Coinkite опублікувала попередження про безпеку в четвер, попереджаючи власників апаратного гаманця Coldcard Mk3, що кошти, пов’язані з певними версіями прошивки, можуть бути під загрозою.
Основні висновки
- Coinkite випустила попередження про безпеку для користувачів Coldcard Mk3 30 липня 2026 року.
- Звіти показують, що близько 594 BTC, майже 38 мільйонів доларів США, залишили приблизно 500 неактивних гаманців.
- Рекомендації Coinkite охоплюють Mk3 прошивку з версії 4.0.1 до 5.0.3 — останньої підтримуваної версії.
Інциденти з апаратними гаманцями рідко відбуваються як ізольовані події. Коли довго неактивні адреси починають рухатися в тісно координованому патерні, саме часова відповідність вимагає уваги. Саме таке випало 30 липня 2026 року, коли приблизно 594 BTC, що становили близько 38 мільйонів доларів США, було переміщено з приблизно 500 адрес з однією підписом протягом близько 25 хвилин.

Багато гаманців протягом років залишалися неактивними, при цьому баланси зазвичай коливалися від 0,15 до 0,26 BTC. На момент написання цього тексту, незважаючи на широкі обговорення в інтернеті, компанія не підтвердила, чи пов’язаний переказ майже 600 BTC безпосередньо зі сповіщенням про безпеку Coldcard.
Що каже Coinkite
Генеральний директор Coinkite Родольфо Новак, відомий у галузі як NVK, сказав, що компанія ставиться до цих повідомлень з терміновістю. «Ми всі працюємо на повну, глибоко аналізуємо все, технічний пост надійде скоро», сказав Новак на X. Він додав, що канали зв’язку компанії були «затоплені» запитами після цих повідомлень. У окремому оновленні Новак підкреслив, «Ми провели багато розслідувань щодо повідомлень про COLDCARD, блог-пост надійде».
Блог-повідомлення з питань безпеки компанії називає конкретний діапазон уразливих пристроїв. Будь-хто, хто створив посів на Mk3 з прошивкою версії 4.0.1, випущеною у березні 2021 року, до версії 5.0.3 — останньої версії, що підтримує Mk3 — може бути вплинутим. Coinkite пояснила, що її початковий аналіз показує, що моделі Mk4, Q і Mk5 не постраждали.

Coinkite описала цей консультаційний документ як відображення початкових висновків і сказала, що формальний технічний огляд буде проведений у процесі продовження розслідування. Дослідники спільноти проводять аналіз onchain-активності, пов’язаної з цими повідомленнями. Обговорення зосереджене на можливості слабкої випадковості при генерації seed у певних старих версіях прошивки Mk2 і Mk3, а не на компрометації ланцюга поставок. На момент публікації Coinkite не підтвердила кореневу причину.
Користувачі паролів стикаються з меншим ризиком
Згідно з рекомендацією, гаманці, захищені BIP-39 паролем — додатковою фразою, доданою користувачем, відмінною від PIN-коду пристрою — згідно з раннім аналізом Coinkite, здаються піддаються мінімальному ризику. Компанія рекомендує користувачам паролів продовжувати захищати цю фразу і не вводити її на ненадійних пристроях чи вебсайтах.
Для власників Mk3 , хто не використовував парольну фразу, Coinkite рекомендує перенести кошти на новий сід, згенерований на пристрої, що не піддався впливу. Компанія зазначила, що процес не слід поспішати. Рекомендується спочатку надіслати невелику тестову транзакцію, перевірити новий гаманець та адресу отримання на екрані пристрою та зберігати стару резервну копію до підтвердження міграції.
Тимчасові опції
Coinkite визначила два проміжні кроки для власників, чий Mk3 є єдиним пристроєм:
- Додайте потужний, унікальний BIP-39 пароль і перекладіть кошти на ново захищений гаманець.
- Створіть нове посівне слово за допомогою шляху імпорту через кидання кубиків Mk3, який не залежить від генератора випадкових чисел пристрою, хоча Coinkite описав це як просунуту процедуру, що вимагає уважної перевірки.
Coinkite опублікувала повні технічні кроки у своєму попередженні, яке доступне на блозі компанії. Компанія пояснила, що її розслідування триває, і додаткові деталі будуть надані пізніше. Coldcard здобув репутацію як безпечний, ізольований від мережі апаратний гаманець з моменту випуску, і ці повідомлення привернули широку увагу спільноти bitcoin, оскільки власники оцінюють свої пристрої.
