Джонатан Гудмен зберігав свої 18,25 BTC на Coldcard, який ніколи не підключався до Інтернету, у сейфовій комірці. Між 21:36 і 21:43 29 липня було опорожнено всі його гаманці — близько 1,6 мільйона канадських доларів, зникло за сім хвилин.
Можливо, найскладніша частина цього полягає в тому, що я зробив все правильно,” — написав канадський підприємець у X у пості, який зібрав 7,6 мільйона переглядів. “Я ніколи не розголошував свою seed-фразу нікому. Мої пристрої ніколи не підключалися до інтернету. Все зберігалося в кількох сейфах та сейф-комірках. Ніщо з цього не мали значення.”
Акаунт Гудмана — один з десятків, що заповнюють X та сабреддіт Bitcoin з моменту появи інформації про Coldcard exploit 30 липня, і вони мають спільний лейтмотив: жертви дотримувалися інструкцій з самоконтролю. Вони купили апаратний гаманець від відомого виробника, згенерували seed-фрази автономно, відлити резервні копії у сталь і ніколи не вводили seed-фразу на підключеному пристрої.
Баг прошивки, який зробив сід-ключі, згенеровані Coldcard, передбачуваними, зробив усе це марним — зловмисники вивели приблизно 1 816 BTC, що становить близько $114 мільйонів, з більш ніж 5 200 адрес у чотирьох хвилях координованих виведень.
Гудман сказав, що дізнався про хакінг через кілька днів після події, у своєму котеджі, і перевірив свої баланси, не очікуючи нічого. «Невдовзі я побачив ряди червоних транзакцій — виведень — і зрозумів», — написав він. Він подає заяву до поліції та звіт до Комісії з цінних паперів Онтаріо, але не очікує відновлення коштів.
Гонка проти ворів
Оскільки цей недолік дозволяє зловмисникам відтворювати приватні ключі, постраждалі користувачі — це не просто жертви минулих крадіжок, а люди, які борються в реальному часі, щоб перемістити кошти до того, як зловмисники їх досягнуть. Деякі програли цю гонку на кілька годин.
Тім Лемб був у сімейному відпустці, коли у п’ятницю розпочалася новина про хакування. Його Coldcard Mk3 і плита зі seed знаходилися вдома. «Тільки в суботу ввечері я подумав попросити сусіда з ключем від будинку знайти для мене seed», — написав він у X. До неділі вранці, коли сусід знайшов плиту, а Лемб відновив гаманець, там було нуль. 2 BTC були виведені в суботу вдень.
Ці 2 bitcoin мали бути передані моїм двом дітям, щоб дати їм добрий старт у житті. Думка про це робить мене сумним, — написав Лемб, додавши: "@Coinkite, якби була хоч якась справедливість, ви б мусили повернути нам наші гроші."
Псевдонімний біткінер, який публікує як Marius Off Chain, сказав, що його друг, який не мав доступу до свого пристрою, втратив усі кошти в неділю ранком: кошти були об’єднані з 890 іншими вхідними транзакціями в одну адресу з 64 BTC.
Скандал спричинив жахливі поради від розробника Bitcoin Core Люка Дашджера, який написав: "Це трагедія. Якщо ви не можете отримати доступ до свого Coldcard, знайдіть когось, хто зможе. Навіть якщо ви не довіряєте їм свої заощадження, у найгіршому випадку хоча б ви дізнаєтеся, хто це забрав!"
8 років накопичення, зникло
Історії на Reddit виходять сирими. «Підреддіт про Bitcoin зараз абсолютно жахливий. Багато людей були зруйновані», — написав псевдонімний інвестор Zynx у пості, який переглянули 3,6 мільйона разів.
У широко поширеному пості r/Bitcoin під назвою «8 років накопичення, зникло. Думаю, час перейти до іншого», користувач DuckDuckMoss розповів, що накопичив 2 BTC, щоб втекти від інфляційної валюти країни, яка підлягає санкціям. «Мені 39, і я сподівався мати хорошу фінансову подушку до 50. Але сьогодні мої 2 BTC були виведені», — написав він. «Я вважав себе безпечним, бо Cold Card завжди вважався одним із найкращих і найбезпечніших гаманців». Пост закінчується відмовою: «Я закінчив з bitcoin. Я навіть не впевнений, чи ще вірю в нього. Може, мені слід було просто перевести все до Bitcoin ETF, коли вони з’явилися».
Інший користувач, який публікував як Schtuff, сказав, що заощаджував з 2015 року і відлив свій сід у сталеву пластину. «Мої заощадження відібрали в мене сьогодні. Я не знаю, що робити, я згубився».
Втеча зі сценарію
Для користувачів, які зберігали свої монети, цей епізод змінює спосіб, яким вони зберігають їх — часто в спосіб, що суперечить ортодоксальному підходу до самоконтролю. Користувач, який публікує як ACEIN, у якого Coldcard Mk4 зберігав кошти на пенсію, описав, що перебував у командуванні на конференції, завантажив BlueWallet — мобільний гарячий гаманець — імпортував 12-слівний сід і відправив усе на Coinbase після тестової транзакції. Наступний крок — вибір між багатопідписовою системою, Block's Bitkey або продажем bitcoin на ETF IBIT від BlackRock. «Я ще не вирішив».
Калле, псевдонімний розробник протоколу Cashu ecash, назвав цю експлуатацію «гіршою, ніж будь-яка попередня хакерська атака на біржу bitcoin», написавши, що багато постраждалих користувачів не дізнаються про інцидент вчасно, щоб відреагувати. «Я справді засмучений за всіх постраждалих, особливо тих, хто, можливо, втратив свої життєві заощадження. Найгірше те, що вони зробили все правильно».
Мені шкода, і я розбитий
Виробник Coldcard Coinkite випустив виправлену прошивку для всіх моделей, призупинив відправлення та знищив залишки інвентарю, що містять вразливу прошивку. «Мені шкода, і я засмучений. Наша команда зламана через новини вчора», — написав генеральний директор Родольфо Новак, відомий як NVK, у відкритому листі, закликавши всіх, хто генерував сід на Coldcard, негайно перемістити кошти.
Лист не відповів на питання, що висіло над постами, як у Лемба: чи компенсує Coinkite користувачів, чиї монети вже зникли.

