Уязвимость прошивки Coldcard 2021 года по-прежнему опустошает биткойн-кошельки
Galaxy Research зафиксировала четвертую волну краж, нацеленных на аппаратные кошельки Coldcard, с примерно 389 биткойнами, выведенными с 462 адресов за несколько часов. Уязвимость прошивки 2021 года, которая ослабила случайность семян, сделала приватные ключи предсказуемыми, и общие убытки теперь превышают 88 миллионов долларов.

Galaxy зафиксировала четвертую волну краж Coldcard
Galaxy Research, аналитическая команда под руководством главы исследований Алекса Торна, сообщила о четвертой волне краж, затрагивающих биткойн, хранящийся на аппаратных кошельках Coldcard. За примерно два с половиной часа около 388.93 биткойна (BTC) прошло через 218 транзакций, согласно данным Galaxy Research. Монеты покинули 462 адреса жертв и оказались на 216 вновь созданных адресах. Galaxy сообщила, что затронутые кошельки соответствовали ончейн-структуре балансов Coldcard, подверженных уязвимости. Coldcard — это аппаратный кошелек, созданный компанией Coinkite, который хранит биткойн-ключи в оффлайне.
Данные ончейн показывают автоматическую кражу
Выводы выглядели механическими, а не ручными. Galaxy Research зафиксировала около 13.8 краж на блок во время волны, что примерно в 45 раз превышает скорость в спокойный контрольный период до инцидента. Нападающие создавали новый адрес назначения для каждой жертвы, вместо того чтобы объединять украденные монеты. Торн отметил, что операция выглядела преднамеренной и программной, и предположил, что, вероятно, она была организована с помощью большой языковой модели (LLM). Этот подход позволил нападающим сканировать и опустошать множество кошельков одновременно.
Уязвимость прошивки 2021 года ослабила случайность кошелька
Кражи связаны с ошибкой сборки прошивки, введенной на устройствах Coldcard от Coinkite в марте 2021 года. Ошибка перенаправила генерацию семян на программный псевдослучайный генератор чисел (PRNG) вместо выделенного аппаратного генератора случайных чисел (RNG) устройства. Это привело к тому, что семена кошельков имели слишком мало энтропии, случайности, которая сохраняет приватный ключ в секрете, и оставило многие ключи предсказуемыми. Каждое семя с одной подписью, сгенерированное на затронутой прошивке с того обновления, несет ту же уязвимость. Затронутая прошивка охватывала модели Coldcard, выпущенные в этот период, и даже более поздние устройства имели меньше случайности, чем предусмотренные 128 бит. Coinkite выпустила патчи и сообщила пользователям, попавшим под угрозу, о необходимости переноса своих средств.
Общие убытки превысили 88 миллионов долларов
Убытки накапливались через последовательные волны с тех пор, как уязвимость появилась в конце июля. Galaxy Research отслеживала общий итог, который превысил 75 миллионов долларов, затем приблизился к 89 миллионам долларов, прежде чем эта четвертая волна добавила больше. Ранний вывод в конце июля опустошил более тысячи адресов за примерно 40 минут. В общей сложности более 1,360 биткойнов было выведено с тысяч адресов, что стоит примерно 88 миллионов долларов при перемещении монет. Galaxy предупредила, что адреса Coldcard, созданные после обновления 2021 года, остаются под угрозой, пока держатели не переместят средства.
Биткойн торговался около 62,700 долларов на момент публикации
Биткойн торговался примерно по 62,725 долларов на момент публикации, снизившись на 1.1% за последние 24 часа по сравнению с предыдущим закрытием (CoinPaprika, 3 августа 2026 года). Его рыночная стоимость составила около 1.26 триллиона долларов. Биткойн также находился примерно на 50% ниже своего рекорда в 126,000 долларов, установленного в октябре 2025 года (CoinPaprika, 3 августа 2026 года). Украденные монеты составляют небольшую долю от этой суммы. Однако для затронутых держателей убытки серьезны, поскольку опустошенные кошельки с одной подписью не могут быть восстановлены.
Затронутым держателям настоятельно рекомендуется быстро переместить средства
Galaxy Research сообщила, что держатели, которые все еще контролируют свои ключи, могут отреагировать. Она отметила, что они могут быть в состоянии транслировать конкурирующую транзакцию с более высокой комиссией, перемещая монеты в безопасный кошелек до того, как нападающий их выведет. Семена, созданные с добавленным паролем или достаточным количеством ручных бросков кубиков, не считаются подверженными угрозе. Coinkite призвала всех затронутых пользователей действовать без промедления. Galaxy охарактеризовала ответ как срочный, поскольку автоматические кражи все еще перемещали средства, когда она сообщала об этом.
Криптовалюты являются высоковолатильными и связаны с значительными рисками. Вы можете потерять часть или все свои инвестиции.
Вся информация на Coinpaprika предоставляется исключительно для информационных целей и не является финансовым или инвестиционным советом. Всегда проводите собственное исследование (DYOR) и консультируйтесь с квалифицированным финансовым консультантом перед принятием инвестиционных решений.
Coinpaprika не несет ответственности за любые убытки, возникающие в результате использования этой информации.