Кратко
- Galaxy выявила как минимум 15 злоумышленников после новых сообщений от жертв, раскрывших ранее скрытые кражи с Coldcard, включая 12 BTC, изъятых из 126 адресов.
- Подтвержденные потери достигли примерно 100 миллионов долларов США за три волны, а подозреваемая четвертая атака может увеличить общую сумму до 130 миллионов долларов США в bitcoin.
- Исследователи оспаривали, могло ли дешевое тестирование ИИ предотвратить этот недостаток, но согласились, что снижение энтропии до 40 бит сделало семена затронутых кошельков легче для атаки независимо.
Galaxy Digital сообщает, что по меньшей мере 15 различных злоумышленников воспользовались уязвимостью Coldcard, согласно новым сообщениям от жертв после того, как инцидент стал общественностью. Алекс Торн объяснил, что индивидуальные сообщения помогли аналитикам идентифицировать злоумышленников, которые иначе остались бы скрытыми, поскольку эксплуатация отличалась от взлома централизованной биржи. Свежие отчеты раскрывают фрагментированную кампанию, а не одну скоординированную операцию по краже. В одном случае жертва, сообщившая о краже менее 1 BTC, позволила исследователям выявить атаку, в результате которой было изъято 12 BTC с 126 адресов, показав, как небольшая жалоба может раскрыть гораздо более широкий паттерн.
Сейчас множество различных злоумышленников эксплуатируют уязвимость Coldcard. Мы оцениваем, что сейчас как минимум 15 различных злоумышленников
мы продолжаем получать сообщения от жертв и предоставляем им информацию для обращения в органы власти
и эти отчеты помогают нам выявлять новые атаки и определять атакующих https://t.co/6ybBTqJPb6
— Алекс Торн (@intangiblecoins) 4 августа 2026
Новые отчеты расширяют оценку убытков и дебаты об ИИ
Galaxy теперь оценивает подтвержденные потери в около 100 миллионов долларов США в результате трех волн атак и выявила подозреваемую четвертую волну, которая может увеличить общую сумму до примерно 130 миллионов долларов США в Bitcoin. Растущая оценка потерь указывает на то, что эксплуатация все еще восстанавливается, а не полностью локализована или понята. В отличие от единичного взлома биржи с одной видимой точкой проникновения, скомпрометированные семена кошельков могут использоваться независимо различными злоумышленниками, что делает определение виновников, подсчет жертв и расчет общих потерь необычайно сложными. Рост числа злоумышленников также возобновил вопросы о том, защищает ли самоконтроль пользователей, когда секреты, сгенерированные аппаратно, становятся предсказуемыми.

Техническое обсуждение сместилось в сторону того, насколько дешево искусственный интеллект может заново обнаружить уязвимость прошивки. Управляющий партнер Dragonfly Хасиеб Куреше утверждал, что примерно 2 доллара на укрепление ИИ могли бы предотвратить инцидент, сославшись на тесты, в которых модели, как сообщается, воспроизвели уязвимость в течение нескольких минут. Утверждение об ИИ остается провокационным, но спорным, поскольку уязвимость уже была публичной, когда состоялось несколько демонстраций. Один исследователь предупредил, что эти тесты не имели слепых условий, задокументированных методов и анализа ложных срабатываний, в то время как другая модель с открытым исходным кодом, как сообщается, обнаружила проблему за 20 минут без доступа в интернет, усилив дискуссию о реалистичности раннего обнаружения до раскрытия.
Castle Labs заявила, что ошибка снизила энтропию закрытого ключа Coldcard до примерно 40 бит, что значительно ниже 128 бит, характерных для стандартного 12-словного семени. Это снижение сделало переборный поиск проще и может объяснять, почему несколько злоумышленников смогли участвовать в атаке. Инцидент выявляет сбой в тестировании, при котором гарантия безопасности аппаратного кошелька зависела от энтропии, которую прошивка тайно ослабила. По мере того как ИИ снижает стоимость код-ревью как для защитников, так и для преступников, нерешённой задачей остаётся вопрос: могут ли производители кошельков укрепить релизы до того, как автоматизированные инструменты превратят незаметные ошибки реализации в масштабируемые возможности кражи для спящих адресов bitcoin.

