Хакеры использовали уязвимость в прошивке Coldcard и украли 89 млн долларов США в bitcoin из 4 585 кошельков

iconCryptoBriefing
Поделиться
AI summary iconСводка
Хакеры воспользовались уязвимостью в прошивке Coldcard, похитив 1 367 bitcoin ($89 млн) из 4 585 кошельков с 30 июля 2026 года. Уязвимость, существовавшая с версии от марта 2021 года, привела к раскрытию закрытых ключей из-за слабой генерации случайных чисел. Coinkite выпустила исправление 1 августа, призвав пользователей переместить средства. Инцидент вызывает обеспокоенность на фоне завершения ЕС подготовки MiCA (Европейский регламент рынков криптоактивов) и в преддверии возможного одобрения bitcoin ETF.

Суть холодного кошелька в том, что он холодный. Оффлайн. Изолированный от сети. Недоступный. Уязвимость в аппаратных кошельках Coldcard только что доказала, что это предположение имеет оговорку.

Хакеры воспользовались уязвимостью прошивки в устройствах Coldcard, произведенных канадской компанией Coinkite, и похитили примерно 1 367 BTC, что эквивалентно почти 89 миллионам долларов США, из 4 585 адресов в рамках нескольких волн атак, начавшихся 30 июля 2026 года.

Что на самом деле произошло

Уязвимость восходит к сборке прошивки от марта 2021 года, затрагивающей версии Coldcard Mk3 с 4.0.1 по 4.1.9 и более ранние выпуски.

Проблема заключалась в том, как эти устройства генерировали семена кошельков. Вместо того чтобы передавать энтропию через аппаратный генератор случайных чисел, ошибка направляла процесс через программный RNG. На английском: случайность, использовавшаяся для создания вашего закрытого ключа, была намного менее случайной, чем заявлялось, что сделало математически возможным восстановление ключей в оффлайн-режиме без какого-либо контакта с физическим устройством.

Реклама

Первая волна ударила 30 июля 2026 года. Примерно 594 BTC, что на тот момент составляло около 38 миллионов долларов, было изъято из примерно 500 неактивных адресов менее чем за 30 минут. Это не медленная, осторожная атака. Это скоординированное изъятие.

Последующие волны увеличили общие потери до 1 367 BTC по 4 585 адресам к началу августа 2026 года. Galaxy Research отслеживала инцидент и отметила, что тактика злоумышленника эволюционировала с каждой волной, чтобы избежать отслеживания и нацеливаться на меньшие балансы. Galaxy Research также пришла к выводу, что каждая волна, вероятно, проводилась одним оператором.

Здесь важна модель бездействующего адреса. Кошельки, которые не перемещали средства годами, опустошались, что указывает на то, что злоумышленник заранее вычислил большой набор уязвимых ключей и осуществлял систематическое извлечение средств, а не реагировал на текущую активность.

Ответ Coinkite и кто затронут

Coinkite выпустила предупреждение о безопасности и обновленную прошивку к 1 августа 2026 года, примерно через два дня после начала первой волны.

Компания рекомендовала пользователям, чьи seed-фразы были сгенерированы на затронутых версиях прошивки, немедленно перевести средства на новые seed-фразы, если они не дополнили энтропию кошелька независимым источником или не использовали надежную BIP-39 фразу. BIP-39 фразы действуют как 25-е слово поверх стандартной 24-словной seed-фразы, и надежная фраза сделала бы восстановление ключей в оффлайне значительно сложнее даже при наличии дефекта сниженной энтропии.

Coinkite подтвердила, что другие продукты в её линейке, включая TAPSIGNER, OPENDIME и SATSCARD, не были затронуты уязвимостью. Воздействие было ограничено конкретными версиями прошивки.

Что это означает для самоконтроля

Этот инцидент осложняет нарратив о самостоятельном хранении, не разрушая его полностью. Эксплуатация Coldcard демонстрирует, что аппаратные кошельки несут свою собственную категорию рисков, а именно целостность прошивки и доверие к цепочке поставок, которые могут быть столь же катастрофичными.

Отчеты после атаки показывают, что некоторые пользователи начали перемещать bitcoin обратно на централизованные биржи, считая их более безопасными в краткосрочной перспективе.

Для инвесторов, хранящих bitcoin в холодном кошельке, немедленные вопросы практические: какая версия прошивки использовалась для генерации семени, применялся ли независимый источник энтропии или фраза-пароль BIP-39, и произошла ли уже миграция на новое семя в исправленной прошивке. Устройства, работающие на не затронутой прошивке или дополненные надежными паролями, не входили в целевое множество атакующих.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.