В понедельник Galaxy Research зафиксировала движение: хакер, ответственный за третью волну краж с аппаратных кошельков Coldcard, начал выводить похищенные биткоины. Из 11 крупнейших хранилищ третьей волны уже переведено 45% украденного — около $7,7 миллиона. Аналитики AMBCrypto квалифицируют движение как «очевидно, для отмывания». Оставшиеся 55% пока на месте — и именно это даёт не переехавшим владельцам уязвимых кошельков последнее окно для действий.
Что за уязвимость и почему она такая опасная
Coldcard позиционировал себя как наиболее защищённый аппаратный кошелёк на рынке: открытый исходный код, физическая изоляция от интернета, защищённый чип. Именно высокий уровень доверия к нему и объясняет масштаб последствий.
Проблема крылась в механизме генерации seed-фразы — начальной фразы, из которой математически выводятся все приватные ключи. В уязвимых версиях прошивки источником случайности служили предсказуемые характеристики устройства: серийный номер чипа и аппаратные таймеры. В результате эффективная энтропия упала с отраслевых 256 бит до примерно 32 бит — порядка четырёх миллиардов вариантов. Для компьютера с программой перебора это задача часов, а не столетий.
Злоумышленник, имея доступ к базе серийных номеров, мог вычислить приватный ключ любого такого кошелька без физического контакта с ним. Тысячи адресов опустели почти одновременно — характерный почерк автоматического перебора.
Затронутые версии прошивки
| Устройство | Уязвимые версии | Безопасная версия |
|---|---|---|
| Coldcard Mk3 | 4.0.1 и новее | Снято с поддержки — только миграция средств |
| Coldcard Mk4 / Mk5 | До 5.6.0 | 5.6.0 и выше |
| Coldcard Q | До 1.5.0Q | 1.5.0Q и выше |
Важно: обновление прошивки не исправляет уже созданные ключи. Если кошелёк инициализировался на уязвимой версии — seed-фраза скомпрометирована, и единственный выход — создание новой seed-фразы на чистом устройстве с переводом средств на новые адреса.
Четыре волны за шесть недель: что уже украли
Атака оказалась одним из самых долгих взломов 2026 года: не разовый удар по бирже или мосту, а систематический перебор миллионов уязвимых адресов партиями.
| Волна | Период | Ущерб (BTC / $) | Статус на 08.09.2026 |
|---|---|---|---|
| 1–2 | Конец июля 2026 | ~1082 BTC / ~$85 млн | Частично в движении |
| 3 | Начало августа 2026 | Несколько сотен BTC / ~$17 млн | 45% ($7,7 млн) выведено |
| 4 | 4 августа 2026 | ~449 BTC / ~$35 млн | В кошельках атакующего |
Суммарный ущерб к началу сентября оценивался примерно в $114 миллионов. В середине августа к расследованию подключилось ФБР: следователи вышли на след атакующих через использованный ими аккаунт в сервисе блокчейн-аналитики. Несмотря на это, вывод средств из третьей волны начался.
Что произошло 7–8 сентября
По данным CoinDesk и Cointelegraph, атакующий начал планомерно опустошать самые крупные хранилища третьей волны. Первыми пошли 11 адресов с наибольшим балансом — именно там была сосредоточена большая часть монет.
Decrypt уточняет: $7,7 млн составляют почти половину от всего украденного в третьей волне. Паттерн движения типичен для подготовки к отмыванию — первичное дробление на промежуточные адреса перед смешиванием или конвертацией. Оставшиеся 55% пока не тронуты: возможно, атакующий тестирует маршрут или действует партиями.
Что делать, если у вас Coldcard
- Выясните версию прошивки при инициализации кошелька. Текущая прошивка неважна — нужна та, на которой создавалась seed-фраза. Проверьте заметки, менеджер паролей или историю обновлений устройства.
- Если seed создан на уязвимой версии — переезжайте немедленно. Создайте новую seed-фразу на чистом, проверенном устройстве, переведите туда все средства, после чего считайте старый кошелёк закрытым.
- Coldcard Mk3 — только миграция. Модель снята с поддержки, патча нет. Любые средства на устройстве этой серии под риском вне зависимости от прошивки.
- Обновление прошивки не защищает ретроспективно. Если seed создан с уязвимой энтропией — он скомпрометирован навсегда. Обновлённая прошивка не меняет прошлого.
- Проверьте свои адреса через Lookonchain или Arkham: они отслеживают паттерны из атаки в реальном времени.
- Актуальная инструкция по миграции — на официальном сайте coldcard.com.
- 55% средств третьей волны пока не тронуто — это окно для действий, но не бесконечное.
Что об этом думаем мы
Большинство владельцев Coldcard выбирали его именно за предсказуемость: открытый код, физическая изоляция, репутация самого параноидального кошелька на рынке. Это реальные свойства — и они защищают от одного класса угроз, оставляя открытым другой. Безопасность хранилища начинается не в момент, когда вы кладёте устройство в сейф, а в момент генерации seed. Если тогда источник случайности был предсказуем — все последующие защиты бесполезны. Вот что новичку легко пропустить при выборе аппаратного кошелька: бренд и конструкция отвечают на вопрос «можно ли взломать устройство снаружи». Но есть второй вопрос — «был ли ключ создан непредсказуемо» — и на него отвечает только независимая проверка схемы генерации энтропии, а не этикетка на коробке.
Итого
Coldcard-атака стала одной из самых болезненных историй в безопасности крипто этого года: более $114 млн ущерба, четыре волны, теперь вывод средств на отмывание. Если ваш кошелёк инициализировался на уязвимой прошивке — промедление обходится дорого. Все наши разборы о биткоине и безопасности хранения — в архиве. Текущий курс BTC отслеживайте на графике криптовалют в реальном времени.






















Комментарии (0)