Взлом гаманця Coldcard: вкрадено 1359 bitcoin — найбільше крадіжка bitcoin у 2026 році

iconKuCoinFlash
Поділитися
AI summary iconКороткий зміст
Великий прорив безпеки у апаратних гаманцях Coldcard призвів до крадіжки 1359 BTC, що стало найбільшим крадіжкою bitcoin у 2026 році. Уразливість у коді прошивки з березня 2021 року дозволила нападникам вивести кошти з адрес з високим балансом за менше ніж 41 хвилину. Coinkite підтвердила проблему й попередила користувачів діяти обережно під час переміщення BTC. Алекс Торн із Galaxy сказав, що атака поширюється, і з’являються нові прихильники. CZ звернув увагу на ризики самоконтролю, підкресливши, що старі гаманці Coldcard залишаються вразливими. Генеральний директор BitGo Майк Белш перевірив безпеку своєї платформи, внесши 100 BTC на публічну адресу. Домінування BTC зазнало невеликого тиску, оскільки ціна bitcoin впала з $65 000 до $63 000.

BlockBeats: 3 серпня, останні дані показують, що в результаті хакерської атаки на апаратний гаманець Coldcard було вкрадено 1359 біткойнів. Крім того, користувачі повідомили про проблеми: після оновлення пристрої застрягли на помилковій сторінці, не запускаються або, ймовірно, стали непрацездатними. Цей інцидент став найбільшим вкраденим випадком біткойнів у цьому році. BlockBeats узагальнив хронологію подій:


Аналіз показав, що захищений код прошивки Coldcard був опублікований у березні 2021 року, і вразливість існувала в відкритому коді понад 5 років, впливаючи на генерацію семенів для Mk3 (та деяких Mk2), а також на наступні Mk4, Q, Mk5 до виправлення.


До 30 липня 2026 року було здійснено масштабну атаку на цю вразливість. Зловмисники протягом приблизно 25–41 хвилини автоматизовано сканували сотні та тисячі адрес. Спочатку було зафіксовано близько 500 гаманців з однією підписовою ключем, 1324 UTXO та близько 594,5 BTC, які були атаковані; подальший аналіз ланцюжка розширив ці цифри до близько 1196 адрес та 1082,65 BTC (цінністю близько 70,2 мільйонів доларів США). Крім того, атака спрямовувалася переважно на адреси з більшими залишками, використовувала фіксовану високу комісію та не мала вихідних сум для здачі, а кошти швидко концентрувалися на декількох адресах.


Після цього компанія-розробник Coldcard Coinkite опублікувала безпекове повідомлення, підтвердивши початково проблему з генерацією сімени для Mk3 (фірмвейр 4.0.1 та пізніші версії), рекомендувши користувачам, що постраждали, обережно мігрувати, і припустивши, що нападники могли використати ШІ для аналізу відкритого коду з метою виявлення вразливості.


На 2 серпня, за словами керівника досліджень Galaxy Алекса Торна, атаки, пов’язані з гаманцем Coldcard, продовжуються, і з’явилося більше дрібних атакувальників та підроблювачів, які націлені на залишкові мнемонічні фрази Coldcard.


Ця подія привернула увагу багатьох. Старший аналітик ETF Bloomberg Ерік Балчунас розкрив, що команда Coldcard складається лише з п’яти співробітників. Для такої важливої компанії це число надто низьке.


CZ прокоментував це: «У режимі самотримання, навіть якщо розробники виправлять уразливість, вони не зможуть виправити гаманці, що вже були створені; для користувачів, які використовують ізольовані пристрої, розробники не можуть безпосередньо зв’язатися з ними та попередити. До тих пір, поки користувачі самостійно не приймуть заходів, відповідні гаманці залишаються під загрозою атак. Я підтримую самотримання, але це означає, що відповідальність за безпеку лежить на користувачах».


Крім того, оскільки подія може стосуватися штучного інтелекту, який зламав крипто-пристрої, інституційна платформа зберігання BitGo першою вжила заходів, щоб відновити репутацію галузі: генеральний директор BitGo Майк Бельше 1 серпня внес 100 BTC на публічний біткоїн-адресу і запропонував моделі Claude від Anthropic спробувати перевести кошти з цієї адреси. Платформа використовує технологію багатопідпису або багатоучасникових обчислень, розподіляючи права підпису між кількома незалежними ключами. На стан на 2 серпня Anthropic не надала публічної відповіді на цей виклик.


Можливо, через це біткоїн з 31-го числа залишався слабким і впав із 65 000 доларів США до 63 000 доларів США.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.