594 $BTC или десятки миллионов долларов удалось украсть всего за время примерно 25 минут.
Что делает этот случай еще более интересным: эти кошельки вообще никогда не подключались к интернету.
По данным исследователей безопасности, проблема связана с ошибкой в прошивке рандомизированного генератора (RNG) COLDCARD. На некоторых устройствах система, наоборот, использует более слабый программный генератор и применяет значения, которые можно предсказать в качестве seed.
В результате так называемый секретный seed wallet можно было реконструировать и обойти.
📌 Что произошло:
• Около 500 пострадавших кошельков
• Удалось вывести 594 BTC
• Произошло в 3 блоках Bitcoin
• Период атаки: 01:31–01:56 UTC
• Средний размер убытков: 0,41 BTC
• Самые большие потери: 29,9 BTC
• Злоумышленники, похоже, нацеливались на кошельки в зависимости от суммы остатка
Что интересно, в техническом анализе также говорится, что энтропия на устройствах Mk4/Mk5 может снижаться с 128 бит до примерно 72 бит.
Так можно ли по-прежнему считать правило «холодный кошелек = безопасно» безусловным? 🤔
Этот случай как раз показывает, что безопасность кошелька — это не только вопрос «онлайн vs офлайн», но и то, как эта seed-фраза формируется с самого начала.
И поскольку все транзакции Bitcoin записываются публично, следы атаки тоже можно анализировать on-chain.
⚠️ Примечание: расследование все еще продолжается. Поэтому лучше рассматривать этот случай как урок по вопросам безопасности self-custody, а не сразу использовать как материал для FUD.
