Galaxy Research связала с эксплуатацией уязвимости в аппаратных кошельках Coldcard 1 789,28 BTC, похищенных с 8 865 адресов. На момент кражи средства оценивались в $114,7 млн, текущая стоимость — около $138,8 млн. Более 87% украденных монет, 1 561 BTC, до сих пор остаются без движения в адресах, подконтрольных злоумышленникам.
По данным руководителя исследовательского направления Galaxy Алекса Торна, вся криптовалюта, украденная в первых трех выявленных волнах атак, не перемещалась. Это позволяет аналитикам сохранять ончейн-запись о значительной части похищенных средств. Часть активов из более поздних атак уже начала движение: злоумышленники используют CoinJoin, peel chains и другие методы, затрудняющие отслеживание переводов.
Galaxy передала идентифицированные адреса атакующих биржам, комплаенс-компаниям и правоохранительным органам. Если украденные биткоины попадут на централизованные платформы, их можно будет попытаться заморозить.
Отдельный анализ по 221 заявлению пострадавших охватывает 790,72 BTC, что составляет 44,2% от общей суммы, связываемой с взломом. Медианный убыток по заявлениям составил 1,04272 BTC, средний — 3,57792 BTC. Это означает, что более половины обратившихся потеряли свыше одного биткоина. По адресному анализу медианный убыток был существенно ниже — 0,00152 BTC, средний — 0,20184 BTC, а украденные монеты до атаки оставались без движения в среднем 3,6 года.
С учетом адресов со средней степенью уверенности оценка может вырасти до 1 824 BTC, или около $140 млн на момент краж. В TRM Labs ранее сообщили, что атаки начались 30 июля и были связаны с ошибкой конфигурации сборки прошивки, внесенной в марте 2021 года. Проблема ослабляла случайность при генерации seed-фраз на некоторых устройствах Coldcard, из-за чего приватные ключи могли быть восстановлены перебором без физического доступа к кошельку. Установка обновленной прошивки не исправляет уже скомпрометированный seed: пользователям рекомендуется сгенерировать новый seed на безопасном устройстве и перевести средства на новые адреса.
Инцидент вновь привлек внимание к рискам аппаратных кошельков и самостоятельного хранения биткоина. Несмотря на то что большая часть украденных средств остается в известных адресах, видимость на блокчейне сама по себе не гарантирует возврат активов, пока они находятся под контролем атакующих.