Фирмы аппаратных кошельков предупреждают о всплеске фишинга, поскольку потери Coldcard приближаются к $130M
Ключевые выводы
- •Уязвимость Coldcard связана со сборкой прошивки марта 2021 года, которая использовала программный резервный механизм вместо аппаратного генератора случайных чисел устройства, из-за чего частные ключи становились предсказуемыми и подбираемыми.
- •Galaxy Research подтвердила потери как минимум в 1,596 BTC, что превышает $100 million, в трех волнах краж; предполагаемая четвертая волна может увеличить общий ущерб до $130 million.
- •Proofpoint задокументировала фишинговую кампанию с поддельными письмами Coldcard, ведущими жертв на клонированный сайт, где живой оператор помогает установить вредоносный инструмент удаленного доступа.
- •В настоящее время уязвимость Coldcard эксплуатируют как минимум 15 отдельных атакующих, причем каждая волна после первой была выявлена по сообщениям жертв.
- •Coinkite выпустила исправленную прошивку и советует всем затронутым пользователям немедленно перевести средства на новые seed-фразы или к кастодиану.

Производители аппаратных кошельков Trezor и Foundation выпустили предупреждения о всплеске фишинговых попыток, использующих уязвимость прошивки Coldcard, поскольку мошенники охотятся за seed-фразами восстановления пользователей и распространяют вредоносные загрузки. Эти кампании подчеркивают более широкий риск для пользователей самостоятельного хранения: поскольку аппаратные кошельки устроены так, что частные ключи контролируются самими владельцами, любой, кто получит 12- или 24-словную seed-фразу восстановления кошелька, сможет вывести средства без физического устройства.
Trezor сообщила, что уже наблюдает рост фишинговых попыток после раскрытия уязвимости Coldcard, посоветовав пользователям вводить резервную копию кошелька только непосредственно на самом устройстве и вновь подтвердив, что ее собственное оборудование не затронуто этой уязвимостью. Foundation заявила, что ей стало известно о письмах, выдающих себя за компанию и перенаправляющих получателей на поддельные сайты и вредоносные загрузки, добавив, что она никогда не попросит seed-фразу восстановления и не будет советовать устанавливать ПО для защиты кошелька.
Компания по безопасности Proofpoint задокументировала фишинговую кампанию, нацеленную на пользователей Coldcard, в понедельник. Письма, отправленные с поддельного адреса Coldcard, предлагают получателям пройти "coordinated hardware audit" — тему, взятую непосредственно из самого инцидента безопасности, — и ведут на клонированный сайт Coldcard с кнопкой "Start Hardware Audit".
A COLDCARD hardware wallet vulnerability is being exploited by threat actors. The reported firmware flaw has led to tens of millions worth of Bitcoin stolen. We've observed social engineering w/ "hardware audit" themes impersonating #COLDCARD in email-based phishing campaigns. pic.twitter.com/1KSfZW3H2N
— Threat Insight (@threatinsight), August 3, 2026
Нажатие на кнопку загружает batch-файл, размещенный на GitHub, который устанавливает ScreenConnect — легитимный инструмент удаленного доступа. По словам Proofpoint, это дает атакующим путь к краже данных и средств, а также возможность разворачивать последующее вредоносное ПО, например ransomware.
Поддельный сайт также содержит окно поддержки клиентов, которое, как утверждает Proofpoint, обслуживает живой человек, а не бот. Этот представитель пошагово проводит жертв через процесс установки. Proofpoint оценила кампанию как эффективную социальную инженерию, поскольку она "preys on the fear and concern" пользователей, которые теперь обеспокоены безопасностью своей криптовалюты.
Уязвимость, лежащая в основе приманки
Эксплойт Coldcard связан со сборкой прошивки марта 2021 года, которая генерировала seed-фразы кошелька с помощью программного резервного механизма, а не аппаратного генератора случайных чисел устройства, делая частные ключи предсказуемыми и, в конечном счете, подбираемыми. Coldcard, выпускаемый Coinkite, — это аппаратный кошелек только для Bitcoin, популярный среди сторонников самостоятельного хранения благодаря air-gapped-дизайну и open-source прошивке.
Galaxy Research подтвердила три волны краж с 30 июля и оценивает высоко подтвержденные потери в 1,596 BTC, что превышает $100 million. С учетом четвертой волны, которую компания подозревает, но пока не подтвердила у пострадавших, общий ущерб может достичь $130 million.
Глава исследований Galaxy Research Алекс Торн заявил во вторник, что теперь уязвимость эксплуатируют как минимум 15 отдельных атакующих, отметив, что каждая волна, кроме первой, была выявлена по сообщениям жертв. Производитель Coldcard, компания Coinkite, выпустила исправленную прошивку и посоветовала затронутым пользователям немедленно перевести средства на заново сгенерированные seed-фразы.
Знакомый сценарий
Фишинговые кампании использовали различные методы для атаки на владельцев аппаратных кошельков в последние месяцы. В феврале пользователи Trezor и Ledger столкнулись с кампанией по обычной почте, выдававшей себя за эти компании; она включала голограммы и поддельные подписи руководителей и была построена вокруг выдуманного дедлайна. В апреле поддельное приложение Ledger вывело у держателей миллионы, а мартовская кампания использовала фальшивые issues на GitHub, чтобы заманить разработчиков на поддельный сайт. Эта схема показывает, как атакующие систематически используют страх после раскрытия уязвимостей, выбирая моменты, когда пользователи с наибольшей вероятностью будут действовать срочно.
Galaxy Research заявила, что эксплуатация Coldcard продолжается, и призвала держателей перевести средства на новую seed-фразу или к кастодиану, что дает связанной с этим фишинговой приманке потенциально долгий срок жизни, пока уязвимость продолжает эксплуатироваться.