Компания Galaxy Research объявила об обнаружении третьей волны атак, предположительно направленных на адреса, созданные на устройствах Coldcard. По имеющимся данным, в результате последней волны было выведено 207,7294 BTC, что увеличило общие потери до 1367,05 BTC, или приблизительно 88,6 млн долларов США, по 4585 адресам.
По данным исследовательской компании, первые две волны атак демонстрировали в основном схожее поведение в блокчейне. В обеих волнах средства переводились на небольшое количество общих адресов коллекций, использовались адреса P2WPKH, а целью атак были кошельки, созданные на основе разных путей деривации. Примерно 27-часовой интервал между двумя волнами и сходство в структуре транзакций позволяют предположить, что атаки могли быть осуществлены одним и тем же лицом или группой.
Однако компания Galaxy Research подчеркнула, что между первыми двумя волнами существовали различия в комиссиях за транзакции и сигналах «замены комиссий», поэтому однозначно доказать участие одного и того же злоумышленника не удалось.
Третья волна может указывать на другого злоумышленника.
Согласно данным Galaxy Research, третья волна атак отличается от двух предыдущих практически по всем измеримым поведенческим характеристикам. Вместо использования общих адресов коллекций, как в первых атаках, в третьей волне был создан отдельный целевой адрес для каждой жертвы.
Было отмечено, что украденные в третьей волне биткоины хранились на адресах P2WSH, а не на адресах P2WPKH, и что в каждой дампе в среднем агрегировалось 6,37 адресов жертв. В отличие от этого, первая волна атак была нацелена только на один адрес жертвы за транзакцию. Кроме того, было заявлено, что третья волна сканировала только адреса вдоль стандартного пути генерации.
Исследователи отметили, что эти изменения могут быть вызваны тем, что один и тот же злоумышленник перепроектировал свои инструменты, чтобы затруднить отслеживание транзакций в блокчейне. Однако также было отмечено, что возможно появление второго злоумышленника, нацеленного на тот же уязвимый пул ключей, после того, как информация об уязвимости Coldcard стала достоянием общественности.
Компания Galaxy Research сообщила, что данные блокчейна не позволяют однозначно различить эти два сценария. Компания заявила, что, хотя и несомненно, что каждая волна атак управлялась одним оператором, нельзя с уверенностью сказать, что все три волны были связаны с одним и тем же злоумышленником.
Биткоины на адресах злоумышленников пока не перемещены.
Согласно расчетам Galaxy Research, злоумышленники контролируют в общей сложности 1 366,3865 BTC. Утверждается, что не все конечные адреса злоумышленников, на которые были переведены эти биткоины, стоимость которых составляет приблизительно 88,6 миллионов долларов, еще были потрачены в блокчейне.

Поблочный анализ показал, что адреса массово передавались в сеть во время волн атак. Отсутствие каких-либо операций по передаче данных в промежуточных блоках внутри каждой волны, которые можно было бы отнести к действиям злоумышленников, указывает на то, что операции отправлялись в сеть группами, а не непрерывно.
Было отмечено, что потери в основном были сосредоточены в кошельках с балансом менее 1 BTC по количеству адресов, но адреса с большим балансом оказались решающими с точки зрения общей суммы. Компания Galaxy Research оценила, что это распределение больше напоминает собственные кастодиальные кошельки отдельных пользователей, чем институциональные кастодиальные сервисы.
Исследование также показало, что уязвимое программное обеспечение Coldcard было выпущено 17 марта 2021 года, примерно на блоке 674 951 сети Bitcoin. Компания Galaxy Research заявила, что ни один из биткоинов, идентифицированных как украденные в первых трех волнах атак, не был создан до этого блока.
*Это не инвестиционная рекомендация.


