Bitcoin Withdrawals Continue: 8 Years of Storage in a Coldcard Cold Wallet Ended in Zero

cryptonews.ruОпубликовано 2026-08-02Обновлено 2026-08-02

Введение

Coldcard Hardware Wallet Hacked: Losses Mount Due to Vulnerable Seed Generation A critical vulnerability in Coldcard hardware wallets has led to a continued wave of fund thefts. According to Galaxy Research, the total stolen has reached 1,367.05 BTC (approx. $88.6 million) from 4,585 addresses, a significant increase from the initial 594.5 BTC reported on July 30, 2026. Most of the stolen funds remain on the attackers' addresses. The issue is not with the current firmware, which Coinkite has updated, but with seed phrases generated on vulnerable devices between March 2021 and the release of fixed firmware versions. Due to a programmer error, devices switched from using a hardware random number generator to the software-based Yasmarang generator, which was initialized with publicly accessible data like the chip's serial number. This made the seed phrases predictable through offline brute-force attacks, meaning wallets remain at risk until funds are moved to a new wallet generated with the patched firmware. Affected devices include Mk2/Mk3 with firmware 4.0.1–4.1.9 (and up to 5.0.3), Mk4/Mk5 up to version 5.6.0, and Q models up to 1.5.0Q. The only exceptions are seeds created with a high-entropy method like at least 50 independent dice rolls or a strong unique BIP-39 passphrase. All other owners must generate a new seed on the fixed firmware and transfer their assets. A case highlighting the human impact involves a 39-year-old long-term investor who lost 2 BTC (approx. $130...

The Coldcard hardware wallet has been compromised — a new wave of fund withdrawals from vulnerable devices is currently being observed. According to Galaxy Research, the total stolen amount reached 1,367.05 $BTC (approximately $88.6 million) from 4,585 addresses — this is significantly higher than the initial 594.5 $BTC reported on July 30, 2026. Most of the stolen funds remain untouched in the attackers' addresses. Galaxy Research confirmed on August 2, 2026, that the draining of vulnerable addresses continues.

The Problem is Not the Firmware, but the Already Created Seed Phrases

The issue is not that the devices are malfunctioning — Coinkite updated the firmware long ago. The problem is that seed phrases generated since March 2021, due to a programmer's error, turned out to be easily guessable, and updating the firmware does not change the phrase itself. As long as the owner does not transfer the funds to a new address with a new seed phrase, the old wallet remains vulnerable — no matter how many firmware versions are installed. That is why Bitcoin continues to be withdrawn even from those who updated their devices long ago.

The reason is that when integrating the libNgU library, the devices stopped using the STM32 hardware random number generator and switched to the Yasmarang software generator, initialized with publicly accessible data — the chip's serial number and timer state. Because of this, seed phrases could be brute-forced offline, without physical access to the device.

The Coinkite developer clarified which seed phrases are at risk:

  • Mk2/Mk3 with firmware 4.0.1–4.1.9 (and up to 5.0.3)

  • Mk4/Mk5 up to version 5.6.0 (Edge — up to 6.6.0X)

  • Q up to version 1.5.0Q (Edge — up to 6.6.0QX)

Exceptions are seed phrases created using at least 50 independent dice rolls or a strong unique BIP-39 passphrase. All other owners of such devices need to generate a new seed phrase on the fixed firmware (4.2.0 and newer for Mk2/Mk3, 5.6.0 and newer for Mk4/Mk5, 1.5.0Q and newer for Q) and transfer all assets to it — until this is done, the funds remain at risk regardless of the installed firmware version.

Eight Years of Hard Work — and Minutes to Lose Everything

The story of a 39-year-old investor serves as a stark reminder of how vulnerable even the most conservative cryptocurrency storage strategies can be. The man lost 2 $BTC (approximately $130,000) in just a few minutes due to the Coldcard hack. He had bought these coins over eight years, earning them through hard physical labor, and had successfully held them even through the deepest market crashes.

The tragedy lies in the fact that the victim acted with maximum caution. He did not risk capital on hype memecoins and did not entrust his savings to centralized exchanges. For him, Bitcoin was not a speculative tool, but a lifeline. The man lived in a country under strict international sanctions amidst devastating hyperinflation of the local currency. He bought cryptocurrency as a hedge against uncontrolled money printing, to protect his family from financial collapse and retire by the age of 50.

After moving his assets to a cold wallet, he believed his years of hard work were completely safe. However, the vulnerability in Coldcard nullified everything: after the instant theft of funds, the man admitted he was completely broken and would leave cryptocurrencies forever, as his dream of early retirement was dead.

This case is particularly notable because the victims of the vulnerability were not careless speculators, but long-term holders whose "buy and hold in a cold wallet" strategy was always considered the epitome of a cautious approach. Now the crypto community hopes that the manufacturer can find a way to recover the funds and return them to users to somehow mitigate this truly sad situation.

AI Opinion

From the perspective of historical data analysis, the Coldcard case is not the first example where a weakness in a random number generator destroys trust in "cold" storage. A similar situation occurred in 2011–2015 when the browser library BitcoinJS generated insufficiently random keys; the platform DefiLlama later estimated the total losses from compromised private keys over ten years at $17 billion.

A technical aspect, obscured by the emotional side of the story: replacing the hardware STM32 generator with the software Yasmarang reduces entropy precisely where the user least expects vulnerability — inside the "closed" device without internet. This detail challenges the common notion that offline storage automatically means cryptographic reliability.

Трендовые криптовалюты

Связанные с этим вопросы

QWhat is the core vulnerability in Coldcard wallets that is currently being exploited, according to the article?

AThe core vulnerability lies in the seed phrases generated by certain models (Mk2/Mk3, Mk4/Mk5, Q) during a specific period. Due to a programming error when integrating the libNgU library, the wallets stopped using the hardware random number generator (STM32) and switched to the software-based Yasmarang generator, which was initialized with publicly accessible data (chip serial number and timer state). This made the seed phrases predictable through offline brute-force attacks.

QHow can a Coldcard user protect their assets if they own a vulnerable device model, and why is simply updating the firmware insufficient?

AUsers must generate a completely new seed phrase on a patched firmware version (4.2.0+ for Mk2/Mk3, 5.6.0+ for Mk4/Mk5, 1.5.0Q+ for Q) and transfer all assets to an address derived from that new seed phrase. Updating the firmware alone is insufficient because the firmware update does not change the already-generated, vulnerable seed phrase. The wallet remains at risk until the funds are moved to a secure new address.

QWhat is the total amount of Bitcoin reportedly stolen so far in this Coldcard exploit wave, as per Galaxy Research data mentioned in the article?

AAccording to Galaxy Research data cited in the article, the total volume of stolen Bitcoin has reached 1,367.05 BTC (approximately $88.6 million) from 4,585 addresses.

QWhat is the tragic backstory of the 39-year-old investor profiled in the article, and how did the Coldcard exploit impact his life plans?

AThe 39-year-old investor lived in a country under harsh international sanctions with hyperinflation. He bought 2 BTC over eight years through hard physical labor, viewing Bitcoin as a lifeline and a way to retire early at age 50 to protect his family. The Coldcard exploit resulted in the theft of his entire savings ($130,000) in minutes. This broke him completely, leading him to leave cryptocurrencies forever as his dream of early retirement was destroyed.

QAccording to the AI Opinion section, what historical precedent is mentioned for vulnerabilities arising from weak random number generation, and what was the estimated financial impact?

AThe AI Opinion section cites a similar historical case from 2011–2015 involving the BitcoinJS browser library, which generated insufficiently random keys. The aggregate losses from compromised private keys over a decade were later estimated by the DefiLlama platform at $17 billion.

