Coldcard-атака: хакер третьей волны выводит $7,7 млн Bitcoin


Coldcard-атака: хакер третьей волны выводит $7,7 млн Bitcoin

В понедельник Galaxy Research зафиксировала движение: хакер, ответственный за третью волну краж с аппаратных кошельков Coldcard, начал выводить похищенные биткоины. Из 11 крупнейших хранилищ третьей волны уже переведено 45% украденного — около $7,7 миллиона. Аналитики AMBCrypto квалифицируют движение как «очевидно, для отмывания». Оставшиеся 55% пока на месте — и именно это даёт не переехавшим владельцам уязвимых кошельков последнее окно для действий.

Что за уязвимость и почему она такая опасная

Coldcard позиционировал себя как наиболее защищённый аппаратный кошелёк на рынке: открытый исходный код, физическая изоляция от интернета, защищённый чип. Именно высокий уровень доверия к нему и объясняет масштаб последствий.

Проблема крылась в механизме генерации seed-фразы — начальной фразы, из которой математически выводятся все приватные ключи. В уязвимых версиях прошивки источником случайности служили предсказуемые характеристики устройства: серийный номер чипа и аппаратные таймеры. В результате эффективная энтропия упала с отраслевых 256 бит до примерно 32 бит — порядка четырёх миллиардов вариантов. Для компьютера с программой перебора это задача часов, а не столетий.

Злоумышленник, имея доступ к базе серийных номеров, мог вычислить приватный ключ любого такого кошелька без физического контакта с ним. Тысячи адресов опустели почти одновременно — характерный почерк автоматического перебора.

Затронутые версии прошивки

УстройствоУязвимые версииБезопасная версия
Coldcard Mk34.0.1 и новееСнято с поддержки — только миграция средств
Coldcard Mk4 / Mk5До 5.6.05.6.0 и выше
Coldcard QДо 1.5.0Q1.5.0Q и выше

Важно: обновление прошивки не исправляет уже созданные ключи. Если кошелёк инициализировался на уязвимой версии — seed-фраза скомпрометирована, и единственный выход — создание новой seed-фразы на чистом устройстве с переводом средств на новые адреса.

Четыре волны за шесть недель: что уже украли

Атака оказалась одним из самых долгих взломов 2026 года: не разовый удар по бирже или мосту, а систематический перебор миллионов уязвимых адресов партиями.

ВолнаПериодУщерб (BTC / $)Статус на 08.09.2026
1–2Конец июля 2026~1082 BTC / ~$85 млнЧастично в движении
3Начало августа 2026Несколько сотен BTC / ~$17 млн45% ($7,7 млн) выведено
44 августа 2026~449 BTC / ~$35 млнВ кошельках атакующего

Суммарный ущерб к началу сентября оценивался примерно в $114 миллионов. В середине августа к расследованию подключилось ФБР: следователи вышли на след атакующих через использованный ими аккаунт в сервисе блокчейн-аналитики. Несмотря на это, вывод средств из третьей волны начался.

Что произошло 7–8 сентября

По данным CoinDesk и Cointelegraph, атакующий начал планомерно опустошать самые крупные хранилища третьей волны. Первыми пошли 11 адресов с наибольшим балансом — именно там была сосредоточена большая часть монет.

Decrypt уточняет: $7,7 млн составляют почти половину от всего украденного в третьей волне. Паттерн движения типичен для подготовки к отмыванию — первичное дробление на промежуточные адреса перед смешиванием или конвертацией. Оставшиеся 55% пока не тронуты: возможно, атакующий тестирует маршрут или действует партиями.

Что делать, если у вас Coldcard

  1. Выясните версию прошивки при инициализации кошелька. Текущая прошивка неважна — нужна та, на которой создавалась seed-фраза. Проверьте заметки, менеджер паролей или историю обновлений устройства.
  2. Если seed создан на уязвимой версии — переезжайте немедленно. Создайте новую seed-фразу на чистом, проверенном устройстве, переведите туда все средства, после чего считайте старый кошелёк закрытым.
  3. Coldcard Mk3 — только миграция. Модель снята с поддержки, патча нет. Любые средства на устройстве этой серии под риском вне зависимости от прошивки.
  4. Обновление прошивки не защищает ретроспективно. Если seed создан с уязвимой энтропией — он скомпрометирован навсегда. Обновлённая прошивка не меняет прошлого.
  • Проверьте свои адреса через Lookonchain или Arkham: они отслеживают паттерны из атаки в реальном времени.
  • Актуальная инструкция по миграции — на официальном сайте coldcard.com.
  • 55% средств третьей волны пока не тронуто — это окно для действий, но не бесконечное.

Что об этом думаем мы

Большинство владельцев Coldcard выбирали его именно за предсказуемость: открытый код, физическая изоляция, репутация самого параноидального кошелька на рынке. Это реальные свойства — и они защищают от одного класса угроз, оставляя открытым другой. Безопасность хранилища начинается не в момент, когда вы кладёте устройство в сейф, а в момент генерации seed. Если тогда источник случайности был предсказуем — все последующие защиты бесполезны. Вот что новичку легко пропустить при выборе аппаратного кошелька: бренд и конструкция отвечают на вопрос «можно ли взломать устройство снаружи». Но есть второй вопрос — «был ли ключ создан непредсказуемо» — и на него отвечает только независимая проверка схемы генерации энтропии, а не этикетка на коробке.

Итого

Coldcard-атака стала одной из самых болезненных историй в безопасности крипто этого года: более $114 млн ущерба, четыре волны, теперь вывод средств на отмывание. Если ваш кошелёк инициализировался на уязвимой прошивке — промедление обходится дорого. Все наши разборы о биткоине и безопасности хранения — в архиве. Текущий курс BTC отслеживайте на графике криптовалют в реальном времени.


Нашли ошибку в тексте? Выделите её мышкой и нажмите: Ctrl + Enter


Комментарии (0)

    Имя: