BlockBeats News, 3 августа, последние данные показывают, что в результате хакерской атаки на аппаратный кошелек Coldcard было украдено 1359 биткоинов. Кроме того, пользователи сообщили о проблемах после установки обновления: устройства застревают на ошибочной странице, не запускаются или, предположительно, стали «кирпичами». Это событие стало крупнейшим кражей биткоинов в этом году. BlockBeats представляет хронологию события ниже:
Анализ показал, что скомпрометированный код прошивки Coldcard был выпущен в марте 2021 года, и уязвимость существовала в открытом исходном коде более пяти лет, затрагивая генерацию семян для Mk3 (и部分 Mk2), а также последующих моделей Mk4, Q и Mk5 до исправления.
Массовая атака, направленная на уязвимость, была осуществлена до 30 июля 2026 года. Злоумышленники в течение примерно 25–41 минуты провели автоматизированный сканирующий удар по сотням и тысячам адресов. Первоначально было зафиксировано около 500 одноподписных кошельков, 1324 UTXO и около 594,5 BTC, подвергшихся атаке; последующий анализ блокчейна расширил масштаб до примерно 1196 адресов и 1082,65 BTC (стоимостью около 70,2 млн долларов США). Кроме того, атака была нацелена в первую очередь на адреса с большими балансами; для атаки использовались фиксированные высокие комиссии без выходов на сдачу, и средства быстро были собраны на несколько адресов.
Затем компания-разработчик Coldcard Coinkite выпустила безопасностное уведомление, предварительно подтвердив проблему с генерацией семян в Mk3 (прошивка 4.0.1 и более поздние версии), рекомендовала пользователям, затронутым этой проблемой, осторожно выполнить миграцию, и предположила, что злоумышленники могли использовать ИИ для анализа исходного кода с целью обнаружения уязвимости.
По состоянию на 2 августа, руководитель исследований Galaxy Алекс Торн заявил, что атаки, связанные с кошельком Coldcard, продолжают развиваться, и появилось больше мелких злоумышленников и подражателей, нацеливающихся на оставшиеся мнемонические фразы Coldcard.
Это событие привлекло внимание многих сторон. Старший аналитик ETF Bloomberg Эрик Балчунис сообщил, что команда Coldcard состоит всего из пяти сотрудников. Для такой важной компании это число слишком мало.
CZ прокомментировал: «В режиме самохранилища, даже если разработчики устранят уязвимость, они не могут исправить ранее сгенерированные кошельки; для пользователей, использующих изолированные устройства, разработчики не могут напрямую связаться и предупредить их. До тех пор, пока пользователи не предпримут действия самостоятельно, соответствующие кошельки могут продолжать оставаться под угрозой атак. Я поддерживаю самохранилище, но это означает, что ответственность за безопасность лежит на пользователях».
Кроме того, поскольку событие может быть связано с взломом криптографических устройств с помощью ИИ, институциональная платформа хранения BitGo первой приняла меры, стремясь восстановить репутацию отрасли. Генеральный директор BitGo Майк Белше 1 августа внес 100 BTC на публичный биткоин-адрес и пригласил модель Claude от Anthropic попытаться перевести средства с этого адреса. Платформа использует технологию мультиподписи или многопартийных вычислений, распределяя права подписи между несколькими независимыми ключами. На 2 августа Anthropic не ответила на этот вызов публично.
Возможно, из-за этого биткоин оставался слабым с 31-го числа и упал с 65 000 до 63 000 долларов США.

