НовостиКриптовалютыКража Bitcoin с кошельков Coldcard превысила $114 млн на фоне четвёртой волны атак

Кража Bitcoin с кошельков Coldcard превысила $114 млн на фоне четвёртой волны атак

Автор: Bitcoin Magazine·

Ключевые выводы

  • Общие потери от компрометации кошельков Coldcard превысили $114 млн, причём четвёртая волна атак привела к перемещению примерно 389 Bitcoin на сумму свыше $29 млн.
  • Уязвимость связана с ошибкой прошивки в устройствах Coldcard Mk3, относящейся к версии 4.0.1, выпущенной в марте 2021 года, из-за которой генерация seed-фраз использовала слабый псевдослучайный генератор чисел вместо аппаратного истинного генератора случайных чисел.
  • Coinkite признала уязвимость всех моделей Coldcard, уничтожила оставшиеся устройства, выпущенные с затронутой прошивкой, и приостановила все поставки продукта.
  • Инженеры Block провели независимое расследование взлома и установили, что атакующие использовали крупного провайдера блокчейн-услуг для перемещения похищенных средств, после чего Block уведомил как провайдера, так и федеральные власти.
  • Крупнейшая отдельная транзакция, зафиксированная в ходе текущей кражи, составила 51 Bitcoin, выведенный с одного адреса.
Кража Bitcoin с кошельков Coldcard превысила $114 млн на фоне четвёртой волны атак

Хакеры продолжают выводить средства с Bitcoin-кошельков Coldcard: общая сумма потерь, по оценкам, превысила $114 млн, что делает этот инцидент одним из крупнейших компрометаций аппаратных кошельков в истории Bitcoin.

Четвёртая волна атак, вероятно, началась в воскресенье вечером, сообщил Алекс Торн из Galaxy Research. В публикации, появившейся примерно в 19:50 по нью-йоркскому времени, Торн сообщил, что 388,9 Bitcoin — на сумму более $29 млн — были перемещены в новых транзакциях, которые с высокой вероятностью связаны с продолжающимся хищением.

Об атаках впервые стало известно в четверг, когда хакеры похитили более $35 млн в Bitcoin с затронутых кошельков. Coinkite, производитель Coldcard, объяснила уязвимость ошибкой прошивки в устройствах Coldcard Mk3, относящейся к версии 4.0.1, выпущенной в марте 2021 года. Эта ошибка приводила к тому, что генерация seed-фраз переключалась на слабый программный псевдослучайный генератор чисел вместо аппаратного истинного генератора случайных чисел, что фактически позволяло злоумышленникам угадывать seed-фразы пользователей. Поскольку seed-фраза служит мастер-ключом к Bitcoin-кошельку с самостоятельным хранением — любой, кто её получит, может потратить средства без физического устройства — этот недостаток фактически обходил ключевое обещание безопасности холодного хранения.

Тот факт, что уязвимость появилась в версии прошивки начала 2021 года, означает, что кошельки, созданные на затронутых устройствах в течение нескольких лет, могут содержать скомпрометированные seed-фразы.

Хищения продолжались в течение выходных, пока Coinkite и другие представители Bitcoin-сообщества призывали пользователей Coldcard немедленно перевести свои средства.

В публикации на X в понедельник Йозеф Тетек из Trezor отметил, что крупнейшая отдельная транзакция в рамках текущей кражи на данный момент составила 51 Bitcoin.

The biggest drained address (so far) is 51 BTC. Damn. Imagine owning 50+ btc in cold storage and losing it all. Must be absolutely crushing. pic.twitter.com/qu6CiQOjeV — Josef Tětek (@JosefTetek) August 3, 2026

После дополнительных хищений Coinkite признала, что все её модели оказались уязвимы. Инженеры предупредили, что в конечном итоге под угрозой может оказаться каждый Bitcoin-адрес, связанный с Coldcard.

В воскресенье компания заявила, что сталкивается с «непростыми вопросами о нашем будущем».

«Последние три дня стали одними из самых тяжёлых в истории этой компании, а для многих из тех, кто это читает, они обернулись кое-чем гораздо худшим», — заявили в Coinkite. «Деньги, которые копились годами, — исчезли. Доверие, которое строилось годами, — разрушено. Эти последствия реальны, а для некоторых ущерб невосполним».

Coinkite также подтвердила, что уничтожила оставшиеся запасы Coldcard, выпущенные с уязвимой прошивкой, и приостановила все отгрузки продукта. Компания выпускает ряд Bitcoin-продуктов, в том числе популярные аппаратные кошельки для холодного хранения.

Инженеры платёжной компании Block провели независимое расследование взлома. По их данным, злоумышленники воспользовались услугами крупного провайдера блокчейн-сервисов для помощи в перемещении похищенных средств. Block заявил, что обратился как к этому провайдеру, так и в федеральные органы власти с результатами своего расследования. Этот инцидент подчёркивает более широкую проблему индустрии аппаратных кошельков, где целостность генерации случайных чисел на уровне производства и прошивки критически важна для безопасности пользователей, и даже устройства с воздушным зазором надёжны лишь настолько, насколько надёжна энтропия, лежащая в основе создания их seed-фраз.