Главное:

Coldcard: из кошельков украли более $114 млн из-за бага прошивки

Из аппаратных кошельков Coldcard украдено более $114 млн в Биткоине, и кражи не прекращаются. Причина — баг в прошивке, из-за которого сид-фразы генерировались слабым способом, а хакеры смогли их фактически подобрать.

Bitcoin hardware wallet on dark desk with warning red light and blockchain data overlay

Что произошло с кошельками Coldcard

Производитель кошельков Coinkite признал уязвимость, которая затронула генерацию сид-фраз (секретных наборов слов, из которых восстанавливается доступ к средствам). Баг появился в прошивке версии 4.0.1 в марте 2021 года для устройств Coldcard Mk3. Из-за него генерация сид-фразы вместо аппаратного источника случайных чисел откатывалась к слабому программному генератору. Проще говоря, ключи получались предсказуемыми — и хакеры смогли их угадать.

По данным Coinkite, компания уже уничтожила остатки инвентаря с уязвимой прошивкой, а поставки продукта остановлены. Изначально считалось, что проблема касается только модели Mk3, но позже Coinkite признала, что уязвимы все её модели. Инженеры предупреждают, что со временем под угрозой могут оказаться все Биткоин-адреса, связанные с Coldcard.

Как рос ущерб: от $35 млн до $114 млн

Кражи идут волнами уже несколько дней. В четверг хакеры вывели более $35 млн в Биткоине, а затем опустошение кошельков продолжалось все выходные, пока Coinkite и другие представители индустрии призывали держателей срочно переводить средства.

По словам Алекса Торна из Galaxy Research, четвёртая волна атак началась вечером в воскресенье. Он сообщил, что 388.9 BTC на сумму более $29 млн были перемещены в новых транзакциях, которые с высокой вероятностью относятся к краже. Разработчик Trezor Йозеф Тетек отметил, что самая крупная опустошённая транзакция составила 51 BTC — для одного холодного кошелька это сокрушительная потеря.

� Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.

Масштаб происходящего ставит этот случай в один ряд с крупнейшими инцидентами в индустрии — от потерь частных инвесторов вроде истории, когда YouTube-блогер потерял миллионы долларов из-за обвала, до масштабных взломов площадок, например когда децентрализованная биржа Drift Protocol на блокчейне Solana лишилась сотен миллионов долларов.

Почему кража из Coldcard — удар по доверию к холодному хранению

Coldcard — один из популярных аппаратных кошельков среди биткоинеров, а холодное хранение считается самым безопасным способом держать монеты вне досягаемости онлайн-угроз. Именно поэтому инцидент бьёт не только по конкретным пользователям, но и по доверию к аппаратным кошелькам как классу.

� Следите за новостями в нашем Telegram-канале 2Bitcoins.

Сама компания это признаёт. Coinkite написала, что последние дни стали одними из самых тяжёлых в её истории, а для многих пользователей — куда хуже. Деньги, которые копились годами, исчезли, и для части пострадавших ущерб необратим. Компания заявила, что задаёт себе жёсткие вопросы о собственной работе.

Инцидент ударил по доверию к аппаратным кошелькам как способу хранения Биткоина

Инцидент ударил по доверию к аппаратным кошелькам как способу хранения Биткоина

Есть и след расследования. Инженеры платёжной компании Block изучили атаку и сообщили, что хакеры воспользовались крупным провайдером блокчейн-сервисов для перемещения средств. Block заявила, что связалась с этим провайдером и федеральными властями, передав им свои находки.

Что делать держателям Coldcard прямо сейчас

Главный практический вывод из заявлений Coinkite и других разработчиков — риск касается любых адресов, связанных с Coldcard, а не только устаревших моделей. Инженеры прямо предупреждают, что уязвимыми могут оказаться все адреса устройства.

Читайте также: Отчёт 2Miners за июль 2026: Ethereum Classic срезал награду на 20%%, Zcash активировал Ironwood

Это не инвестиционный совет, но факт остаётся фактом: и производитель, и сторонние эксперты призывают пользователей не медлить с переводом средств. Ключевой риск здесь — не рыночный, а технический: проблема не в цене Биткоина, а в том, как именно генерировались приватные ключи.

Что дальше для пользователей Coldcard после кражи

Основных вопросов два: сколько ещё вырастет сумма украденного и удастся ли отследить движение средств через провайдера, о котором сообщила Block. Пока кражи продолжаются, а полный масштаб уязвимости, признанный самой Coinkite, ещё предстоит оценить.

Как рос ущерб: от $35 млн до $114 млн

Как рос ущерб: от $35 млн до $114 млн

ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.