Coldcard-атака: хакер третьої хвилі виводить $7,7 млн Bitcoin


Coldcard-атака: хакер третьої хвилі виводить $7,7 млн Bitcoin

У понеділок Galaxy Research зафіксувала рух: хакер, відповідальний за третю хвилю крадіжок з апаратних гаманців Coldcard, почав виводити викрадені біткоїни. З 11 найбільших сховищ третьої хвилі вже переведено 45% викраденого — близько $7,7 мільйона. Аналітики AMBCrypto кваліфікують рух як «очевидно, для відмивання». Решта 55% поки на місці — і саме це дає власникам уразливих гаманців, які не переїхали, останнє вікно для дій.

Що за уразливість і чому вона така небезпечна

Coldcard позиціонував себе як найбільш захищений апаратний гаманець на ринку: відкритий вихідний код, фізична ізоляція від інтернету, захищений чип. Саме високий рівень довіри до нього й пояснює масштаб наслідків.

Проблема полягала в механізмі генерації seed-фрази — початкової фрази, з якої математично виводяться всі приватні ключі. У уразливих версіях прошивки джерелом випадковості слугували передбачувані характеристики пристрою: серійний номер чипа та апаратні таймери. У результаті ефективна ентропія впала з галузевих 256 біт до приблизно 32 біт — близько чотирьох мільярдів варіантів. Для комп'ютера з програмою перебору це завдання годин, а не століть.

Зловмисник, маючи доступ до бази серійних номерів, міг обчислити приватний ключ будь-якого такого гаманця без фізичного контакту з ним. Тисячі адрес спорожніли майже одночасно — характерний почерк автоматичного перебору.

Уражені версії прошивки

ПристрійУразливі версіїБезпечна версія
Coldcard Mk34.0.1 і новішіЗнято з підтримки — лише міграція коштів
Coldcard Mk4 / Mk5До 5.6.05.6.0 і вище
Coldcard QДо 1.5.0Q1.5.0Q і вище

Важливо: оновлення прошивки не виправляє вже створені ключі. Якщо гаманець ініціалізувався на уразливій версії — seed-фраза скомпрометована, і єдиний вихід — створення нової seed-фрази на чистому пристрої з переведенням коштів на нові адреси.

Чотири хвилі за шість тижнів: що вже вкрали

Атака виявилася одним із найдовших зламів 2026 року: не разовий удар по біржі чи мосту, а систематичний перебір мільйонів уразливих адрес партіями.

ХвиляПеріодЗбиток (BTC / $)Статус на 08.09.2026
1–2Кінець липня 2026~1082 BTC / ~$85 млнЧастково в русі
3Початок серпня 2026Кілька сотень BTC / ~$17 млн45% ($7,7 млн) виведено
44 серпня 2026~449 BTC / ~$35 млнУ гаманцях атакуючого

Загальний збиток на початок вересня оцінювався приблизно в $114 мільйонів. У середині серпня до розслідування долучилося ФБР: слідчі вийшли на слід атакуючих через використаний ними акаунт у сервісі блокчейн-аналітики. Незважаючи на це, виведення коштів із третьої хвилі почалося.

Що сталося 7–8 вересня

За даними CoinDesk та Cointelegraph, атакуючий почав планомірно спустошувати найбільші сховища третьої хвилі. Першими пішли 11 адрес з найбільшим балансом — саме там була зосереджена більша частина монет.

Decrypt уточнює: $7,7 млн становлять майже половину від усього викраденого в третій хвилі. Паттерн руху типовий для підготовки до відмивання — первинне дроблення на проміжні адреси перед змішуванням або конвертацією. Решта 55% поки не зачеплені: можливо, атакуючий тестує маршрут або діє партіями.

Що робити, якщо у вас Coldcard

  1. З'ясуйте версію прошивки під час ініціалізації гаманця. Поточна прошивка неважлива — потрібна та, на якій створювалася seed-фраза. Перевірте нотатки, менеджер паролів або історію оновлень пристрою.
  2. Якщо seed створено на уразливій версії — переїжджайте негайно. Створіть нову seed-фразу на чистому, перевіреному пристрої, переведіть туди всі кошти, після чого вважайте старий гаманець закритим.
  3. Coldcard Mk3 — лише міграція. Модель знято з підтримки, патча немає. Будь-які кошти на пристрої цієї серії під ризиком незалежно від прошивки.
  4. Оновлення прошивки не захищає ретроспективно. Якщо seed створено з уразливою ентропією — він скомпрометований назавжди. Оновлена прошивка не змінює минулого.
  • Перевірте свої адреси через Lookonchain або Arkham: вони відстежують паттерни з атаки в реальному часі.
  • Актуальна інструкція з міграції — на офіційному сайті coldcard.com.
  • 55% коштів третьої хвилі поки не зачеплено — це вікно для дій, але не нескінченне.

Що ми про це думаємо

Більшість власників Coldcard обирали його саме за передбачуваність: відкритий код, фізична ізоляція, репутація найпараноїдальнішого гаманця на ринку. Це реальні властивості — і вони захищають від одного класу загроз, залишаючи відкритим інший. Безпека сховища починається не в момент, коли ви кладете пристрій у сейф, а в момент генерації seed. Якщо тоді джерело випадковості було передбачуваним — усі подальші захисти марні. Ось що новачку легко пропустити при виборі апаратного гаманця: бренд і конструкція відповідають на питання «чи можна зламати пристрій ззовні». Але є друге питання — «чи був ключ створений непередбачувано» — і на нього відповідає лише незалежна перевірка схеми генерації ентропії, а не етикетка на коробці.

Підсумок

Coldcard-атака стала однією з найболючіших історій у безпеці крипто цього року: понад $114 млн збитків, чотири хвилі, тепер виведення коштів на відмивання. Якщо ваш гаманець ініціалізувався на уразливій прошивці — зволікання обходиться дорого. Усі наші розбори про біткоїн і безпеку зберігання — в архіві. Поточний курс BTC відстежуйте на графіку криптовалют у реальному часі.


Знайшли помилку в тексті? Виділіть її мишкою та натисніть: Ctrl + Enter


Коментарі (0)

    Ім'я: