Коротко
- Зловмисник вивів приблизно 594 BTC, що становить близько $38 мільйонів, з близько 500 гаманців Coldcard під час координованого нападу тривалістю 25 хвилин у ранні години п’ятниці.
- Цей недолік обходив апаратну випадковість і генерував посіви з передбачуваних даних чіпа, скорочуючи простір секретів, призначений для того, щоб зробити приватні ключі практично непередбачуваними.
- Coinkite випустила аварійні оновлення прошивки, але існуючі слабкі семена залишаються вразливими і повинні бути замінені; компанія припускає, що ШІ допоміг виявити цей баг у великих масштабах.
Уразливість у апаратних гаманцях Coldcard дозволила зловмиснику вивести близько 594 BTC, що становить близько $38 мільйонів, з приблизно 500 гаманців з однією підписовою ключем гаманців лише за 25 хвилин. Операція з виведення коштів відбулася між 01:31 і 01:56 UTC у п’ятницю, переміщуючи кошти через 500 транзакцій у межах трьох блоків із винятковою швидкістю та точністю. Пристрій, призначений для зберігання ключів офлайн, замість цього генерував сіди, які можна було вузько обмежити й вгадати. Дослідники відстежили 562 BTC на один адресу, який не рухався, тоді як докази свідчать, що багато постраждалих гаманців залишалися неактивними роками до початку координованого крадіжки.
Попередження щодо безпеки COLDCARD Mk3
Якщо ви створили seed на Mk3 після прошивки 4.0.1, ваші кошти можуть бути під загрозою.
Mk4, Q і Mk5 не страждають на основі нашого початкового аналізу.
Ознайомтесь із рекомендацією та перенесіть обережно:https://t.co/3vgPHOjMS7
— COLDCARD (@COLDCARDwallet) 30 липня 2026
Передбачувані дані пристрою підірвали випадковість Coldcard
Помилка виникла в прошивці Coldcard, введеної у березні 2021 року. Налаштування збірки призводило до обходу апаратного генератора випадковості, тоді як перевірка допоміжної бібліотеки перевіряла лише наявність цього налаштування, а не те, чи воно увімкнене. Створення ключів потім переключалося на програмне забезпечення, ініціалізоване серійним номером чіпа та реєстрами годинника, жоден з яких не є секретним або справді непередбачуваним для нападників. Зазначений величезний простір пошуку, що захищав кожен гаманець, був зменшений завдяки передбачуваній інформації про пристрій. Вразливість залежить від прошивки, що працювала на момент створення гаманця, а не від моменту купівлі апаратного забезпечення.

Coinkite попередила користувачів, які створювали seed-фрази на пристроях Mk3 з прошивкою 4.0.1 або новішою, описавши свої висновки щодо новіших моделей як попередні. Компанія випустила аварійні оновлення для пристроїв Mk4, Mk5 і Q, але встановлення виправленої прошивки не може посилити seed, вже створений у вразливих умовах. Власникам потрібно створити нову seed-фразу та здійснити переказ коштів, оскільки оновлення програмного забезпечення не може переписати скомпрометовану випадковість. Рекомендовані заходи безпеки включають сильний BIP-39 пароль, щонайменше 99 кидків кубиків або обидва. Користувачі Mk3, які більше не підтримуються, стикаються з окремим і потенційно складним процесом міграції для безпечного захисту будь-яких залишків балансу.
Виробник вважає, що нападник міг використати штучний інтелект для аналізу попередніх версій відкритого вихідного коду прошивки та виявлення вразливості. Цей висновок залишається припущенням, а не підтвердженою атрибуцією, і несе незручний іронічний відтінок: Coinkite зазначила, що її власний огляд з використанням штучного інтелекту тижнем раніше не виявив нічого серйозного. Цей інцидент демонструє, як ті самі аналітичні інструменти можуть посилити захисників або прискорити експлуатацію. Крім сід-фраз гаманця, вразливий генератор може також вплинути на ключі паперових гаманців, маски для розбиття сід-фраз, клонуючі ключі та перекази Key Teleport, розширивши поточний безпековий огляд за межі 594 BTC, вже вкрадених з сотень жертв.

