НовостиКриптовалютыУязвимость Coldcard привела к потерям Bitcoin почти на $110 млн после четвертой волны атак

Уязвимость Coldcard привела к потерям Bitcoin почти на $110 млн после четвертой волны атак

Автор: DailyCoin·

Ключевые выводы

  • Ошибка в прошивке Coldcard Mk3 заставляла некоторые кошельки использовать предсказуемый программный генератор случайных чисел вместо надежной аппаратной энтропии, что позволяло злоумышленникам удаленно восстанавливать recovery phrase.
  • Примерно 5,000 кошельков были опустошены более чем на 1,755 BTC, что составляет около $110 млн, как минимум в четырех скоординированных волнах атак с 30 июля.
  • Уязвимость затрагивает конкретно версии прошивки Coldcard Mk3 4.0.1–4.1.9, тогда как модели Mk4, Q и Mk5, по сообщениям, не затронуты.
  • Coinkite выпустила экстренную прошивку, чтобы предотвратить проблему в новых кошельках, но предупреждает, что seed-фразы, созданные на уязвимой прошивке, остаются под угрозой и не могут быть исправлены.
  • Инцидент показывает, что даже аппаратные кошельки с воздушным зазором зависят от надежности программного обеспечения на этапе создания ключей, а сбой в этом процессе оставляет средства под угрозой на неопределенный срок.
Уязвимость Coldcard привела к потерям Bitcoin почти на $110 млн после четвертой волны атак

Уязвимость в Coldcard, одном из самых доверенных аппаратных кошельков в криптоиндустрии, переросла в стремительно разворачивающуюся многодневную кампанию кражи. Потери уже приближаются к $110 млн в bitcoin, а на момент публикации, как сообщается, шла новая волна атак.

Этот инцидент теперь входит в число крупнейших известных потерь, связанных с уязвимостью аппаратного кошелька. Он продолжает расти в режиме реального времени, вновь поднимая вопрос о том, может ли офлайн-хранение криптовалюты надежно защищать пользователей, если программное обеспечение, отвечающее за создание ключей кошелька, дает сбой.

Потери превысили $89M: началась четвертая волна

Galaxy Research обнаружила первую волну подозрительных транзакций 30 июля, когда злоумышленники перевели более 1,000 bitcoin почти из 1,200 кошельков менее чем за час.

Затем последовали еще три волны. К понедельнику, по данным Galaxy Research, было выведено более 1,755 BTC — примерно на $110 млн — из около 5,000 кошельков.

Атака не завершена. Руководитель исследований Galaxy Research Алекс Thorn поздно вечером в воскресенье предупредил, что хакеры могли запустить четвертую скоординированную атаку, в рамках которой новая волна похитила 388.93 BTC — на $24.53 млн — с 462 адресов в рамках 218 транзакций.

🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS pattern identified: blocks… — Alex Thorn (@intangiblecoins) August 3, 2026

Thorn оценил скорость вывода средств в этой волне примерно в 45 раз выше базового уровня до инцидента, назвав это признаком автоматизированного конвейера, который обрабатывает заранее вычисленный список уязвимых ключей в живом mempool. Скоординированный, многоволновой характер вывода средств указывает на то, что злоумышленник или злоумышленники заранее вычислили уязвимые seed-фразы и выполняют вывод по мере подтверждения блоков Bitcoin.

Ошибка прошивки подорвала безопасность кошельков

Согласно уведомлению службы безопасности команды Bitcoin Engineering and Security компании Block, ошибка в прошивке повлияла на то, как Coldcard генерировал recovery phrase кошелька.

Ошибка в коде заставляла некоторые устройства использовать более слабый программный генератор случайных чисел вместо встроенной аппаратной системы случайности устройства. Поскольку запасной механизм опирался на предсказуемую информацию об устройстве и данные о времени, а не на безопасные случайные значения, злоумышленники потенциально могли восстановить затронутые seed-фразы кошельков.

Сбои в генерации случайных чисел — хорошо известный класс уязвимостей в криптовалюте. Когда источники энтропии предсказуемы, полученные ключи можно подобрать перебором. Ранее похожие инциденты в более широкой криптоэкосистеме — включая уязвимости в некоторых Android-кошельках в 2013 году — показали, что недостаточная случайность при создании ключей может привести к краже средств спустя долгое время после настройки кошелька, без какого-либо последующего физического компрометации.

Основная цель — более старые кошельки Coldcard

Уязвимость была внесена в выпуск прошивки от марта 2021 года и затронула некоторые версии Coldcard Mk3, включая версии прошивки 4.0.1–4.1.9, а также более ранние выпуски.

COLDCARD Mk3 Security Advisory If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk. Mk4, Q and Mk5 are not affected based on our early analysis. Read the advisory and migrate carefully: — COLDCARD (@COLDCARDwallet) July 30, 2026

Coinkite выпустила экстренную прошивку, чтобы проблема не затронула вновь создаваемые кошельки, однако предупредила, что обновление не исправляет seed-фразы, уже созданные на уязвимой прошивке. Ослабленные recovery phrase, при определенных обстоятельствах, могли быть достаточно предсказуемыми, чтобы опытные злоумышленники смогли восстановить их без физического доступа к устройству.

Coinkite также отметила, что кошельки, настроенные с использованием как минимум 50 ручных бросков игральных костей для генерации энтропии, обходят эту уязвимость и не затронуты.

Coldcard призывает пользователей перевести свой Bitcoin

Генеральный директор Coinkite Rodolfo Novak публично извинился после подтверждения уязвимости компанией, заявив, что компания была «heartbroken» и берет на себя ответственность за сбой.

Компания сообщила, что раскрыла проблему, потому что злоумышленники, возможно, все еще нацелены на уязвимые кошельки.

Поскольку проблема затрагивает recovery phrase, а не само физическое устройство Coldcard, обновление только аппаратной части не защитит пострадавших пользователей.

Coinkite призывает клиентов установить последнее экстренное обновление прошивки, создать новую recovery phrase только после завершения обновления и перевести свой bitcoin на новый сгенерированный адрес кошелька.

Восстановление старой recovery phrase на другом устройстве не устранит уязвимость.

Почему это важно

Уязвимость Coldcard затронула сам процесс создания кошелька, потенциально позволяя злоумышленникам получить доступ к bitcoin, так и не получив физическое устройство. Этот случай подчеркивает фундаментальный риск в безопасности криптовалют: даже устройства, предназначенные для офлайн-хранения активов, зависят от программного обеспечения, которое должно корректно генерировать и защищать ключи доступа.

Ознакомьтесь с популярными криптоновостями DailyCoin прямо сейчас: Ripple’s XRP Chain Logged 1 Million AI-Agent Payments Why the Next Payments Battle Will Be Fought Above the Rails

Получайте крупнейшие криптоистории, рыночные наблюдения и эксклюзивы DailyCoin на вашу почту.