Коротко
- Galaxy виявила щонайменше 15 нападників після того, як нові повідомлення про жертв розкрили раніше приховані крадіжки з Coldcard, включаючи 12 BTC, вилучених з 126 адрес.
- Підтверджені збитки досягли близько 100 мільйонів доларів США протягом трьох хвиль, тоді як підозрювана четверта атака може підняти загальну суму майже до 130 мільйонів доларів США в bitcoin.
- Дослідники сперечалися, чи могла б дешева перевірка ШІ запобігти цій вразливості, але згодилися, що зменшена ентропія на 40 біт зробила посіви гаманців, що страждають, легшими для атаки незалежно.
Galaxy Digital стверджує, що щонайменше 15 різних нападників використали вразливість Coldcard, згідно з новими повідомленнями жертв після того, як інцидент став відомим. Алекс Торн пояснив, що окремі повідомлення допомогли аналітикам ідентифікувати нападників, які інакше залишилися б непоміченими, оскільки експлуатація відрізнялася від порушення безпеки централізованої біржі. Нові повідомлення розкривають фрагментовану кампанію, а не одну координовану операцію з крадіжки. У одному випадку повідомлення про втрату менше ніж 1 BTC дозволило дослідникам виявити атаку, під час якої було вилучено 12 BTC з 126 адрес, що показує, як невелике скарга може розкрити набагато ширший шаблон.
зараз численні різні нападники використовують вразливість Coldcard. Ми оцінюємо, що зараз щонайменше 15 різних нападників
ми продовжуємо отримувати повідомлення від жертв і надаємо їм інформацію для подання до органів влади
і ці звіти допомагають нам виявляти нові атаки та класифікувати нападників https://t.co/6ybBTqJPb6
— Алекс Торн (@intangiblecoins) 4 серпня 2026
Нові звіти розширюють оцінку збитків і дебати щодо ШІ
Galaxy зараз оцінює підтверджені втрати близько $100 мільйонів у трьох хвилях атаки та виявила підозрювану четверту хвилю, яка може підняти загальну суму до приблизно $130 мільйонів у Bitcoin. Зростання оцінки втрат свідчить про те, що експлойт ще перебуває у процесі відновлення, а не повністю локалізований чи зрозумілий. На відміну від однієї хакерської атаки на біржу з одним видимим пунктом проникнення, скомпрометовані ключі гаманця можуть використовуватися незалежно різними акторами, що робить встановлення винуватців, підрахунок жертв і обчислення загальних втрат надзвичайно складними. Зростання кількості нападників також відновило питання про те, чи захищає самоконтроль користувачів, коли секрети, згенеровані апаратно, стають передбачуваними.

Технічна дискусія змістилася у бік того, наскільки дешево штучний інтелект може відновити вразливість прошивки. Керівний партнер Dragonfly Хасіб Квереші стверджував, що приблизно $2 на підсилення ШІ могли б запобігти інциденту, посилаючись на тести, у яких моделі, як повідомляється, відтворили вразливість протягом кількох хвилин. Претензія щодо ШІ залишається провокативною, але спірною, оскільки вразливість була вже публічною, коли відбулися кілька демонстрацій. Один дослідник попередив, що ці тести не мали сліпих умов, задокументованих методів та аналізу хибних позитивних результатів, тоді як інша модель з відкритим кодом, як повідомляється, виявила цю проблему за 20 хвилин без доступу до Інтернету, що посилює дискусію щодо реалістичного виявлення до публікації.
Castle Labs зазначила, що цей баг зменшив ентропію приватного ключа Coldcard до приблизно 40 біт, що значно нижче за 128 біт, характерних для стандартного 12-слівного сіда. Цей провал зробив брутфорс-виявлення простішим і може пояснювати, чому кілька нападників могли взяти участь. Цей інцидент виявляє невдачу в тестуванні, коли обіцянка безпеки апаратного гаманця залежала від ентропії, яку прошивка тихо послабила. Оскільки ШІ знижує вартість перевірки коду як для захисників, так і для злочинців, нерозв’язана проблема полягає в тому, чи зможуть виробники гаманців забезпечити підсилення релізів до того, як автоматизовані інструменти перетворять незначні помилки реалізації на масштабні можливості для крадіжки через неактивні bitcoin-адреси.

