TGViewer
in2security in2security @intosecurity · 11.9K subscribers
Post #1466 4.06K
Хакеры украли $116 млн. Отмывальщики написали им прямо в блокчейне
Новость хоть и не новая, но получила свое интересное развитие.
В конце июля владельцы аппаратных кошельков Coldcard начали замечать странное: биткоины исчезали с адресов, ключи от которых никогда не хранились в интернете.
Никакого фишинга.
Никакого вредоносного приложения.
Никакой кражи устройства.
У некоторых кошелёк годами лежал в сейфе.
Но деньги всё равно уходили.
30 июля злоумышленники начали массово опустошать адреса, созданные на уязвимых устройствах. Во время первой волны примерно 594 BTC - около $38 млн - были собраны за 25 минут примерно с 500 кошельков.
Затем последовали ещё три волны.
По оценке TRM Labs на 5 августа, похищено около 1816 BTC стоимостью примерно $116 млн более чем с 5200 адресов. Итоговая сумма может оказаться еще выше: часть владельцев обнаруживает пропажу только спустя время.
Причина оказалась почти анекдотической.
В 2021 году в прошивке Coldcard появилась ошибка, из-за которой некоторые устройства при создании seed-фразы использовали недостаточно качественный генератор случайных чисел.
Ключи должны были быть практически непредсказуемыми. Вместо этого их реальная стойкость в отдельных случаях могла упасть примерно до 40 бит.
То есть злоумышленникам не требовалось красть аппаратный кошелёк. Они могли перебирать возможные seed-фразы на собственном оборудовании, сверять полученные адреса с публичным блокчейном и забирать всё, что находили.
Один из пострадавших рассказал, что никогда не передавал seed-фразу, не подключал устройство к интернету и хранил его в банковской ячейке.
За несколько минут с его адресов ушли 18,25 BTC - около 1,6 млн канадских долларов.
Фактически владелец сделал всё, что обычно советуют делать для безопасного хранения криптовалюты.
Только сейф оказался математическим. И комбинацию к нему можно было перебрать.
Но наиболее показательная часть истории началась уже после кражи.
Основная масса похищенных биткоинов пока остаётся на нескольких адресах. Активного многоступенчатого отмывания исследователи не наблюдают: зафиксированы лишь отдельные переводы через Wasabi и Tornado Cash.
И тут на сцене появился криминальный сервис.
В поле OP_RETURN, позволяющем добавлять короткие сообщения к биткоин-транзакциям, неизвестный отправитель предложил похитителям помощь в отмывании денег.
Комиссия - 7%.
То есть подрядчик по легализации преступных доходов нашёл потенциального клиента, посмотрел его адрес в блокчейне и отправил коммерческое предложение непосредственно к украденным деньгам.
Возможно, это был настоящий посредник.
Возможно - обычный мошенник, решивший украсть у воров.
В любом случае реклама сработала без Telegram, форумов, рекомендаций и отдела продаж.
Одновременно другая группа начала обрабатывать уже владельцев Coldcard.
Людям рассылают письма о якобы обязательной проверке аппаратного кошелька. Получателя направляют на поддельный сайт с «инструментом аудита» и даже живым чатом поддержки.
Оператор уточняет, какая у жертвы операционная система, помогает запустить скачанный файл и объясняет, почему Windows внезапно запрашивает права администратора.
Вместо средства проверки устанавливается ScreenConnect - легальная программа удалённого управления. После этого преступники получают доступ к компьютеру и могут попытаться украсть оставшуюся криптовалюту.
Получилась законченная пищевая цепочка:
- одни нашли способ вычислять ключи и опустошают кошельки;
- другие предлагают первым отмыть добычу;
- третьи рассылают фишинг перепуганным владельцам;
- четвёртые наверняка скоро предложат «вернуть украденное».
В киберпреступности крупное ограбление - это не только преступление.
Это ещё и лидогенерация для всех остальных преступников.
И пока жертвы пытаются понять, что произошло, рынок уже продаёт им решение новой проблемы, которую сам же только что создал.
  • 🤯 19
  • 👍 11
  • ❤ 8
  • 😁 6
  • 💯 3
  • 👏 2
More from @intosecurity
  1. Oct 6, 2026О фейковых инвестплатформах мы писали десятки раз. Но там надо хоть на сайт зайти, а потом…
  2. Oct 5, 2026Горячие новости. Публикуем небольшое интервью с представителями группировки datasuckers, к…
  3. Aug 19, 2026Смотрите, какой интересный сайт попался. На нём предлагают скачать YouTube, который якобы…
  4. Aug 17, 2026Прекрасная история о том, как пострадавшая компания сама помогла продавцу утечки доказать,…
  5. Aug 17, 2026Давненько не было нормального фишинга для кражи доступа в личный кабинет клиента банка, а…
  6. Aug 13, 2026Любопытный бизнес по продаже фейковых авиабилетов кто-то затеял. Причем тут сразу говорят,…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →