Атака на Coldcard обостряется: Четвертая волна превысила $90 миллионов в кражах биткоинов

TheNewsCryptoОпубликовано 2026-08-03Обновлено 2026-08-03

Введение

Инцидент с аппаратным кошельком Coldcard перерос в одну из самых масштабных атак в истории Bitcoin. Из-за уязвимости в прошивке устройств Coldcard Mk3 (версии v4.0.1–v5.0.3) сгенерированные сид-фразы имели пониженную энтропию, что делало их предсказуемыми. В результате было похищено около 90 миллионов долларов (более 1367 BTC) с более чем 4500 кошельков. Четвёртая волна атак всё ещё активна: за 2,5 часа в блоках 960,778–960,792 злоумышленники провели 218 транзакций, переместив около 388,92 BTC на новые адреса. Активность по выводу средств в 45 раз превысила обычный уровень. Компания Coinkite, производитель Coldcard, уничтожила все оставшиеся уязвимые устройства и приостановила поставки. Выпущено исправление прошивки, но оно защищает только вновь созданные сид-фразы. Владельцам уязвимых устройств необходимо немедленно сгенерировать новый кошелёк и перевести все средства. Продукты Satscard, Opendime и Tapsigner не затронуты. Этот инцидент подрывает доверие к безопасности аппаратных кошельков, считавшихся одним из самых надёжных решений для холодного хранения Bitcoin.

То, что начиналось как предупреждение, стало одним из самых серьёзных инцидентов безопасности аппаратных кошельков в истории Биткоина. За последние три дня устройства Coldcard, работающие на уязвимом прошивке, были опустошены злоумышленниками, обнаружившими критический изъян.

Сидовые фразы, сгенерированные затронутыми устройствами, обладали меньшей энтропией, чем предполагалось, что делало их предсказуемыми и уязвимыми для эксплуатации. Ущерб достиг ориентировочно $90 миллионов, украденных с более чем 4500 кошельков; более 1367 BTC было выведено в ходе нескольких скоординированных волн атак.

Четвертая волна всё ещё активна

Алекс Торн, глава исследовательского отдела Galaxy Research, отметил вероятную четвертую волну. Паттерн в блоках с 960 778 по 960 792, охватывающий примерно 2,5 часа, показал 218 транзакций, затронувших 462 адреса жертв, при этом 216 новых целевых кошельков получили 388,92 BTC.

Активность по «подметанию» средств шла со скоростью примерно в 45 раз выше обычной: 13,8 «подметаний» на блок против базового уровня в 0,3. Более того, в каждой транзакции не было входов, датированных периодом до появления уязвимой прошивки Coldcard. Топология была 1:1 — один новый адрес назначения на жертву, без собирающей воронки.

После корректировки с учётом шести адресов с предыдущей историей транзакций, ядро четвертой волны составляет 709 адресов и 448,73 BTC. Также часть украденных средств уже перешла на адреса второго уровня. Транзакции, всё ещё содержащие сигналы опции RBF (Replace-By-Fee), могут предложить жертвам узкое окно для реагирования.

Что предприняла Coldcard?

Coinkite, канадская компания, стоящая за Coldcard, подтвердила уязвимость и действовала быстро. Все оставшиеся на их складах устройства с уязвимой прошивкой были уничтожены, а поставки приостановлены. Те, кто получил затронутые заказы, были напрямую проинформированы о шагах по миграции.

Исправленная прошивка теперь доступна для всех затронутых моделей, но исправление защищает только вновь сгенерированные сидовые фразы. Любая сид-фраза, созданная на уязвимой прошивке, остаётся под угрозой независимо от обновления. Пользователи должны создать новый кошелёк и немедленно перевести все средства.

Satscard, Opendime и Tapsigner используют другую кодобу и не затронуты. Для пользователей, которым нужна немедленная альтернатива, Coldcard предложила в качестве временных вариантов Bitkey, Ledger, Trezor, Jade и Bitbox.

Кроме того, компания попросила пострадавших пользователей сохранить свои устройства для поддержки любых будущих усилий по восстановлению. Затронутые версии прошивки — Coldcard Mk3, работающие на версиях с v4.0.1 по v5.0.3.

Эксплойт такого масштаба, поразивший устройство, широко считавшееся одним из самых надежных решений для холодного хранения биткоинов, подрывает доверие к безопасности аппаратных кошельков в целом.

Основные события крипторынка

Ethereum (ETH) падает до $1,8 тыс.: Быки и медведи сошлись на критическом уровне

ТегиBTCВзломыКриптографияКрипторынок

Трендовые криптовалюты

Связанные с этим вопросы

QКакая сумма была похищена в результате атаки на кошельки Coldcard и сколько кошельков пострадало?

AПо оценкам, было украдено около 90 миллионов долларов, а пострадало более 4500 кошельков, с которых было выведено более 1367 биткоинов.

QЧто послужило причиной уязвимости в аппаратных кошельках Coldcard?

AУязвимость заключалась в том, что сид-фразы (seed phrases), генерируемые затронутыми устройствами, имели более низкую энтропию, чем планировалось, что делало их предсказуемыми и уязвимыми для эксплуатации.

QЧто сделала компания Coinkite в ответ на обнаруженную уязвимость?

AКомпания Coinkite уничтожила все оставшиеся устройства с уязвимым ПО на своих складах, приостановила поставки и связалась с клиентами, получившими затронутые заказы, предоставив инструкции по миграции. Также было выпущено исправленное программное обеспечение.

QКак пользователи могут защитить свои средства, если они используют затронутую версию прошивки Coldcard?

AПользователи должны установить обновлённую прошивку, но это защитит только вновь созданные сид-фразы. Для защиты средств необходимо сгенерировать совершенно новый кошелёк и немедленно перевести на него все средства со старого, уязвимого кошелька.

QКакие другие продукты Coinkite не были затронуты этой уязвимостью?

AПродукты Satscard, Opendime и Tapsigner не были затронуты, поскольку они используют другую кодовую базу.

Похожее

Заставить молчать трехтысячелетние оракульные надписи заговорить: первая вспомогательная система для интерпретации, имитирующая рабочий процесс экспертов-людей

Исследователи из Хуачжунского университета науки и технологий представили AlphaOracle — первую искусственную интеллектуальную систему, которая моделирует рабочий процесс эксперта для помощи в расшифровке древних китайских надписей на гадальных костях (цзягувэнь). Система имитирует методологию специалистов: сначала анализирует эволюцию формы иероглифа, затем проверяет его в контексте полных фраз и аналогичных надписей, после чего ищет подтверждения в классических текстах и современных исследованиях. Каждый шаг анализа сопровождается указанием источников, альтернативных вариантов и степенью уверенности системы. AlphaOracle объединяет более 150 000 фрагментов надписей, классические тексты и более 23 000 современных научных работ. По оценке 86 экспертов, система помогает в среднем на 64% сократить время анализа, а 78,7% участников оценили её как полезную или очень полезную. Этот подход позволяет превратить трудоёмкий и субъективный процесс расшифровки в более систематизированный, проверяемый и совместный. Система не заменяет эксперта, а служит инструментом для эффективного поиска гипотез и доказательств, оставляя окончательное решение за исследователем. Данная методология открывает путь для применения ИИ и в других областях палеографии.

marsbit7 мин. назад

Заставить молчать трехтысячелетние оракульные надписи заговорить: первая вспомогательная система для интерпретации, имитирующая рабочий процесс экспертов-людей

marsbit7 мин. назад

AI опроверг столетнюю математическую гипотезу, но это оказалось фейком! В доказательстве Lean нашли ошибку, профессор из Колумбийского университета в отчаянии

Последняя модель рассуждений OpenAI представила десять впечатляющих математических достижений, включая доказательство существования несофических групп, новые нижние границы для схем, прорыв в задаче о ближайшем векторе и теорему о квантовом параллельном повторении. Последний результат особенно затронул профессора Колумбийского университета Генри Юэня, который годами работал над этой проблемой. Хотя доказательство, вероятно, верно и проверено в Lean, Юэнь критикует его «искусственный» стиль: оно пропускает ключевые интуитивные шаги, маскируя наиболее творческие элементы, такие как использование преобразования Ульмана. Это поднимает вопрос: формальная проверка не равносильна человеческому пониманию. Недавний инцидент с «опровержением» гипотезы Коллатца с помощью Lean, оказавшимся результатом уязвимости в ядре системы, подтверждает эту точку зрения. Эксперты, как Алекс Конторович, подчеркивают, что Lean гарантирует лишь логическую корректность, а не смысловое соответствие между формальным утверждением и интуитивной идеей. Таким образом, даже при наличии ИИ-доказательств и автоматической проверки, интерпретация, осмысление и проверка соответствия остаются задачами для человека. ИИ расширяет границы, но понимание и контроль по-прежнему требуют человеческого участия.

