Белые хакеры спасли биткоины на 4,5 млн долларов от эксплойта Coldcard
Ключевые выводы
- •«Белые хакеры» сохранили 52,37 BTC на сумму более 4,5 млн долларов в рамках эксплойта Coldcard и перевели средства в Crypto Recovery Trust, который планирует обрабатывать заявки от подтверждённых пострадавших.
- •Спасённые монеты составляют лишь около 2,8% биткоинов, связанных с эксплойтом: Galaxy Digital зафиксировал общие потери в размере 1 789,28 BTC на сумму примерно 154,1 млн долларов.
- •Coinkite связала атаки, начавшиеся 31 июля, с ошибкой в прошивке, которая заставила некоторые устройства полагаться на программный генератор случайных чисел, позволив злоумышленникам получать предсказуемые сиды кошельков и доступ к средствам.
- •В ходе спасательной операции монеты из Wave 2 и Footprints AA, AU и AX были объединены на новый адрес в блоке 967 948 с сообщением OP_RETURN, указывающим потенциаль заявителям на процесс подачи заявок в траст.
- •Ник Бакс из Ump Labs подтвердил, что помог защитить около 50 BTC, отметив, что воры были близки к завладению средствами до вмешательства.

Исследователи в области безопасности («белые хакеры») сохранили 52,37 BTC на сумму более 4,5 млн долларов в рамках эксплойта, нацеленного на аппаратные кошельки Coldcard компании Coinkite, переместив средства в траст в Вайоминге и открыв пострадавшим пользователям путь к возврату средств. Исследователь Galaxy Digital Алекс Торн сообщил, что Crypto Recovery Trust теперь контролирует адрес, на котором хранятся спасённые биткоины, и планирует обрабатывать заявки от подтверждённых пострадавших.
По словам Торна, спасённые средства составляют около 2,8% биткоинов, связанных с эксплойтом. Согласно его публикации, перевод объединил монеты из Wave 2 и Footprints AA, AU и AX на новый адрес в блоке 967 948, пометив их сообщением OP_RETURN с текстом "claim:cryptorecoverytrust dot com". OP_RETURN — это функция биткоина, позволяющая пользователям встраивать короткие фрагменты данных в транзакцию, оставляя постоянную публично видимую запись в блокчейне; в данном случае эта заметка указывает потенциальным заявителям на процесс подачи заявок в траст.
COLDCARD WHITE HAT MOVES FUNDS TO TRUST
52.37 BTC comprised of coins from Wave 2, Footprints AA, AU, AX consolidated into a fresh address with an OP_RETURN "claim:cryptorecoverytrust dot com" in block 967,948
these white hatted funds represent 2.8% of the coldcard exploit pic.twitter.com/c5eYeQMxHQ
— Alex Thorn (@intangiblecoins) September 21, 2026
Ник Бакс из Ump Labs подтвердил в публикации на X (@bax1337), что помог защитить около 50 BTC, отметив, что воры были близки к завладению средствами до вмешательства. Этот шаг даёт пострадавшим пользователям Coldcard возможность вернуть свои потери. Подобные действия «белых хакеров», при которых исследователи в области безопасности сохраняют уязвимые средства до того, как до них доберутся воры, стали признанной моделью реагирования на криптоинциденты.
Ошибка прошивки раскрыла сиды кошельков
Атаки начались 31 июля и были нацелены на биткоины, хранившиеся в аппаратных кошельках Coldcard производства Coinkite. Аппаратные кошельки предназначены для хранения закрытых ключей, контролирующих монеты, в офлайн-режиме, а их безопасность основывается на сиде, сгенерированном при настройке устройства, — данных, из которых выводятся учётные данные кошелька. Coinkite связала уязвимость с ошибкой в прошивке, влияющей на генерацию сида. Этот недостаток заставил некоторые устройства полагаться на программный генератор случайных чисел, что позволило злоумышленникам использовать предсказуемые данные сида для определения учётных данных кошельков и получения доступа к средствам.
Galaxy Digital зафиксировал потери в размере 1 789,28 BTC в ходе атак — сумму, составляющую около 154,1 млн долларов по действующим ценам биткоина.
Пользователи переводят биткоины после атак
Coinkite призвала пользователей обновить затронутое программное обеспечение или перевести свои средства с уязвимых устройств. В ответ некоторые пользователи переместили свои биткоины в другие сервисы хранения, включая биржи. По данным компании, ошибка оставалась незамеченной в ходе нескольких последовательных выпусков продуктов, каждый из которых продолжал содержать дефектный код, расширяя период, в течение которого устройства с затронутым программным обеспечением могли генерировать предсказуемые сиды.
Другие инциденты безопасности
Случай с Coldcard — один из нескольких инцидентов безопасности, затронувших криптокомпании в последние недели. В отдельном случае MEV-бот вмешался, чтобы остановить эксплойт кошелька Ethereum до того, как злоумышленник смог вывести 7,8 млн долларов, а KelpDAO заморозил адрес назначения на 24 часа.
Утечка клиентских данных в Revolut раскрыла информацию о 680 клиентах после того, как мошеннические запросы обошли проверки верификации компании. Revolut сообщила об инциденте регуляторам в ходе проверки безопасности.
Угрозы безопасности также сохраняются на более широком криптовалютном рынке. В одной из недавних кампаний северокорейские злоумышленники использовали фиктивные предложения о работе для взлома более 30 000 устройств, а исследователи связали эту операцию с кражами из более чем 7 000 криптокошельков.
Траст начинает процесс возврата средств пострадавшим
Crypto Recovery Trust хранит спасённые активы, проверяя заявки на владение от пострадавших пользователей. Структура в Вайоминге предоставляет трасту юридический механизм защиты средств в период восстановления, на который могут полагаться «белые хакеры», пока следователи продолжают отслеживать украденные биткоины.
Следователи изучают взлом Coldcard и отслеживают адреса, связанные с украденными средствами. Coinkite призвала затронутых пользователей следовать её рекомендациям по безопасности, а траст может передать спасённые биткоины заявителям после подтверждения законного владения. Поскольку спасённые монеты покрывают лишь небольшую долю из 1 789,28 BTC, зафиксированных Galaxy Digital как утраченные, дальнейшие возвраты зависят от этой работы по отслеживанию и от проверки каждой заявки трастом.
Источник: Blockonomi