Исследовательское подразделение Galaxy Research сообщило в понедельник о подозреваемой четвёртой волне атак, в ходе которой почти 389 Bitcoin (BTC) были выведены с 462 адресов, связанных с уязвимостью прошивки Coldcard.
Ключевые факты:
- Исследователи выявили 218 транзакций, в которых около 388,93 BTC были выведены с 462 адресов предполагаемых жертв.
- В трёх ранее подтверждённых волнах уже было похищено 1 367,05 BTC с 4 585 адресов — порядка $88,6 млн.
- Coldcard остановила отгрузки, уничтожила уязвимые устройства на складе и рекомендовала пользователям сгенерировать новые seed-фразы перед переводом средств.
Массовый вывод биткоинов с Coldcard
Глава исследовательского отдела Galaxy Research Алекс Торн установил 218 транзакций между блоками 960 778 и 960 792, в которых 388,93 BTC были переведены с 462 адресов предполагаемых жертв. Вся активность уложилась примерно в 2,5 часа. Среднее число «сметающих» транзакций составило 13,8 на блок — это около 45-кратного роста по сравнению с досложившейся нормой в 0,3 транзакции на блок. Часть средств уже оказалась на «кошельках второго перехода».
«С высокой вероятностью это жертвы Coldcard», — заявил Торн, отметив, что характер транзакций даёт ему «высокую степень уверенности» в том, что началась очередная скоординированная волна атак. На момент его утреннего предупреждения в понедельник четвёртая волна ещё не была официально подтверждена.
По словам Торна, аналогичные транзакции продолжали скапливаться в mempool биткоина с включённой функцией replace‑by‑fee (RBF), позволяющей заменить неподтверждённый платёж новой транзакцией с более высокой комиссией. Это даёт жертве шанс «перебить» комиссию атакующего до того, как майнеры подтвердят одну из транзакций.
В воскресенье Coldcard объявила, что приостановила отгрузки и уничтожила оставшиеся на складе устройства с уязвимой прошивкой. Обновлённое ПО защищает только те seed-фразы, которые созданы уже после установки патча, поэтому пользователям с уязвимыми кошельками необходимо сгенерировать новый seed и перевести на него средства. Компания попросила пострадавших не избавляться от затронутых устройств — их сохранность важна для работы юридической команды и взаимодействия с правоохранительными органами.
Читайте также: Astra против Claude Opus 5: одна разбивает задачу на части, другая удерживает контекст
Риски для биткоин‑кошельков
Аналитический сервис Onchain Lens оценил подтверждённые потери от первых трёх волн атак в $88,6 млн. Сообщалось, что один канадский держатель потерял $1,6 млн всего за несколько минут.
Основатель Binance Чанпэн Чжао (известный как CZ, ранее предупреждал, что даже признанные железные кошельки могут содержать критические ошибки, и рекомендовал распределять активы между несколькими устройствами. При этом он признал, что диверсификация создаёт и свои собственные риски.
В Coldcard сообщили, что производители аппаратных кошельков, независимые исследователи и эксперты по само‑кастодиальному хранению активов предложили компании помощь и ресурсы в ходе реагирования на инцидент.
Команда заявила, что «намерена и далее работать со всем отраслевым сообществом», — обещание, которое может повлиять на будущие стандарты тестирования кошельков и раскрытие информации об уязвимостях.
Первая крупная волна вывода средств 30 июля привела к утечке 1 082,65 BTC с 1 196 адресов за 41 минуту. Две последующие волны увеличили подтверждённые потери до 1 367,05 BTC по 4 585 адресам. В Coldcard подчёркивают, что продукты Satscard, Opendime и Tapsigner используют иной код и не подвержены данной уязвимости.
Читайте далее: Почему Ethereum удерживает лишь 4,9% от того, что реально зарабатывают его приложения





