НовостиКриптовалютыЭксплойт Coldcard для кражи Bitcoin вырос до $88,6 млн: злоумышленники продолжают опустошать уязвимые кошельки

Эксплойт Coldcard для кражи Bitcoin вырос до $88,6 млн: злоумышленники продолжают опустошать уязвимые кошельки

Автор: Decrypt·

Ключевые выводы

  • Galaxy Research отслеживает около $88,6 млн украденного Bitcoin в 4 585 адресах после третьей волны краж со скомпрометированных аппаратных кошельков Coldcard.
  • Уязвимость берёт начало из ошибки сборки прошивки Coinkite от марта 2021 года, которая приводила к генерации сид-фраз с недостаточной энтропией, делая приватные ключи предсказуемыми.
  • Galaxy передала около 600 подозрительных адресов злоумышленников федеральным следователям, комплаенс-компаниям и межотраслевым киберследователям.
  • Украденные монеты оставались нетронутыми в среднем 3,18 года до систематического вывода, что указывает на то, что жертвами были в первую очередь долгосрочные держатели.
  • Канадский тренер Джонатан Гудман сообщил о потере 18,25 BTC на сумму около 1,6 млн канадских долларов, несмотря на хранение устройства в банковской ячейке, никогда не подключённой к интернету.
Эксплойт Coldcard для кражи Bitcoin вырос до $88,6 млн: злоумышленники продолжают опустошать уязвимые кошельки

Кража Bitcoin с скомпрометированных аппаратных кошельков Coldcard остаётся активной и усиливающейся угрозой: Galaxy Research отслеживает около $88,6 млн украденных средств в 4 585 адресах в рамках трёх отдельных волн.

В субботу Galaxy Research сообщила о выявлении третьей волны краж, в ходе которой было выведено 207,73 BTC, что довело наблюдаемый итог до примерно 1 367 BTC — около $88,6 млн — распределённых по 4 585 адресам. Компания охарактеризовала эксплойт как продолжающийся и призвала всех, кто хранит средства с одной подписью на устройстве Coldcard, немедленно перевести их в другое место.

Galaxy сообщила, что передала приблизительно 600 подозрительных адресов злоумышленников федеральным следователям, комплаенс-компаниям и межотраслевым киберследователям. Компания выразила благодарность пострадавшим, которые поделились деталями своих транзакций и тем самым помогли составить карту ончейн-паттернов, использованных для отслеживания украденных средств.

«Я продолжаю расследование и добавляю новые адреса пострадавших и злоумышленников, связанные с Coldcard, в нашу следственную базу данных», — заявил Алекс Торн, глава исследовательского отдела Galaxy, в публикации на X. «Атака продолжается — немедленно переведите свои средства с адресов, сгенерированных Coldcard, если вы ещё этого не сделали».

i continue to investigate and add new Coldcard victim and attacker addresses to our investigation database tonight

THE ATTACK IS ONGOING -- move your funds off Coldcard-generated addresses immediately if you have not done so. i will provide additional updates on estimated…

— Alex Thorn (@intangiblecoins) August 2, 2026

Уязвимость, как ранее сообщал Decrypt, берёт начало из ошибки сборки прошивки от марта 2021 года на устройствах производства Coinkite. Дефект приводил к генерации сид-фраз со слишком низкой энтропией, делая приватные ключи предсказуемыми. Поскольку надлежащая энтропия при генерации сид-фраз является фундаментом всей криптовалютной безопасности, скомпрометированная случайность подорвала основную криптографическую гарантию, которую призваны обеспечивать аппаратные кошельки, — даже для устройств, которые были изолированы от сети и никогда не подключались к интернету.

Торн написал, что массовые выводы средств с кошельков выглядят преднамеренными и программными, вероятнее всего, организованными с помощью большой языковой модели. Он предупредил, что каждый адрес с одной подписью, созданный в Coldcard после обновления прошивки 2021 года, в конечном итоге будет опустошён, назвав это лишь вопросом времени.

Торн также отметил, что украденные монеты оставались нетронутыми в среднем 3,18 года до момента хищения, что указывает на то, что жертвами были в основном долгосрочные держатели. Многолетний разрыв между выпуском прошивки и текущей эксплуатацией помогает объяснить, почему адреса накапливали средства на протяжении такого длительного периода, прежде чем стать объектом систематической атаки. Средства от трёх задокументированных волн по-прежнему находятся на адресах злоумышленников и ещё не были перемещены.

Последствия вызвали масштабную и тревожную реакцию пострадавших пользователей: эксперты по безопасности настоятельно рекомендуют проявлять осторожность при переводе средств на новые адреса. Многие пользователи спешно переводят Bitcoin из режима самостоятельного хранения обратно на централизованные криптовалютные биржи, такие как Coinbase или Binance, либо на новые сгенерированные адреса — что представляет собой инверсию привычного для индустрии принципа «не твои ключи — не твои монеты».

Для некоторых пользователей предупреждения поступили слишком поздно. Канадский тренер Джонатан Гудман сообщил в публикации на X, что 18,25 BTC на сумму около 1,6 млн канадских долларов было выведено с его кошельков за семиминутный промежуток 29 июля, несмотря на то, что его ключи хранились в банковской ячейке и никогда не подключались к интернету.

$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.

My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.

This part's nerdy, but here's…

— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026

«Возможно, самое трудное в этой ситуации — то, что я сделал всё правильно», — написал Гудман. Он добавил, что подаёт заявления в полицию и в Комиссию по ценным бумагам провинции Онтарио.