Galaxy сообщает о хищении 70 млн долларов США из 1 196 холодных кошельков Coldcard до раскрытия уязвимости

iconCryptoBriefing
Поделиться
AI summary iconСводка
Новости о bitcoin: Galaxy Research сообщила, что 70,2 миллиона долларов США в bitcoin были похищены из 1196 кошельков Coldcard Mk3 за 41 минуту 30 июля 2026 года. Атака использовала критическую уязвимость в генераторе случайных чисел в прошивках версий 4.0.1–5.0.3, позволяя хакерам предсказывать восстановительные семена. Coinkite раскрыла уязвимость спустя 30 часов. Пользователям, пострадавшим от атаки, рекомендовали сгенерировать новые семена и перевести средства. Новости о похищенных bitcoin показывают, что средства были быстро консолидированы, что вызывает вопросы о том, кто знал о существовании уязвимости.

Аппаратные кошельки должны быть золотым стандартом криптобезопасности. Суть предложения проста: храните свои закрытые ключи оффлайн, подальше от хакеров, подальше от бирж, подальше от всего, что подключено к интернету. Для владельцев определённых устройств Coldcard Mk3 это предложение оказалось с очень дорогой сноской.

30 июля 2026 года злоумышленники похитили 1 082,65 BTC, что составляет примерно 70,2 млн долларов США, из 1 196 кошельков за примерно 41 минуту, согласно данным Galaxy Research. Атака произошла за 30 часов до того, как Coinkite, компания, стоящая за Coldcard, публично раскрыла критическую уязвимость в прошивке устройства.

Что пошло не так и почему это важно

Уязвимость находится в генераторе случайных чисел (RNG), встроенном в прошивку Coldcard Mk3 версий 4.0.1 через 5.0.3.

Вот почему это серьезная проблема. При настройке аппаратного кошелька устройство генерирует восстановительную фразу — по сути, мастер-пароль, полученный из строки случайных чисел. Если эти числа не являются по-настоящему случайными, восстановительная фраза становится предсказуемой. Предсказуемая фраза означает, что злоумышленник, знающий закономерность, может вычислить ваш закрытый ключ, даже не прикасаясь к вашему устройству.

Реклама

Инженерная команда Block самостоятельно выявила корневую причину ошибки в ГСЧ и опубликовала подробный отчет в тот же день, когда Coinkite выпустила свое уведомление о безопасности. Оба сообщения были опубликованы 30 июля 2026 года — в тот же день, когда кошельки уже были пусты.

Coinkite подчеркнула, что уязвимость затронула не все устройства Coldcard, а только те, на которых работали конкретные скомпрометированные версии прошивки. Компания призвала всех пострадавших пользователей немедленно сгенерировать совершенно новые восстановительные семена и перевести свои средства.

Как разворачивалось нападение

Эффективность слива поражает. Сбор 1196 кошельков на сумму более 70 миллионов долларов США в bitcoin за 41 минуту — это не ручная операция. Для этого требовалась автоматизация, предварительная разведка и заранее подготовленный список уязвимых адресов.

Данные в блокчейне показали, что источники кошельков были неактивны в течение длительного периода до атаки. Эта деталь важна. Она указывает на то, что пострадавшие пользователи были долгосрочными держателями, которые настроили свои устройства Coldcard несколько лет назад и не перемещали свои средства с тех пор, вероятно, потому что доверяли аппаратному обеспечению, обеспечивающему безопасность.

После начала атаки похищенные средства были быстро консолидированы в меньшее количество адресов. Исследование Galaxy выявило, что один конкретный адрес получил примерно 594 BTC в результате сбора.

30-часовой интервал и его последствия

Самой неудобной частью этой истории является временной интервал. Кошельки были опустошены примерно за 30 часов до публичного раскрытия Coinkite. Этот разрыв вызывает вопрос, который сообщество безопасности будет задавать некоторое время: кто знал об этой уязвимости и когда?

Возможно, злоумышленник самостоятельно обнаружил уязвимость в ГСЧ и действовал до того, как Coinkite или Block опубликовали свои выводы. Ни Coinkite, ни Galaxy не выдвигали никаких обвинений в отношении процесса раскрытия информации. В объявлении Coinkite не содержалось утверждений о предварительном знании злоумышленником. Компания сосредоточила свою публичную коммуникацию на призыве пользователям немедленно действовать, сгенерировать новые ключи и проверить, какая версия прошивки установлена на их устройстве.

Что это означает для пользователей аппаратных кошельков

Для всех, кто хранит криптовалюту на аппаратном кошельке, основной вывод прост: версии прошивки — это не косметические обновления. Ошибка в ГСЧ является одним из самых опасных уязвимостей в этой области, поскольку она подрывает саму основу генерации ключей. Пользователи любого аппаратного кошелька должны знать, какая версия прошивки у них установлена, и проверить, не发布了 ли производитель их устройства какие-либо уведомления о безопасности.

Скорость и масштаб слива $70,2 млн также свидетельствуют о высоком уровне профессионализма атакующего. Тот, кто осуществил эту атаку, обладал технической глубиной для эксплуатации уязвимости RNG, инфраструктурой для автоматизации изъятия средств одновременно из почти 1200 кошельков и оперативной дисциплиной, чтобы действовать в узком окне времени до публичного раскрытия.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.