Похожее

Может ли модель генерации обучаться end-to-end? В основе — простой цикл for

В статье представлен новый подход к обучению генеративных моделей под названием Explorative Modeling (XM), который позволяет осуществлять сквозное (end-to-end) обучение. Традиционные генеративные модели, такие как диффузионные или авторегрессионные, страдают от «смешения мод» (mode blurring), когда модель усредняет множество возможных правильных ответов, что приводит к размытым или нереалистичным результатам. Это также вызывает «смещение экспозиции» (exposure bias), когда ошибки накапливаются во время вывода. Ключевая идея XM проста: на каждом шаге обучения модель генерирует K кандидатов, а для обратного распространения градиента выбирает только того кандидата, который наиболее близок к реальным данным. Этот цикл, реализованный в несколько строк кода, повышает «генеративную выразительность» модели, позволяя ей охватывать несколько мод распределения данных, а не усреднять их. Авторы показывают, что «исследование» (exploration) становится третьей осью масштабирования наряду с увеличением параметров и данных. Эксперименты с изображениями, видео и текстом демонстрируют монотонное улучшение качества: при увеличении масштаба данных выгода от исследования возрастает с 7% до 36%, а эффективность использования вычислений (FLOP) повышается в 4.1 раза. В задачах управления роботами сквозная модель XM с одним проходом вперед достигает результатов, сравнимых с диффузионными моделями, требующими сотни проходов. Таким образом, Explorative Modeling предлагает путь к truly end-to-end генеративным моделям, перенося сложность с этапа вывода на этап обучения, что открывает потенциал для более эффективных и мощных систем.

marsbit2 мин. назад

Может ли модель генерации обучаться end-to-end? В основе — простой цикл for

marsbit2 мин. назад

Upbit проводит ребалансировку 864 млрд SHIB при перемещении между внутренними кошельками

Корейская биржа Upbit провела внутреннюю ребалансировку 864 миллиардов токенов SHIB между своими кошельками. Движение активов на сумму около 4 миллионов долларов произошло после роста стоимости SHIB на 36%, что привлекло внимание трейдеров. Однако анализ помеченных адресов показывает, что это была стандартная операция по перераспределению средств между "горячими" и другими внутренними кошельками биржи, а не вывод средств или подготовка к продаже. Общий объем перемещений включал 384 миллиарда SHIB, отправленных с основного горячего кошелька, и 480 миллиардов SHIB, возвращенных обратно. Этот случай подчеркивает важность проверки контекста и меток кошельков при интерпретации крупных ончейн-транзакций, чтобы избежать ошибочных выводов о продаже или давлении на рынок.

bitcoinist3 мин. назад

Upbit проводит ребалансировку 864 млрд SHIB при перемещении между внутренними кошельками

bitcoinist3 мин. назад

Максимум 20 статей на человека? Исследователи DeepMind «просят» снять ограничения ICLR

Новая политика конференции ICLR 2027 ограничивает количество подаваемых одним автором работ до 20. По мнению организаторов, это необходимо для снижения нагрузки на рецензентов, учитывая рекордный рост числа заявок — на 68% за год. В ответ на это исследователь Google DeepMind Дэн Рой иронично запустил «петицию» против лимита, заявив, что он замедлит прогресс в ИИ, особенно в эпоху, когда агенты ИИ могут генерировать множество статей, а рецензии часто пишутся с помощью больших языковых моделей (по некоторым данным, до 21% рецензий на ICLR 2026 могли быть полностью сгенерированы ИИ). Его сатирический пост поднимает серьёзный вопрос о целесообразности простого ограничения количества работ вместо решения системных проблем, связанных с массовым производством статей и автоматизацией рецензирования в современной академической среде.

marsbit8 мин. назад

Максимум 20 статей на человека? Исследователи DeepMind «просят» снять ограничения ICLR

marsbit8 мин. назад

Уязвимость Coldcard привела к краже $89 млн и вызвала самую масштабную миграцию средств в блокчейне после краха FTX

Уязвимость в аппаратном кошельке Coldcard привела к краже 1367,05 BTC (около 89 млн долларов) с 4585 адресов. Инцидент, связанный с ошибкой в генерации сид-фраз в определенной прошивке, вызвал массовую миграцию средств пользователей на новые безопасные адреса. Это привело к аномальному всплеску активности в сети Биткоин, исказив ключевые ончейн-индикаторы, такие как активность долгосрочных держателей и объем мелких транзакций. Активность и рыночные настроения достигли уровня, сравнимого с периодом после краха FTX. Расследование столкнулось с трудностями из-за ограничений коммерческих ИИ-моделей (например, в США), которые блокируют анализ вредоносных данных даже для целей защиты. Следователи были вынуждены использовать открытые модели, такие как китайский GLM 5.2, для отслеживания украденных средств. Этот случай высветил проблему асимметрии: злоумышленники используют неограниченные ИИ-инструменты, в то время как защитники сталкиваются с барьерами коммерческих систем безопасности, что критично в сфере криптовалют, где скорость отслеживания средств крайне важна.

