Coinkite выпустила предупреждение по безопасности для Coldcard Mk3 после сообщений о переводе Bitcoin на $38 млн
Ключевые выводы
- •30 июля 2026 года примерно 594 BTC, оцененные в $38 млн, были переведены с около 500 неактивных адресов с одной подписью в течение 25 минут, что указывает на возможную скоординированную эксплуатацию уязвимости.
- •Предупреждение Coinkite касается только устройств Coldcard Mk3 с версиями прошивки от 4.0.1 до 5.0.3; по первичному анализу модели Mk4, Q и Mk5 не затронуты.
- •Исследователи сообщества рассматривают слабую случайность при генерации seed на более старых версиях прошивки Mk2 и Mk3 как вероятную причину, но Coinkite пока не подтвердила первопричину.
- •Кошельки с BIP-39 passphrase, по предварительной оценке, имеют минимальный риск, а владельцам Mk3 без passphrase рекомендуется перенести средства на новый seed, созданный на незатронутом устройстве.
- •Генеральный директор Coinkite Родольфо Новак подтвердил, что компания проводит тщательное расследование и опубликует официальный технический обзор по мере появления новых данных.

Coinkite Warns Coldcard Mk3 Owners After Reports of $38M Bitcoin Loss
Инциденты с аппаратными кошельками редко происходят изолированно. Когда давно неактивные адреса начинают двигаться в тесно скоординированном порядке, один только тайминг уже требует проверки. Именно так произошло 30 июля 2026 года, когда предполагаемые 594 $BTC , стоимостью около $38 млн, переместились примерно с 500 адресов с одной подписью примерно за 25 минут.
Многие из этих кошельков оставались неактивными годами, а балансы обычно составляли от 0.15 до 0.26 $BTC . На момент публикации, несмотря на широкое обсуждение в сети, компания не подтвердила, связана ли передача почти 600 $BTC напрямую с предупреждением по безопасности Coldcard.
Что говорит Coinkite
Генеральный директор Coinkite Родольфо Новак, известный в отрасли как NVK, заявил, что компания рассматривает сообщения как приоритетные. “We are all hands on deck doing a deep dive on everything, technical post soon,” — сказал Novak в X. Он добавил, что каналы связи компании были “bombarded” запросами после появления сообщений. В отдельном обновлении Novak подчеркнул: “We’ve done alot of investigation about the COLDCARD reports, blog post incoming.”
В блоге с предупреждением по безопасности компания указывает конкретный диапазон затронутых устройств. Под возможное затрагивание подпадают все, кто сгенерировал seed на Mk3 под управлением версии прошивки 4.0.1, выпущенной в марте 2021 года, и до версии 5.0.3, последнего релиза с поддержкой Mk3. Coinkite пояснила, что ее первичный анализ показывает: модели Mk4, Q и Mk5 не затронуты.
Coinkite описала предупреждение как отражающее предварительные выводы и заявила, что по мере продолжения расследования будет проведен официальный технический обзор. Исследователи сообщества проверяют onchain-активность, связанную с сообщениями. Обсуждение в основном сосредоточено на возможности слабой случайности при генерации seed в некоторых более старых версиях прошивки Mk2 и Mk3, а не на компрометации цепочки поставок. На момент публикации Coinkite не подтвердила первопричину.
Пользователи с passphrase находятся в меньшем риске
Согласно предупреждению, кошельки, защищенные BIP-39 passphrase — добавленной пользователем фразой, отдельной от PIN-кода устройства, — по предварительному анализу Coinkite, по-видимому, несут минимальный риск. Компания рекомендовала пользователям passphrase продолжать защищать эту фразу и не вводить ее на недоверенных устройствах или веб-сайтах.
Для владельцев Mk3, которые не использовали passphrase, Coinkite рекомендовала перейти на новый seed, сгенерированный на незатронутом устройстве. Компания подчеркнула, что процесс не следует торопить. В частности, она советует сначала отправить небольшую тестовую транзакцию, проверить новый кошелек и адрес получения прямо на экране устройства и сохранять старую резервную копию до окончательного подтверждения миграции.
Временные варианты
Coinkite обозначила два временных шага для владельцев, у которых Mk3 является единственным устройством:
Добавить надежную уникальную BIP-39 passphrase и перевести средства в новый защищенный кошелек.
Сгенерировать заменяющий seed через путь импорта с бросками костей в Mk3, который не зависит от генератора случайных чисел устройства, хотя Coinkite описала этот вариант как продвинутую процедуру, требующую тщательной проверки.
Полные технические шаги опубликованы в предупреждении на блоге компании. Coinkite сообщила, что расследование продолжается и что позже будут опубликованы дополнительные сведения. Coldcard с момента выпуска заслужил репутацию ориентированного на безопасность аппаратного кошелька с воздушным разрывом, и сообщения привлекли широкое внимание в сообществе Bitcoin, поскольку владельцы оценивают свои устройства.