Кризис с кошельками Coldcard подорвал настроения на биткоин, исказил ончейн-сигналы и выявил повторяющуюся уязвимость в киберзащите на основе ИИ.
30 июля производитель оборудования Coinkite предупредил пользователей, что кошельки, созданные с помощью пострадавшей прошивки Coldcard, могут быть опустошены, поскольку ошибка программного обеспечения привела к созданию сид-фраз с гораздо меньшей случайностью, чем предполагалось.
Этот инцидент безопасности, как Galaxy Researchсообщила, привёл к трём предполагаемым волнам атак, которые затронули 4 585 адресов и вывели 1 367,05 BTC на сумму около 89 миллионов долларов.

Биткоины, связанные с тремя выявленными волнами, остаются на адресах, контролируемых злоумышленниками, по словам Алекса Торна, главы отдела исследований Galaxy Digital.
Однако он отметил, что мелкие оппортунистические кражи уже перемещаются через peel chains, кросс-чейн сервисы и офшорные казино.
Миграции Coldcard искажают медвежьи сигналы биткоина
Эта растущая угроза заставила потенциально подверженных риску пользователей переместить свои биткоины до того, как до них доберутся злоумышленники.
Хотя Coinkite выпустила исправленную прошивку для затронутых моделей, существующие затронутые сид-фразы нельзя восстановить с помощью обновления, что вынуждает владельцев создавать новые кошельки и переводить средства на безопасные адреса.
Эта миграция привела к необычному всплеску активности среди мелких держателей и давно неактивных монет.
CryptoQuant Руководитель исследований Хулио Морено сообщил, что транзакции с выходами менее 1 BTC достигли 39 600 BTC 31 июля. Это был самый большой суточный показатель для данной когорты с ноября 2022 года, когда 39 900 BTC были перемещены вскоре после краха FTX.
Количество ежедневных активных адресов биткоина также подскочило примерно с 645 000 30 июля до почти 1 миллиона на следующий день — это самый высокий уровень с 10 декабря 2024 года.

Морено отметил, что рост был сконцентрирован среди исходящих адресов, в то время как количество принимающих адресов увеличилось гораздо меньше, что позволяет предположить, что держатели переводили средства с существующих кошельков в качестве меры предосторожности.
Депозиты на биржи с переводами менее 10 BTC выросли до 7 300 BTC — самого высокого уровня с 6 февраля. Некоторые держатели могли использовать биржи в качестве временного хранилища при создании новых кошельков, хотя эти потоки также могут включать инвесторов, готовящихся к продаже.

Аналитик CryptoQuant JA Maartunn добавил, что с момента обнародования уязвимости было перемещено 77 402 BTC из более старых групп неизрасходованных выходов транзакций.
Однако Maartunn предостерег от расценивания этих перемещений как свидетельства массовой капитуляции инвесторов, заявив, что контекст однозначно указывает на то, что пользователи обезопасили свои кошельки.
Он заявил:
«Проблема с сид-фразами Coldcard может привести к перемещению старых монет, поскольку пользователи защищают свои сбережения. Это может исказить графики LTH Supply Change, Coin Days Destroyed, Spent Output Age Bands и другие связанные показатели».
Тем временем на фоне повышенной активности в сети рыночные настроения резко ухудшились.
Аналитическая блокчейн-компания Santiment сообщила, что соотношение позитивных и негативных комментариев о биткоине упало до самого низкого уровня с момента начала современного отслеживания социальных сетей. Этот показатель достиг 0,58 бычьих комментариев на каждый медвежий на платформах X, Reddit, Telegram и других.

Santiment объяснил необычно острую реакцию характером взлома. Эксплойт затронул холодное хранение, которое многие держатели считали самой безопасной последней линией обороны биткоина после вывода средств с бирж и отказа от более рискованных криптоплатформ.
Ограничения ИИ в США усложняют расследование Coldcard
Те же перемещения кошельков, которые исказили рыночные сигналы биткоина, усилили срочность отслеживания украденных средств до того, как они попадут в сервисы, где их можно конвертировать или вывести.
Galaxy Research собрала сообщения от пострадавших, сгруппировала предполагаемые адреса злоумышленников и поделилась результатами с правоохранительными органами, компаниями по комплаенсу и другими киберрасследователями. Торн сообщил, что компания сообщила примерно о 600 адресах, которые, как считается, содержат биткоины, украденные из уязвимых кошельков Coldcard.
Однако, по его словам, ограничения на американские большие языковые модели помешали попыткам отследить украденные активы и защитить пользователей, вынудив исследователей обратиться к китайской модели с открытым исходным кодом.
Торн не назвал американские модели, не раскрыл отклонённые запросы и не объяснил, какой вклад внесла альтернативная система в расследование.
Тем не менее его опасения перекликаются с недавней проблемой, с которой столкнулась Hugging Face во время кибератаки в реальном времени.
Платформа ИИ сообщила, что её команде безопасности потребовалось проанализировать более 17 000 зарегистрированных событий после того, как автономный агент скомпрометировал часть её инфраструктуры. Следователи изначально передавали команды атаки, полезные нагрузки эксплойтов и артефакты управления и контроля в передовые модели через коммерческие API.
Эти запросы были заблокированы, поскольку системы безопасности моделей не могли отличить специалистов по реагированию на инциденты от злоумышленников, заявили в Hugging Face. Вместо этого компания провела криминалистический анализ с помощью GLM 5.2 — модели с открытым весом, разработанной китайской компанией Z.ai и работавшей на собственной инфраструктуре компании.
Модель помогла восстановить хронологию атаки, выявить скомпрометированные учётные данные, извлечь индикаторы компрометации и отделить реальный ущерб от отвлекающих действий. В Hugging Face заявили, что расследование с помощью ИИ сократило работу, которая могла бы занять дни, до нескольких часов.
Этот эпизод иллюстрирует асимметрию, с которой, по словам Торна, столкнулись следователи во время кризиса Coldcard.
Злоумышленники могут использовать неограниченные или модифицированные системы, не соблюдая защитные меры, наложенные на коммерческие модели. Защитники, с другой стороны, могут столкнуться с отказами при отправке материалов, напоминающих вредоносную деятельность, даже если их цель — локализовать активный инцидент.
Полное снятие этих ограничений создаст другой риск. Поставщики моделей не могут предоставлять расширенные возможности каждый раз, когда кто-то заявляет, что расследует кражу, особенно если те же инструменты могут использоваться для атак на кошельки, отмывания денег или попыток обойти системы мониторинга транзакций.
Это различие становится особенно актуальным в криптовалюте, потому что украденные активы могут пройти через мосты, биржи и игровые платформы за считанные минуты. Задержки могут позволить средствам покинуть сервисы, способные их заморозить, прежде чем пострадавшие получат полицейские протоколы или следователи завершат ручное отслеживание.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Oluwapelumi Adejumo




