Coldcard втрачає $70 млн за 41 хвилину: CZ попереджає, що апаратні гаманці не гарантують безпеку

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Уразливість у прошивці гаманців Coldcard дозволила зловмисникам викрасти $70 млн у Bitcoin (BTC) і змусила Чанпена Чжао (CZ) публічно нагадати: навіть cold storage не є абсолютним захистом.

Основні факти

  • Дослідники простежили рух 1 082,65 BTC з 1 196 гаманців протягом 41 хвилини 30 липня.
  • CZ порадив інвесторам розподіляти кошти між кількома гаманцями.
  • Виробник випустив виправлену прошивку, але користувачам потрібно замінити seed-фрази, створені в уразливих версіях.

Масове виведення BTC з Coldcard

Аналітики Galaxy Research та Block відстежили крадіжку з 1 196 гаманців у межах «рейду», що тривав з 1:10 до 1:51 за UTC 30 липня. Загальна сума сягнула 1 082,65 BTC — майже вдвічі більше від початкових оцінок.

У Galaxy зазначили, що активність охопила шість блоків, причому в трьох блоках не було пов'язаних транзакцій. Це свідчить про те, що зловмисники відправляли перекази пакетами. Безпосередньо до пристроїв вони доступу не мали. Станом на 1 серпня викрадені кошти залишалися на чотирьох адресах.

Уразливість з’явилася після змін у ПЗ у березні 2021 року: генерація seed-фраз була частково переведена з апаратного генератора випадкових чисел на передбачуваний резервний механізм. Coinkite оцінила ефективний рівень криптостійкості на пристроях Mk3 приблизно у 40 біт, а на пізніших уразливих моделях — близько 72 біт.

До теми: SpaceX готується до шокової пропозиції, коли будуть розблоковані 911,5 млн акцій

Попередження CZ щодо гаманців

Засновник і колишній CEO Binance Чанпен Чжао заявив, що інцидент наочно показав: тривала історія роботи продукту не скасовує програмних ризиків. «Навіть апаратні гаманці можуть містити баги», — написав він.

Він порадив користувачам ділити активи між кількома гаманцями, визнавши, що така стратегія створює інший клас ризиків. Більша кількість гаманців означає більше резервних копій і складніші процедури відновлення. Диверсифікація знижує концентрацію коштів, але водночас збільшує ймовірність операційних помилок.

Coinkite випустила оновлену, виправлену прошивку для пристроїв Mk3, Mk4, Mk5 та Q, однак оновлення не здатне «вилікувати» вже згенерований слабкий seed. Компанія заявила, що не менше 50 ручних кидків кубика забезпечували достатню ентропію, щоб повністю нівелювати саме цю ваду. Іншим постраждалим радять створити новий seed, перевірити його тестовою транзакцією й лише потім переводити основні суми.

Block додатково вказала на потенційний ризик для старіших пристроїв Mk2, хоча в офіційному попередженні Coinkite цю модель не згадано. Власники не можуть напряму протестувати надійність конкретного seed, а дослідники попереджають: нові хвилі атак можливі доти, доки на вразливих гаманцях залишаються кошти.

Уразливість потрапила в механізм генерації seed-фраз Coldcard у березні 2021 року й залишалася в низці релізів до екстрених виправлень наприкінці липня 2026-го. П'ятирічне вікно пояснює, чому під удар потрапили насамперед старі гаманці: їхні власники нерідко сприймали тривалу відсутність руху на адресах як доказ безпеки.

Читайте також: OpenAI демонструє сенаторам нову модель Astra за кілька днів до запровадження 30-денного режиму перевірки

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala — журналістка, яка висвітлює новини про криптовалюти, DeFi, біржі, трейдинг і ринкову аналітику. Протягом останніх трьох років вона зосереджувалася на трендах і наративах, що формують ринки цифрових активів, — від цінової динаміки та прогнозів до подій на біржах і ончейн-сигналів. Вона спеціалізується на чіткому, зрозумілому висвітленні подій, яке допомагає читачам розібратися, що відбувається на ринку й чому це важливо.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Coldcard втрачає $70 млн за 41 хвилину: CZ попереджає, що апаратні гаманці не гарантують безпеку | Yellow