marsbit7 мин. назад

AI опроверг столетнюю математическую гипотезу, но это оказалось фейком! В доказательстве Lean нашли ошибку, профессор из Колумбийского университета в отчаянии

marsbit7 мин. назад

Кибер-крестный отец Тибо: Google создал ChatGPT на год раньше, но не осмелился его выпустить

Бывший руководитель Codex в OpenAI Тибо Соттиа, ранее работавший в Google, подтвердил в соцсетях, что у Google была собственная версия чат-бота, аналогичная ChatGPT, созданная примерно на год раньше. Проект под названием LMChat (позже сменивший кодовое название) был разработан внутри DeepMind, однако руководство Google не решилось его выпустить из-за опасений негативного влияния на основной поисковый бизнес. Тибо, участвовавший в проекте, с сожалением отметил, что, хотя технология была готова, корпоративная осторожность и стремление защитить существующую прибыльную модель (поиск и реклама) помешали Google сделать смелый шаг. Это напоминает классическую историю о Xerox, упустившей графический интерфейс. После успешного запуска ChatGPT OpenAI в ноябре 2022 года Google столкнулся с оттоком ключевых специалистов в области ИИ, включая соавтора Transformer Ноама Шазера и лауреата Нобелевской премии Джона Джампера, которые перешли к конкурентам. Это иллюстрирует высокую цену, которую компания заплатила за чрезмерную осторожность и нежелание «подрывать» собственный успех.

marsbit17 мин. назад

Кибер-крестный отец Тибо: Google создал ChatGPT на год раньше, но не осмелился его выпустить

marsbit17 мин. назад

Последнее интервью Далио: 3 признака лопнувшего пузыря ИИ и как на это реагировать?

Рэй Далио, основатель Bridgewater Associates, в интервью для The Diary of A CEO обсуждает пузырь на рынке ИИ, долгосрочные циклы и биткоин. Он объясняет, как революционные технологии, подобные ИИ, создают спекулятивные пузыри, когда инвесторы, игнорируя цену, массово вкладываются, часто с использованием заемных средств. Далио выделяет три ключевых признака лопнувшего пузыря: 1. Рост процентных ставок, вынуждающий инвесторов продавать активы для получения наличности. 2. Резкое увеличение предложения акций компаниями. 3. Концентрация активов в руках неопытных розничных инвесторов, использующих кредитное плечо. Для защиты от последствий краха пузыря он рекомендует диверсифицированный портфель, включающий акции, облигации, недвижимость, золото (5-15% портфеля) и, возможно, биткоин. При этом Далио скептически относится к биткоину как к «цифровому золоту», отмечая его уязвимость перед технологиями и регулированием. Говоря о влиянии ИИ, Далио предупреждает, что основные выгоды достанутся капиталистам, владеющим технологиями, а не работникам, чьи умственные функции будут автоматизированы. Однако люди с выдающимся эмоциональным интеллектом и навыками сотрудничества сохранят преимущество. Касаясь 80-летних циклов смены мирового порядка, Далио указывает, что мир приближается к очередной важной точке трансформации.

marsbit30 мин. назад

Последнее интервью Далио: 3 признака лопнувшего пузыря ИИ и как на это реагировать?

marsbit30 мин. назад

Торговля

Спот

Популярные статьи

Как купить ONE

Добро пожаловать на HTX.com! Мы сделали приобретение Harmony (ONE) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки Harmony (ONE).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение Harmony (ONE)После приобретения вами Harmony (ONE) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля Harmony (ONE)С легкостью торгуйте Harmony (ONE) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

926 просмотров всегоОпубликовано 2024.04.12Обновлено 2026.06.02

Как купить ONE

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ONE (ONE) представлены ниже.

活动图片