BlockBeats: 3 серпня, останні дані показують, що в результаті хакерської атаки на апаратний гаманець Coldcard було вкрадено 1359 біткойнів. Крім того, користувачі повідомили про проблеми: після оновлення пристрої застрягли на помилковій сторінці, не запускаються або, ймовірно, стали непрацездатними. Цей інцидент став найбільшим вкраденим випадком біткойнів у цьому році. BlockBeats узагальнив хронологію подій:
Аналіз показав, що захищений код прошивки Coldcard був опублікований у березні 2021 року, і вразливість існувала в відкритому коді понад 5 років, впливаючи на генерацію семенів для Mk3 (та деяких Mk2), а також на наступні Mk4, Q, Mk5 до виправлення.
До 30 липня 2026 року було здійснено масштабну атаку на цю вразливість. Зловмисники протягом приблизно 25–41 хвилини автоматизовано сканували сотні та тисячі адрес. Спочатку було зафіксовано близько 500 гаманців з однією підписовою ключем, 1324 UTXO та близько 594,5 BTC, які були атаковані; подальший аналіз ланцюжка розширив ці цифри до близько 1196 адрес та 1082,65 BTC (цінністю близько 70,2 мільйонів доларів США). Крім того, атака спрямовувалася переважно на адреси з більшими залишками, використовувала фіксовану високу комісію та не мала вихідних сум для здачі, а кошти швидко концентрувалися на декількох адресах.
Після цього компанія-розробник Coldcard Coinkite опублікувала безпекове повідомлення, підтвердивши початково проблему з генерацією сімени для Mk3 (фірмвейр 4.0.1 та пізніші версії), рекомендувши користувачам, що постраждали, обережно мігрувати, і припустивши, що нападники могли використати ШІ для аналізу відкритого коду з метою виявлення вразливості.
На 2 серпня, за словами керівника досліджень Galaxy Алекса Торна, атаки, пов’язані з гаманцем Coldcard, продовжуються, і з’явилося більше дрібних атакувальників та підроблювачів, які націлені на залишкові мнемонічні фрази Coldcard.
Ця подія привернула увагу багатьох. Старший аналітик ETF Bloomberg Ерік Балчунас розкрив, що команда Coldcard складається лише з п’яти співробітників. Для такої важливої компанії це число надто низьке.
CZ прокоментував це: «У режимі самотримання, навіть якщо розробники виправлять уразливість, вони не зможуть виправити гаманці, що вже були створені; для користувачів, які використовують ізольовані пристрої, розробники не можуть безпосередньо зв’язатися з ними та попередити. До тих пір, поки користувачі самостійно не приймуть заходів, відповідні гаманці залишаються під загрозою атак. Я підтримую самотримання, але це означає, що відповідальність за безпеку лежить на користувачах».
Крім того, оскільки подія може стосуватися штучного інтелекту, який зламав крипто-пристрої, інституційна платформа зберігання BitGo першою вжила заходів, щоб відновити репутацію галузі: генеральний директор BitGo Майк Бельше 1 серпня внес 100 BTC на публічний біткоїн-адресу і запропонував моделі Claude від Anthropic спробувати перевести кошти з цієї адреси. Платформа використовує технологію багатопідпису або багатоучасникових обчислень, розподіляючи права підпису між кількома незалежними ключами. На стан на 2 серпня Anthropic не надала публічної відповіді на цей виклик.
Можливо, через це біткоїн з 31-го числа залишався слабким і впав із 65 000 доларів США до 63 000 доларів США.

