Galaxy Research свела итог по краже с кошельков Coldcard: 8865 адресов и 1789,28 биткоина. На момент хищения это было 114,7 миллиона долларов, по нашему замеру сейчас — около 143 миллионов. Похищенное почти не двигается: 1531 биткоин так и лежит на адресах атакующего.
Коротко: что насчитала Galaxy
Всего затронуто 8865 адресов. Это заметно больше прежней оценки: пятнадцатого августа мы писали про 5200 адресов и 112 миллионов долларов.
Не тронуто 1531 из 1789,28 биткоина — по нашему подсчёту 85,6% похищенного. В деньгах по текущему курсу это около 122 миллионов.
Прямых обращений от пострадавших — 221, суммарно на 790,72 биткоина, то есть 44,2% от выявленного объёма. Всего к Galaxy обратились более 250 человек.
Хищения начались тридцатого июля. Причина — изменение прошивки, внесённое в марте 2021 года: затронутые устройства при создании сид-фразы переходили на недостаточный источник случайности.
Итоговые цифры
| Показатель | Значение |
|---|---|
| Затронуто адресов | 8865 |
| Похищено | 1789,28 BTC |
| Стоимость на момент кражи | 114,7 млн $ |
| По нашему замеру сейчас | около 143 млн $ |
| Не тронуто | 1531 BTC, 85,6% |
| Медианный срок покоя кошелька | 3,2 года |
Долларовые оценки посчитаны нами по API CoinGecko, курс на момент замера — 79 905 долларов за биткоин.
Почему сильнее всего пострадали самые аккуратные держатели
Вот наблюдение, ради которого стоит сопоставить две даты и одну цифру. Дефект внесён в марте 2021 года. Затронутые кошельки простаивали в среднем 3,6 года, медианно — 3,2 года. То есть это не забытые мелочи, а адреса, которые завели однажды и сознательно не трогали.
Здесь и кроется неприятная механика. Сид-фраза создаётся один раз, при настройке устройства, и дальше не меняется. Обновление прошивки исправляет генератор для будущих ключей, но уже созданный ключ не переписывает — об этом мы писали, когда разбирали, что обновление Coldcard не спасает старый кошелёк.
Значит, защищённость держателя определялась не его дисциплиной, а датой, когда он достал устройство из коробки. И дальше выходит парадокс: чем строже человек следовал правилу холодного хранения — завёл, положил, не трогал, — тем дольше слабый ключ оставался в силе и тем полнее оказалась потеря. Тот, кто по какой-то причине перезавёл кошелёк позже, случайно вышел из-под удара.
Отсюда практический вывод, неудобный, но честный: «не трогать» — хорошее правило против ошибок пользователя и плохое против дефектов в самом устройстве. Периодическая проверка того, чем и когда сгенерирован ключ, в набор привычек холодного хранения обычно не входит, а следовало бы. Откуда кошелёк вообще берёт случайность, разобрано в материале про энтропию ключа.
Ключ создаётся один раз и живёт годами. Дисциплина «не трогать» сохраняет и монеты, и дефект, с которым они были созданы.
Что означает неподвижность похищенного
Атакующий не спешит. Без малого 86 процентов объёма лежит без движения с момента кражи, и это отличает случай от обычных взломов, где вывод начинается сразу.
Попутно выходит следующее: за время бездействия стоимость похищенного выросла. На момент кражи это было 114,7 миллиона, по нашему замеру сейчас около 143 миллионов — примерно на четверть больше, потому что биткоин за август заметно прибавил.
Причины неподвижности в доступных материалах не объясняются. Про сам класс уязвимостей устройств мы писали и сегодня — про дефект в подписи у Ledger. Что такое холодное хранение, описано в словаре: Cold Storage.
Чего в источниках нет
Не сообщается, кто стоит за атакой и ведётся ли расследование правоохранительными органами.
Не объясняется, почему похищенное не выводят: версий в доступных материалах не приводится.
Не названо и итоговое число пострадавших — 221 обращение и более 250 обратившихся описывают тех, кто заявил о себе, а не всех владельцев затронутых адресов.
Частые вопросы
Сколько украли с кошельков Coldcard?
По данным Galaxy Research — 1789,28 биткоина с 8865 адресов. На момент кражи 114,7 миллиона долларов, по нашему замеру сейчас около 143 миллионов.
Сколько похищенного уже выведено?
Почти ничего: 1531 биткоин из 1789,28 не двигался, это 85,6% по нашему подсчёту.
В чём была причина?
В изменении прошивки от марта 2021 года: устройства при создании сид-фразы переходили на недостаточный источник случайности.
Спасает ли обновление прошивки?
Нет, если ключ уже создан. Обновление исправляет генератор для новых ключей, но существующую сид-фразу не переписывает.
Кто пострадал сильнее всего?
Владельцы давно не тронутых кошельков: медианный срок покоя затронутых адресов — 3,2 года, средний — 3,6.
Когда начались хищения?
Тридцатого июля 2026 года. Оценка ущерба с тех пор несколько раз пересматривалась вверх.
Источники
Материал подготовлен на основе разбора The Crypto Times по отчёту Galaxy Research и публикации Decrypt о динамике хищений. Долларовые оценки посчитаны нами по API CoinGecko.
Обсуждение
Добавить комментарий