Уязвимость кошелька Coldcard могла привести к хищению Bitcoin на сумму до $89 млн с более чем 1,200 адресов
Ключевые выводы
- •Ошибка в прошивке Coldcard могла сделать некоторые recovery phrases предсказуемыми, потенциально позволив атакующим похищать Bitcoin без физического доступа к устройству.
- •Galaxy Research сообщила, что 30 July злоумышленники вывели более 1,000 Bitcoin из 1,196 кошельков за 41 минуту, а предполагаемый общий ущерб достиг почти $89 million.
- •Coinkite выпустила обновление прошивки, но предупредила, что пользователям, уже создавшим recovery phrases с затронутым ПО, необходимо создать новые seeds и перенести средства.
- •CEO Coldcard Родольфо Новак публично извинился, взял на себя полную ответственность и призвал всех, кто создал seeds на устройствах Coldcard, немедленно перевести средства.
- •Команда безопасности Block опубликовала выводы, поскольку считает, что атаки все еще продолжаются, хотя точный способ эксплуатации пока изучается.

Критическая программная уязвимость в Coldcard, широко используемом аппаратном Bitcoin-кошельке, могла позволить злоумышленникам похитить Bitcoin примерно на $70 million менее чем за час, что вызвало срочные предупреждения со стороны исследователей безопасности и производителя устройства.
Первыми об атаках сообщила Forbes. Исследователи Galaxy Research заявили, что 30 July злоумышленники вывели более 1,000 Bitcoin из 1,196 цифровых кошельков всего за 41 минуту. Позднее Galaxy выявила еще две предполагаемые волны подозрительной активности, увеличив предполагаемый общий ущерб до почти $89 million.
Galaxy предупредила, что ее выводы основаны на анализе блокчейна и что компания не подтвердила, что каждый затронутый кошелек был создан с использованием уязвимого программного обеспечения.
Coldcard, производимый канадской компанией Coinkite, представляет собой портативное устройство, которое инвесторы в криптовалюту используют для хранения Bitcoin в офлайне, а не на криптовалютной бирже. Это устройство, обычно называемое "hardware wallet", создано для того, чтобы не позволить хакерам получать удаленный доступ к Bitcoin пользователя через интернет. Эксперты по безопасности широко рекомендуют аппаратные кошельки как один из самых безопасных способов хранения криптовалюты, поскольку они держат private keys отдельно от подключенных к интернету устройств, что делает подобную уязвимость особенно заметной для отрасли.
Согласно уведомлению о безопасности от команды Block по Bitcoin Engineering and Security, ошибка кодирования в некоторых версиях прошивки Coldcard могла ослабить одну из ключевых функций защиты кошелька. Block заявила, что сбой мог сделать некоторые recovery phrases достаточно предсказуемыми для опытных атакующих, чтобы те смогли вычислить их при определенных обстоятельствах, потенциально позволяя похищать Bitcoin без физического доступа к устройству. Recovery phrase, также известная как seed phrase, — это последовательность слов, которая выполняет роль master key и дает полный доступ к средствам, хранящимся в кошельке. При компрометации атакующий может контролировать связанные Bitcoin независимо от того, какое физическое устройство или программное обеспечение используется.
Block заявила, что опубликовала свои выводы, поскольку считает, что атаки все еще продолжаются, хотя исследователи отметили, что продолжают изучать, каким именно образом эксплуатируется уязвимость.
С тех пор Coinkite выпустила обновление программного обеспечения, призванное предотвратить влияние проблемы на вновь созданные кошельки. Однако компания предупредила, что простая установка обновления не защитит пользователей, которые уже сгенерировали recovery phrase с использованием затронутой прошивки.
"Updating the firmware does not repair a seed that was generated by affected firmware," — говорится в уведомлении Coinkite о безопасности. "A new seed must be generated and the funds migrated to the new wallet."
Coinkite также предупредила, что импорт той же recovery phrase в другой кошелек не решает проблему, поскольку слабость связана именно с recovery phrase, а не с физическим устройством.
CEO Coinkite Родольфо Новак опубликовал на X публичные извинения, заявив, что компания была "heartbroken" и берет на себя "full accountability for the firmware bug."
"I'm sorry and I'm devastated," — написал Новак. "Our team is heartbroken about yesterday's news."
Новак призвал клиентов немедленно предпринять действия.
"If you generated a seed using a Coldcard wallet, move your funds now, using our updated best practices, before reading further," — написал он.
Он также обратился к широкой аудитории с просьбой помочь распространить предупреждение.
"If you know anyone who owns a Coldcard, please make sure they see this," — написал Новак. "Some affected users may not be watching social media right now, and every hour matters."
Новак сказал, что Coinkite все еще работает над тем, чтобы определить точное число затронутых людей, и планирует опубликовать подробное объяснение того, что пошло не так, после завершения расследования.
"We do not have full attribution or scope of the issue yet, and we won't speculate until our full technical evaluation is complete," — написал Новак.
Компания заявила, что также поможет затронутым клиентам, которые захотят подать заявление в полицию или страховые претензии, и сотрудничает с blockchain investigators и правоохранительными органами.
Предупреждение быстро распространилось по криптовалютной индустрии.
"If you're using a COLDCARD, any version firmware or MK, migrate your funds immediately," — написал на X CEO Jan3 Samson Mow. "If you know someone who is, let them know ASAP... Attacks are ongoing so do it quickly."
Хотя первоначальное предупреждение касалось более старых устройств Coldcard, Coinkite с тех пор расширила список затронутых продуктов, включив дополнительные модели и версии программного обеспечения.
Компания также заявила, что клиенты, которые создавали свою recovery phrase, используя не менее 50 private dice rolls, не затронуты именно этой уязвимостью в отдельности. Однако Coinkite рекомендует любому, кто не уверен, как был настроен его кошелек, создать новую recovery phrase и перенести средства в качестве меры предосторожности.
Block подчеркнула, что ни ее собственные продукты, ни ее клиенты не затронуты уязвимостью. Компания заявила, что опубликовала свои выводы после работы с анонимными исследователями безопасности и получения сообщений от пользователей Coldcard.
Отдельно разработчики кошелька Bitkey Джекa Дорси заявили, что расследуют другую сообщенную проблему, связанную с их продуктом, но не советуют клиентам прекращать использование кошелька.
"Our recommendation is to continue to use your Bitkey normally," — написал разработчик Bitkey Clay Garrett на X. Garrett сказал, что для эксплуатации сообщенной проблемы потребуются "exceptional circumstances" и что она не предоставит атакующему достаточно информации для кражи средств клиентов. "Our assessment is this presents no risk of remote drains or immediate funds loss," — добавил он.
FOX Business обратилась за комментариями к Coinkite, Galaxy Research, Block, Cybersecurity and Infrastructure Security Agency (CISA), FBI, Royal Canadian Mounted Police (RCMP), Canadian Centre for Cyber Security и Chainalysis, но немедленного ответа не получила.