемещались:
- bc1qq85v2c9...cu9r — 562,02 BTC
- bc1qx76cae2...fhe3 — 398,48 BTC
- bc1q8jy96fe...tp3q — 89,62 BTC
- bc1qnk4zh9q...fecp0 — 32,45 BTC (без перемещений)$BTC