Galaxy повідомляє про виведення $70 млн bitcoin з 1 196 холодних гаманців Coldcard до розкриття вразливості

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Новини про bitcoin: Galaxy Research повідомила, що за 41 хвилину 30 липня 2026 року з 1 196 гаманців Coldcard Mk3 було виведено 70,2 мільйона доларів США у bitcoin. Атака використала критичну вразливість RNG у версіях прошивки 4.0.1–5.0.3, що дозволило хакерам передбачити ключі відновлення. Coinkite розкрила цю вразливість через 30 годин. Користувачам, які постраждали, рекомендувалося створити нові ключі та перемістити кошти. Новини про вкрадений bitcoin показують, що кошти швидко були консолідовані, що викликає питання щодо того, хто знав про новини про вразливість.

Апаратні гаманці мають бути золотим стандартом крипто безпеки. Уся ідея проста: зберігайте свої приватні ключі оффлайн, поза досяжністю хакерів, поза біржами, поза всім, що підключене до інтернету. Для власників певних пристроїв Coldcard Mk3 ця ідея виявилася з дуже дорогим зауваженням.

30 липня 2026 року нападники вивели 1 082,65 BTC, що становить приблизно 70,2 мільйона доларів США, з 1 196 гаманців за приблизно 41 хвилину, згідно з Galaxy Research. Експлойт відбувся за 30 годин до того, як Coinkite, компанія, що стоїть за Coldcard, публічно розкрила критичну вразливість у прошивці пристрою.

Що пішло не так і чому це має значення

Вада знаходиться в генераторі випадкових чисел (RNG), вбудованому у прошивки Coldcard Mk3 версій 4.0.1 до 5.0.3.

Ось чому це серйозна проблема. Коли ви налаштовуєте апаратний гаманець, пристрій генерує відновлювальний ключ — суттєво, головний пароль, отриманий із ряду випадкових чисел. Якщо ці числа не є справді випадковими, ключ стає передбачуваним. Передбачуваний ключ означає, що зловмисник, який знає шаблон, може розрахувати ваш приватний ключ, навіть не торкаючись вашого пристрою.

Реклама

Інженерна команда Block самостійно визначила корінну причину вади RNG і опублікувала детальний звіт у той самий день, коли Coinkite випустила своє попередження про безпеку. Обидва повідомлення були опубліковані 30 липня 2026 року — того ж дня, коли гаманці вже були порожніми.

Coinkite зазначила, що вразливість не стосується всіх пристроїв Coldcard, а лише тих, що працюють на конкретних скомпрометованих версіях прошивки. Компанія закликала всіх зачітних користувачів негайно створити абсолютно нові відновлювальні ключі та перемістити свої кошти.

Як розгорталися події атаки

Ефективність вилучення вражає. Сорок один хвилина, щоб охопити 1 196 гаманців на загальну суму понад 70 мільйонів доларів США в bitcoin — це не ручна операція. Для цього знадобилася автоматизація, попереднє розвідування та заздалегідь підготовлений список вразливих адрес.

Дані у блокчейні показали, що джерельні гаманці були неактивними протягом тривалого періоду до атаки. Цей деталь має значення. Це свідчить про те, що постраждалі користувачі були довгостроковими тримачами, люди, які налаштували свої пристрої Coldcard роки тому і не пересували свої кошти з тих пір, ймовірно, тому що довіряли апаратному забезпеченню, що зберігає все безпечно.

Після початку атаки вкрадені кошти швидко були консолідовані в меншу кількість адрес. Дослідження Galaxy виявило, що одна конкретна адреса отримала приблизно 594 BTC в результаті збору.

30-годинний вікно та його наслідки

Найбільш незручною частиною цієї історії є термін. Гаманці були розкрадені приблизно за 30 годин до публічного розголошення Coinkite. Ця різниця викликає питання, яке спільнота безпеки буде ставити протягом певного часу: хто знав про цю вразливість і коли?

Можливо, нападник самостійно виявив ваду ГПВ і діяв до того, як Coinkite чи Block опублікували свої висновки. Ні Coinkite, ні Galaxy не звинувачували у будь-яких порушеннях у процесі розкриття інформації. У попередженні Coinkite не містилося жодних тверджень щодо попереднього знання нападником. Компанія зосередила свою публічну комунікацію на заклику до користувачів негайно діяти, створювати нові ключі та перевіряти, яку версію прошивки використовує їхній пристрій.

Що це означає для користувачів апаратних гаманців

Для будь-кого, хто зберігає криптовалюту у апаратному гаманці, основний висновок простий: версії прошивки — це не лише косметичні оновлення. Недолік у генераторі випадкових чисел є одним із найбільш катастрофічних вразливостей у цій сфері, оскільки він підриває саму основу генерації ключів. Користувачі будь-якого апаратного гаманця повинні знати, яку версію прошивки вони використовують, і перевірити, чи не опублікував виробник їхнього пристрою жодних попереджень щодо безпеки.

Швидкість і масштаб виведення 70,2 мільйона доларів США також свідчать про рівень досвіду нападника. Той, хто здійснив це, мав технічну глибину для використання вразливості RNG, інфраструктуру для автоматизації виведення коштів одночасно з майже 1200 гаманців та оперативну дисципліну, щоб діяти в вузькому часовому проміжку до публічного розголошення.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.