marsbit53 мин. назад

Уязвимость Coldcard привела к краже $89 млн и вызвала самую масштабную миграцию средств в блокчейне после краха FTX

marsbit53 мин. назад

Заработок в миллион на электриках: Meta спешно открывает собственное ПТУ

Новый этап конкуренции в сфере искусственного интеллекта столкнулся с неожиданным препятствием — острой нехваткой квалифицированных технических специалистов, особенно электриков и строителей, для возведения сверхмощных центров обработки данных. В США, согласно прогнозам, к 2030 году для инфраструктуры ИИ потребуется дополнительно 130 000 электриков и 240 000 строителей, однако ежегодно остается незаполненными около 80 000 вакансий электриков. Компании, такие как OpenAI (проект "Stargate" стоимостью $160 млрд), Meta и Microsoft, сталкиваются с огромными убытками из-за задержек строительства. Например, задержка ввода центра мощностью 60 МВт может обернуться потерей $14,2 млн в месяц. Причина спроса — беспрецедентная сложность строительства ИИ-центров. Они потребляют колоссальную энергию (сотни мегаватт), требуют уникальных систем электроснабжения и охлаждения (жидкостное или иммерсионное), что делает работу высококвалифицированных монтажников, сантехников и инженеров незаменимой. Для решения проблемы кадрового голода ИИ-гиганты начали масштабные программы обучения. Meta инвестировала $115 млн в создание собственной школы строителей с бесплатным обучением и стипендией, а OpenAI сотрудничает с профсоюзами. Активная вербовка ведется даже среди старшеклассников. Потребление энергии ИИ-центрами растет экспоненциально, опережая общий рост энергопотребления в 16 раз и увеличивая счета за электричество для потребителей. Однако строительство таких объектов носит проектный характер: для возведения центра "Stargate" требуется 6400 рабочих, а для его обслуживания — всего 100-1000. Это создает риск перенасыщения рынка труда после завершения строительного бума, что может привести к падению зарплат в отрасли.

