У понеділок Galaxy Research зафіксувала рух: хакер, відповідальний за третю хвилю крадіжок з апаратних гаманців Coldcard, почав виводити викрадені біткоїни. З 11 найбільших сховищ третьої хвилі вже переведено 45% викраденого — близько $7,7 мільйона. Аналітики AMBCrypto кваліфікують рух як «очевидно, для відмивання». Решта 55% поки на місці — і саме це дає власникам уразливих гаманців, які не переїхали, останнє вікно для дій.
Що за уразливість і чому вона така небезпечна
Coldcard позиціонував себе як найбільш захищений апаратний гаманець на ринку: відкритий вихідний код, фізична ізоляція від інтернету, захищений чип. Саме високий рівень довіри до нього й пояснює масштаб наслідків.
Проблема полягала в механізмі генерації seed-фрази — початкової фрази, з якої математично виводяться всі приватні ключі. У уразливих версіях прошивки джерелом випадковості слугували передбачувані характеристики пристрою: серійний номер чипа та апаратні таймери. У результаті ефективна ентропія впала з галузевих 256 біт до приблизно 32 біт — близько чотирьох мільярдів варіантів. Для комп'ютера з програмою перебору це завдання годин, а не століть.
Зловмисник, маючи доступ до бази серійних номерів, міг обчислити приватний ключ будь-якого такого гаманця без фізичного контакту з ним. Тисячі адрес спорожніли майже одночасно — характерний почерк автоматичного перебору.
Уражені версії прошивки
| Пристрій | Уразливі версії | Безпечна версія |
|---|---|---|
| Coldcard Mk3 | 4.0.1 і новіші | Знято з підтримки — лише міграція коштів |
| Coldcard Mk4 / Mk5 | До 5.6.0 | 5.6.0 і вище |
| Coldcard Q | До 1.5.0Q | 1.5.0Q і вище |
Важливо: оновлення прошивки не виправляє вже створені ключі. Якщо гаманець ініціалізувався на уразливій версії — seed-фраза скомпрометована, і єдиний вихід — створення нової seed-фрази на чистому пристрої з переведенням коштів на нові адреси.
Чотири хвилі за шість тижнів: що вже вкрали
Атака виявилася одним із найдовших зламів 2026 року: не разовий удар по біржі чи мосту, а систематичний перебір мільйонів уразливих адрес партіями.
| Хвиля | Період | Збиток (BTC / $) | Статус на 08.09.2026 |
|---|---|---|---|
| 1–2 | Кінець липня 2026 | ~1082 BTC / ~$85 млн | Частково в русі |
| 3 | Початок серпня 2026 | Кілька сотень BTC / ~$17 млн | 45% ($7,7 млн) виведено |
| 4 | 4 серпня 2026 | ~449 BTC / ~$35 млн | У гаманцях атакуючого |
Загальний збиток на початок вересня оцінювався приблизно в $114 мільйонів. У середині серпня до розслідування долучилося ФБР: слідчі вийшли на слід атакуючих через використаний ними акаунт у сервісі блокчейн-аналітики. Незважаючи на це, виведення коштів із третьої хвилі почалося.
Що сталося 7–8 вересня
За даними CoinDesk та Cointelegraph, атакуючий почав планомірно спустошувати найбільші сховища третьої хвилі. Першими пішли 11 адрес з найбільшим балансом — саме там була зосереджена більша частина монет.
Decrypt уточнює: $7,7 млн становлять майже половину від усього викраденого в третій хвилі. Паттерн руху типовий для підготовки до відмивання — первинне дроблення на проміжні адреси перед змішуванням або конвертацією. Решта 55% поки не зачеплені: можливо, атакуючий тестує маршрут або діє партіями.
Що робити, якщо у вас Coldcard
- З'ясуйте версію прошивки під час ініціалізації гаманця. Поточна прошивка неважлива — потрібна та, на якій створювалася seed-фраза. Перевірте нотатки, менеджер паролів або історію оновлень пристрою.
- Якщо seed створено на уразливій версії — переїжджайте негайно. Створіть нову seed-фразу на чистому, перевіреному пристрої, переведіть туди всі кошти, після чого вважайте старий гаманець закритим.
- Coldcard Mk3 — лише міграція. Модель знято з підтримки, патча немає. Будь-які кошти на пристрої цієї серії під ризиком незалежно від прошивки.
- Оновлення прошивки не захищає ретроспективно. Якщо seed створено з уразливою ентропією — він скомпрометований назавжди. Оновлена прошивка не змінює минулого.
- Перевірте свої адреси через Lookonchain або Arkham: вони відстежують паттерни з атаки в реальному часі.
- Актуальна інструкція з міграції — на офіційному сайті coldcard.com.
- 55% коштів третьої хвилі поки не зачеплено — це вікно для дій, але не нескінченне.
Що ми про це думаємо
Більшість власників Coldcard обирали його саме за передбачуваність: відкритий код, фізична ізоляція, репутація найпараноїдальнішого гаманця на ринку. Це реальні властивості — і вони захищають від одного класу загроз, залишаючи відкритим інший. Безпека сховища починається не в момент, коли ви кладете пристрій у сейф, а в момент генерації seed. Якщо тоді джерело випадковості було передбачуваним — усі подальші захисти марні. Ось що новачку легко пропустити при виборі апаратного гаманця: бренд і конструкція відповідають на питання «чи можна зламати пристрій ззовні». Але є друге питання — «чи був ключ створений непередбачувано» — і на нього відповідає лише незалежна перевірка схеми генерації ентропії, а не етикетка на коробці.
Підсумок
Coldcard-атака стала однією з найболючіших історій у безпеці крипто цього року: понад $114 млн збитків, чотири хвилі, тепер виведення коштів на відмивання. Якщо ваш гаманець ініціалізувався на уразливій прошивці — зволікання обходиться дорого. Усі наші розбори про біткоїн і безпеку зберігання — в архіві. Поточний курс BTC відстежуйте на графіку криптовалют у реальному часі.























Коментарі (0)