Кража Bitcoin с кошельков Coldcard превысила $114 млн на фоне четвёртой волны атак
Ключевые выводы
- •Общие потери от компрометации кошельков Coldcard превысили $114 млн, причём четвёртая волна атак привела к перемещению примерно 389 Bitcoin на сумму свыше $29 млн.
- •Уязвимость связана с ошибкой прошивки в устройствах Coldcard Mk3, относящейся к версии 4.0.1, выпущенной в марте 2021 года, из-за которой генерация seed-фраз использовала слабый псевдослучайный генератор чисел вместо аппаратного истинного генератора случайных чисел.
- •Coinkite признала уязвимость всех моделей Coldcard, уничтожила оставшиеся устройства, выпущенные с затронутой прошивкой, и приостановила все поставки продукта.
- •Инженеры Block провели независимое расследование взлома и установили, что атакующие использовали крупного провайдера блокчейн-услуг для перемещения похищенных средств, после чего Block уведомил как провайдера, так и федеральные власти.
- •Крупнейшая отдельная транзакция, зафиксированная в ходе текущей кражи, составила 51 Bitcoin, выведенный с одного адреса.

Хакеры продолжают выводить средства с Bitcoin-кошельков Coldcard: общая сумма потерь, по оценкам, превысила $114 млн, что делает этот инцидент одним из крупнейших компрометаций аппаратных кошельков в истории Bitcoin.
Четвёртая волна атак, вероятно, началась в воскресенье вечером, сообщил Алекс Торн из Galaxy Research. В публикации, появившейся примерно в 19:50 по нью-йоркскому времени, Торн сообщил, что 388,9 Bitcoin — на сумму более $29 млн — были перемещены в новых транзакциях, которые с высокой вероятностью связаны с продолжающимся хищением.
Об атаках впервые стало известно в четверг, когда хакеры похитили более $35 млн в Bitcoin с затронутых кошельков. Coinkite, производитель Coldcard, объяснила уязвимость ошибкой прошивки в устройствах Coldcard Mk3, относящейся к версии 4.0.1, выпущенной в марте 2021 года. Эта ошибка приводила к тому, что генерация seed-фраз переключалась на слабый программный псевдослучайный генератор чисел вместо аппаратного истинного генератора случайных чисел, что фактически позволяло злоумышленникам угадывать seed-фразы пользователей. Поскольку seed-фраза служит мастер-ключом к Bitcoin-кошельку с самостоятельным хранением — любой, кто её получит, может потратить средства без физического устройства — этот недостаток фактически обходил ключевое обещание безопасности холодного хранения.
Тот факт, что уязвимость появилась в версии прошивки начала 2021 года, означает, что кошельки, созданные на затронутых устройствах в течение нескольких лет, могут содержать скомпрометированные seed-фразы.
Хищения продолжались в течение выходных, пока Coinkite и другие представители Bitcoin-сообщества призывали пользователей Coldcard немедленно перевести свои средства.
В публикации на X в понедельник Йозеф Тетек из Trezor отметил, что крупнейшая отдельная транзакция в рамках текущей кражи на данный момент составила 51 Bitcoin.
The biggest drained address (so far) is 51 BTC. Damn. Imagine owning 50+ btc in cold storage and losing it all. Must be absolutely crushing. pic.twitter.com/qu6CiQOjeV — Josef Tětek (@JosefTetek) August 3, 2026
После дополнительных хищений Coinkite признала, что все её модели оказались уязвимы. Инженеры предупредили, что в конечном итоге под угрозой может оказаться каждый Bitcoin-адрес, связанный с Coldcard.
В воскресенье компания заявила, что сталкивается с «непростыми вопросами о нашем будущем».
«Последние три дня стали одними из самых тяжёлых в истории этой компании, а для многих из тех, кто это читает, они обернулись кое-чем гораздо худшим», — заявили в Coinkite. «Деньги, которые копились годами, — исчезли. Доверие, которое строилось годами, — разрушено. Эти последствия реальны, а для некоторых ущерб невосполним».
Coinkite также подтвердила, что уничтожила оставшиеся запасы Coldcard, выпущенные с уязвимой прошивкой, и приостановила все отгрузки продукта. Компания выпускает ряд Bitcoin-продуктов, в том числе популярные аппаратные кошельки для холодного хранения.
Инженеры платёжной компании Block провели независимое расследование взлома. По их данным, злоумышленники воспользовались услугами крупного провайдера блокчейн-сервисов для помощи в перемещении похищенных средств. Block заявил, что обратился как к этому провайдеру, так и в федеральные органы власти с результатами своего расследования. Этот инцидент подчёркивает более широкую проблему индустрии аппаратных кошельков, где целостность генерации случайных чисел на уровне производства и прошивки критически важна для безопасности пользователей, и даже устройства с воздушным зазором надёжны лишь настолько, насколько надёжна энтропия, лежащая в основе создания их seed-фраз.