Galaxy: до раскрытия уязвимости из 1"196 кошельков Coldcard вывели 70 млн долларов в биткоинах

Сводка рынка от ИИ
Galaxy Research сообщает, что 1"082,65 BTC (~$70,2 млн) были выведены из 1"196 кошельков Coldcard Mk3 из-за ошибки RNG в определённых версиях прошивки; это произошло примерно за 30 часов до публичного раскрытия. Инцидент подрывает доверие к генерации ключей в аппаратных кошельках и подчёркивает операционные риски для держателей, долгое время остававшихся неактивными. В краткосрочной перспективе эта новость может повысить воспринимаемый риск хранения, усилить перемещения средств, обусловленные соображениями безопасности, и оказать давление на более широкий настрой на крипторынке.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-2.49%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Аппаратные кошельки принято считать эталоном безопасности в криптоиндустрии: приватные ключи хранятся офлайн и не соприкасаются ни с биржами, ни с интернетом. Для части владельцев Coldcard Mk3 эта модель защиты обернулась крупными потерями. По данным Galaxy Research, 30 июля 2026 года злоумышленники за примерно 41 минуту вывели 1"082,65 BTC (около 70,2 млн долларов) из 1"196 кошельков. Атака произошла примерно за 30 часов до того, как Coinkite, разработчик Coldcard, публично сообщила о критической уязвимости в прошивке. Суть проблемы связана с генератором случайных чисел (RNG) в прошивках Coldcard Mk3 версий 4.0.1—5.0.3. При первичной настройке аппаратный кошелёк создаёт сид-фразу восстановления — по сути, мастер-ключ, формируемый на основе случайных значений. Если "случайность" оказывается предсказуемой, сид может быть вычислен, а вместе с ним — и приватные ключи, причём без физического доступа к устройству. Инженерная команда Block независимо установила первопричину дефекта RNG и в тот же день опубликовала подробный отчёт. Публикации Block и Coinkite датированы 30 июля 2026 года — к этому моменту средства, судя по ончейн-данным, уже были выведены. Coinkite подчеркнула, что риск касается не всех устройств Coldcard, а только тех, где установлены указанные версии прошивки. Пользователям рекомендовали немедленно создать новые сид-фразы и перевести средства. Характер атаки указывает на высокую степень подготовки. Вывод средств из 1"196 кошельков на сумму свыше 70 млн долларов за 41 минуту не похож на ручную операцию: требовались автоматизация, предварительная разведка и заранее составленный список уязвимых адресов. Ончейн-данные показывают, что многие исходные кошельки долгое время оставались неактивными, что может говорить о "долгосрочных" держателях, которые настроили устройства много лет назад и не перемещали средства, полагаясь на защиту аппаратного хранения. После начала вывода похищенные монеты быстро консолидировали. В исследовании Galaxy отмечается, что один конкретный адрес получил около 594 BTC в ходе "свипа". Вопросы вызывает и временной разрыв: кошельки опустошили примерно за 30 часов до публичного уведомления Coinkite. Это неизбежно поднимает тему того, кто и когда узнал об уязвимости. Не исключено, что злоумышленник обнаружил дефект RNG самостоятельно и действовал до публикаций Coinkite и Block. Ни Coinkite, ни Galaxy не выдвигали обвинений в адрес процесса раскрытия; в сообщении Coinkite акцент был сделан на срочных мерах для пользователей: генерации новых сидов и проверке версии прошивки. Для владельцев аппаратных кошельков вывод практический: обновления прошивки — не косметика. Уязвимость в RNG считается близкой к катастрофической, поскольку подрывает базовый механизм генерации ключей. Пользователям стоит регулярно проверять версию прошивки, следить за предупреждениями производителя и оперативно реагировать на security advisory. Масштаб и скорость вывода 70,2 млн долларов также подчёркивают уровень исполнителей: эксплуатация дефекта RNG, инфраструктура для одновременного вывода почти с 1"200 кошельков и работа в узком окне до публичного раскрытия требуют серьёзной технической и операционной подготовки.