marsbit1 ч. назад

Заработок в миллион на электриках: Meta спешно открывает собственное ПТУ

marsbit1 ч. назад

Торговля

Спот

Популярные статьи

Тест по Bitcoin Биткоина

HTX Learn: Изучите Bitcoin halving и Заработаете Токены USDT

3.2k просмотров всегоОпубликовано 2024.04.16Обновлено 2024.04.16

Тест по Bitcoin  Биткоина

Что такое $BITCOIN

ЦИФРОВОЕ ЗОЛОТО ($BITCOIN): Комплексный анализ Введение в ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) — это проект на основе блокчейна, работающий в сети Solana, который стремится объединить характеристики традиционных драгоценных металлов с инновациями децентрализованных технологий. Хотя он носит имя Биткойн, часто называемого “цифровым золотом” из-за его восприятия как средства хранения ценности, ЦИФРОВОЕ ЗОЛОТО является отдельным токеном, предназначенным для создания уникальной экосистемы в ландшафте Web3. Его цель — позиционировать себя как жизнеспособный альтернативный цифровой актив, хотя детали его применения и функциональности все еще развиваются. Что такое ЦИФРОВОЕ ЗОЛОТО ($BITCOIN)? ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) — это токен криптовалюты, специально разработанный для использования в блокчейне Solana. В отличие от Биткойна, который выполняет широко признанную роль хранения ценности, этот токен, похоже, сосредоточен на более широких приложениях и характеристиках. Примечательные аспекты включают: Инфраструктура блокчейна: Токен построен на блокчейне Solana, известном своей способностью обрабатывать высокоскоростные и недорогие транзакции. Динамика предложения: ЦИФРОВОЕ ЗОЛОТО имеет максимальное предложение, ограниченное 100 квадриллионами токенов (100P $BITCOIN), хотя детали о его обращающемся предложении в настоящее время не раскрыты. Утилита: Хотя точные функциональные возможности не описаны, есть указания на то, что токен может быть использован для различных приложений, потенциально связанных с децентрализованными приложениями (dApps) или стратегиями токенизации активов. Кто создатель ЦИФРОВОГО ЗОЛОТА ($BITCOIN)? На данный момент личность создателей и команды разработчиков, стоящих за ЦИФРОВЫМ ЗОЛОТОМ ($BITCOIN), остается неизвестной. Эта ситуация типична для многих инновационных проектов в области блокчейна, особенно тех, которые связаны с децентрализованными финансами и феноменом мем-криптовалют. Хотя такая анонимность может способствовать культуре, ориентированной на сообщество, она усиливает опасения по поводу управления и ответственности. Кто инвесторы ЦИФРОВОГО ЗОЛОТА ($BITCOIN)? Доступная информация указывает на то, что у ЦИФРОВОГО ЗОЛОТА ($BITCOIN) нет известных институциональных спонсоров или значительных венчурных капиталовложений. Проект, похоже, функционирует по модели пирингового взаимодействия, сосредоточенной на поддержке и принятии сообществом, а не на традиционных путях финансирования. Его активность и ликвидность в основном сосредоточены на децентрализованных биржах (DEX), таких как PumpSwap, а не на устоявшихся централизованных торговых платформах, что еще больше подчеркивает его подход, ориентированный на grassroots. Как работает ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) Операционные механизмы ЦИФРОВОГО ЗОЛОТА ($BITCOIN) можно подробно описать на основе его дизайна блокчейна и характеристик сети: Механизм консенсуса: Используя уникальный механизм доказательства истории (PoH) Solana в сочетании с моделью доказательства доли (PoS), проект обеспечивает эффективную валидацию транзакций, что способствует высокой производительности сети. Токеномика: Хотя конкретные дефляционные механизмы не были подробно описаны, большое максимальное предложение токенов подразумевает, что оно может быть предназначено для микротранзакций или нишевых случаев использования, которые еще предстоит определить. Интероперабельность: Существует потенциал для интеграции с более широкой экосистемой Solana, включая различные платформы децентрализованных финансов (DeFi). Однако детали относительно конкретных интеграций остаются неуточненными. Хронология ключевых событий Вот хронология, которая подчеркивает значимые вехи, касающиеся ЦИФРОВОГО ЗОЛОТА ($BITCOIN): 2023: Первоначальное развертывание токена происходит в блокчейне Solana, отмеченное его адресом контракта. 2024: ЦИФРОВОЕ ЗОЛОТО приобретает видимость, когда оно становится доступным для торговли на децентрализованных биржах, таких как PumpSwap, позволяя пользователям обменивать его на SOL. 2025: Проект наблюдает спорадическую торговую активность и потенциальный интерес к инициативам, возглавляемым сообществом, хотя на данный момент не зафиксировано никаких значительных партнерств или технических достижений. Критический анализ Сильные стороны Масштабируемость: Основная инфраструктура Solana поддерживает высокие объемы транзакций, что может повысить полезность $BITCOIN в различных сценариях транзакций. Доступность: Потенциально низкая цена торговли за токен может привлечь розничных инвесторов, способствуя более широкому участию благодаря возможностям дробного владения. Риски Отсутствие прозрачности: Отсутствие публично известных спонсоров, разработчиков или процесса аудита может вызвать скептицизм относительно устойчивости и надежности проекта. Волатильность рынка: Торговая активность сильно зависит от спекулятивного поведения, что может привести к значительной волатильности цен и неопределенности для инвесторов. Заключение ЦИФРОВОЕ ЗОЛОТО ($BITCOIN) является интригующим, но неоднозначным проектом в быстро развивающейся экосистеме Solana. Хотя он пытается использовать нарратив “цифрового золота”, его отход от установленной роли Биткойна как средства хранения ценности подчеркивает необходимость более четкого различения его предполагаемой утилиты и структуры управления. Будущее принятие и усвоение, вероятно, будут зависеть от решения текущей непрозрачности и более четкого определения его операционных и экономических стратегий. Примечание: Этот отчет охватывает синтезированную информацию, доступную на октябрь 2023 года, и с тех пор могут произойти события.

319 просмотров всегоОпубликовано 2025.05.13Обновлено 2025.05.13

Что такое $BITCOIN

Fractal Bitcoin: масштабирование Биткоина с помощью рекурсивной системы

Fractal Bitcoin — масштабное Layer-1-решнение, созданное на базе кода Биткоина, позволяющего достигать бесконечного масштабирования с помощью рекурсивного подхода.

2.4k просмотров всегоОпубликовано 2025.06.30Обновлено 2025.06.30

Fractal Bitcoin: масштабирование Биткоина с помощью рекурсивной системы

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на BTC (BTC) представлены ниже.

活动图片