Втрати від хакерської атаки на Coldcard перевищили $111 млн через вразливість прошивки

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Втрати від хакерського втручання в Coldcard перевищили $111 млн через недолік прошивки. Уразливість у версії 4.0.1 призвела до слабкого генерування seed, що дозволило хакерам вивести 1 596–1 719 BTC. Coinkite розкрила цю проблему 30 липня 2026 року, а виправлення було опубліковане наступного дня. Galaxy Digital відстежила 15 хакерів у трьох хвилях, які атакували 7 300 адрес. Більшість коштів залишаються невитраченими, а четверта хвиля, ймовірно, відбулася близько 3 серпня. Трейдери стежать за альткоїнами на тлі зростання коливань індексу страху та жадібності.

Апаратні гаманці довгий час продавалися за простою обіцянкою: зберігайте свої ключі оффлайн — і ваш bitcoin буде в безпеці. Ця обіцянка отримала серйозний удар. Уразливість прошивки в апаратних гаманцях Coldcard, вироблених Coinkite, дозволила нападникам вивести від 1 596 до 1 719 BTC з тисяч адрес, збитки оцінюються від 100 млн до 111 млн доларів США. Підозрювана четверта хвиля атак, виявлена близько 3 серпня, додала до цієї суми приблизно 389 BTC.

Алекс Торн із команди он-чейн аналізу Galaxy Digital підтвердив результати за допомогою он-чейн форенсіки. Деталь, що робить цей випадок особливо жорстоким: жертви дотримувалися всіх рекомендованих практик безпеки. Фішингу не було. Не було витоку ключів. Не було помилок користувача. Проблема була саме у прошивці.

Вада, що розвивалася п’ять років

Ця вразливість походить від одного випуску прошивки. Версія Coldcard 4.0.1, випущена 17 березня 2021 року, містила помилку в генераторі випадкових чисел пристрою, що призводила до генерації посівів гаманця з набагато нижчою ентропією, ніж очікувалося. Деякі вразливі посіви мали лише приблизно 40 біт ентропії.

Реклама

Простими словами: добре захищений гаманець bitcoin повинен бути обчислювально неможливим для вгадування. Ці сіди такими не були. Зловмисники використовували інструменти перебору з відкритим кодом, щоб відновити пошкоджені сіди та вивести кошти зі зламаних гаманців.

Цей недолік залишався непоміченим понад п’ять років. Coinkite розкрила цю вразливість 30 липня 2026 року, а оновлена версія прошивки стала доступна наступного дня. Однак оновлення пристрою не відновлює втрачені кошти і не виправляє сіди, вже згенеровані на вразливій прошивці. Користувачам, які страждають від цього, потрібно згенерувати абсолютно нові сіди на оновленій прошивці та переказати всі кошти на нові адреси.

Аналіз Galaxy виявив щонайменше 15 різних нападників, які діяли в межах щонайменше трьох підтверджених хвиль крадіжок, звертаючись до загальної кількості близько 7 300 адрес. На 7 серпня підтверджені вкрадені bitcoin склали 1 719 BTC, а деякі звіти вказують, що загальні втрати можуть перевищувати $130 млн, якщо врахувати додаткову підозрювану діяльність.

Що виявляють дані в ланцюзі

Одним із найбільш вражаючих висновків дослідження Galaxy є те, що більшість вкрадених коштів залишаються незатраченими в мережі. Зловмисники перемістили bitcoin, але ще не перетворили їх або не розподілили за типовими схемами відмивання, щонайменше поки що.

Також варто звернути увагу на модель хвиль крадіжок. Три підтверджені хвилі передували підозрюваній четвертій, що вказує на координовану експлуатацію, а не на те, що одна випадкова особа самостійно виявила баг. Galaxy виявила щонайменше 15 різних нападників, що свідчить про те, що вразливість була відома, поширювалася або продавалася серед групи до публічного розголошення.

Що це означає для самоконтролю та апаратної безпеки

Coldcard здобув репутацію як один із найбільш безпечних апаратних гаманців. Його користувачі переважно — технічно підковані власники bitcoin, які свідомо обрали самоконтроль ключів замість зберігання на біржі. Іронія полягає не в тому, щоб бути прихованою: люди, найбільш віддані контролю над власними ключами, виявилися під впливом вади в інструменті, якому вони довіряли для захисту цих ключів.

Для користувачів, які зараз зберігають кошти на будь-якому пристрої Coldcard з прошивкою версії 4.0.1 та вище, негайна дія очевидна: оновіть прошивку та перенесіть кошти на свіжо згенерований сід. Затримка збільшує ризик, особливо якщо виникнуть нові хвилі крадіжок. Виявлення Galaxy потенційної четвертої хвилі 3 серпня свідчить, що вікно експлуатації може ще залишатися відкритим для адрес, які ще не були опорожнені.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.