Потери от взлома Coldcard превысили $111 млн из-за уязвимости прошивки

iconCryptoBriefing
Поделиться
AI summary iconСводка
Потери от взлома Coldcard превысили $111 млн из-за уязвимости прошивки. Уязвимость в версии 4.0.1 привела к слабой генерации seed, что позволило злоумышленникам похитить 1 596–1 719 BTC. Coinkite раскрыла проблему 30 июля 2026 года, а исправление было выпущено на следующий день. Galaxy Digital отследила 15 злоумышленников в трех волнах, атаковавших 7 300 адресов. Большинство средств пока не потрачены, четвертая волна подозревается примерно 3 августа. Трейдеры следят за альткоинами на фоне резких колебаний индекса страха и жадности.

Аппаратные кошельки давно продавались на простом обещании: храните свои ключи оффлайн — и ваш биткойн будет в безопасности. Это обещание только что серьезно пошатнулось. Уязвимость прошивки в аппаратных кошельках Coldcard, производимых Coinkite, позволила злоумышленникам извлечь примерно от 1596 до 1719 BTC из тысяч адресов, причем потери оцениваются в диапазоне от 100 млн до 111 млн долларов. Подозреваемая четвертая волна атак, выявленная примерно 3 августа, добавила к этой сумме примерно 389 BTC.

Алекс Торн из команды анализа блокчейна Galaxy Digital подтвердил результаты с помощью блокчейн-криминалистики. Деталь, делающая эту утечку особенно серьезной: жертвы соблюдали все рекомендуемые меры безопасности. Ни фишинга, ни утечки ключей, ни ошибок пользователя. Был поврежден сам прошивка.

Дефект, развивавшийся пять лет

Уязвимость восходит к одному выпуску прошивки. Версия Coldcard 4.0.1, выпущенная 17 марта 2021 года, содержала ошибку в генераторе случайных чисел устройства, из-за которой семена кошельков генерировались с гораздо меньшей энтропией, чем ожидалось. Некоторые затронутые семена содержали всего около 40 бит энтропии.

Реклама

Проще говоря: хорошо защищенный кошелек bitcoin должен быть вычислительно невозможно подобрать. Эти семена не были такими. Злоумышленники использовали открытые инструменты перебора, чтобы восстановить затронутые семена и опустошить контролируемые ими кошельки.

Уязвимость оставалась незамеченной более пяти лет. Coinkite раскрыла информацию об уязвимости 30 июля 2026 года, а обновленная версия прошивки стала доступна на следующий день. Однако обновление устройства не восстанавливает утраченные средства и не исправляет семена, уже сгенерированные на уязвимой прошивке. Пользователям, затронутым проблемой, необходимо сгенерировать совершенно новые семена на обновленной прошивке и перевести все средства на новые адреса.

Анализ Galaxy выявил как минимум 15 различных злоумышленников, действовавших в рамках как минимум трех подтвержденных волн краж, нацелившихся на примерно 7 300 адресов в общей сложности. По состоянию на 7 августа подтвержденная сумма украденного bitcoin составила 1 719 BTC, а некоторые отчеты указывают, что потенциальные общие потери могут превысить 130 млн долларов США при учете дополнительной подозрительной активности.

Что показывают данные в цепочке

Одним из самых заметных выводов исследования Galaxy является то, что большинство украденных средств остаются неизрасходованными в сети. Злоумышленники переместили bitcoin, но еще не конвертировали и не распределили их по типичным схемам отмывания.

Также примечательна закономерность волн краж. Три подтвержденные волны предшествовали предполагаемой четвертой, что указывает на скоординированную эксплуатацию, а не на то, что один случайный злоумышленник независимо обнаружил уязвимость. Galaxy выявила как минимум 15 различных злоумышленников, что свидетельствует о том, что уязвимость была известна, передавалась или продавалась внутри группы до публичного раскрытия.

Что это означает для самохранения и аппаратной безопасности

Coldcard завоевал репутацию как один из самых безопасных аппаратных кошельков. Его пользователи в основном представляют собой технически подкованных держателей bitcoin, которые сознательно выбрали самостоятельное хранение вместо хранения на бирже. Ирония заключается не в мелочах: люди, наиболее преданные контролю над своими ключами, оказались уязвимыми из-за недостатка в инструменте, которому они доверили защиту этих ключей.

Для пользователей, в настоящее время хранящих средства на любом устройстве Coldcard с прошивкой версии 4.0.1 и выше, немедленное действие очевидно: обновите прошивку и переместите средства на свежесгенерированный сид. Задержка увеличивает риск, особенно если появятся новые волны краж. Выявление Galaxy потенциальной четвертой волны 3 августа указывает на то, что окно эксплуатации может оставаться открытым для затронутых адресов, которые еще не были опустошены.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.