Coldcard втратили $70 млн за 41 хвилину. CZ попереджає: «холодні» гаманці теж дають збій

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Вразливість у прошивці гаманців Coldcard дала змогу зловмисникам викрасти близько $70 млн у Bitcoin (BTC). Інцидент змусив Чанпена Чжао (CZ) попередити, що навіть холодне зберігання не гарантує абсолютної безпеки.

Основне:

  • Дослідники простежили виведення 1 082,65 BTC з 1 196 гаманців під час «зачистки», що тривала 41 хвилину 30 липня.
  • CZ порадив інвесторам розподіляти кошти між кількома гаманцями.
  • Виробник випустив виправлену прошивку, але користувачам потрібно замінити seed-фрази, створені в уразливих версіях.

Масове виведення Bitcoin з Coldcard

Аналітики Galaxy Research та Block простежили крадіжку коштів з 1 196 гаманців у період із 1:10 до 1:51 за UTC 30 липня. Сукупний обсяг сягнув 1 082,65 BTC — майже вдвічі більше, ніж попередні оцінки.

У Galaxy уточнили, що активність охопила шість блоків, причому три з них взагалі не містили пов’язаних транзакцій. Це свідчить, що зловмисники відправляли платежі пакетами. При цьому до самих пристроїв вони не торкалися фізично. Станом на 1 серпня викрадені монети все ще зберігалися на чотирьох адресах.

Слабке місце виникло після оновлення ПЗ у березні 2021 року: генерація seed-фраз була відведена від апаратного генератора випадкових чисел до передбачуваного резервного механізму. За оцінкою Coinkite, фактичний рівень стійкості становив близько 40 біт безпеки для пристроїв Mk3 і приблизно 72 біти для пізніших уразливих моделей.

Також читайте: SpaceX готується до шокової пропозиції, коли розблокують 911,5 млн акцій

Попередження від CZ щодо гаманців

Засновник і колишній CEO Binance Чанпен Чжао заявив, що навіть довга історія безаварійної роботи не усуває програмні ризики. «Навіть апаратні гаманці можуть мати баги», — написав він. CZ закликав користувачів розподіляти активи між кількома гаманцями, одночасно визнаючи, що така стратегія створює власні загрози.

Цей підхід також не ідеальний. Чим більше гаманців, тим більше потрібно резервних копій і процедур відновлення, а отже, диверсифікація зменшує концентрацію ризику, але підвищує ймовірність операційних помилок.

Coinkite випустила виправлену прошивку для пристроїв Mk3, Mk4, Mk5 і Q, однак просте оновлення не здатне «полагодити» вже згенеровану слабку seed-фразу. Компанія зазначила, що щонайменше 50 ручних кидків гральних кісток захищають seed від саме цього дефекту. Іншим постраждалим користувачам радять створити нову seed-фразу, перевірити її тестовою транзакцією, а потім перенести всі решта коштів.

Компанія Block також назвала як потенційно вразливу старішу модель Mk2, хоча в офіційній заяві Coinkite ця версія не згадувалася. Власники не можуть прямо протестувати надійність вже створеної seed-фрази, і дослідники попереджають, що нові хвилі «зачисток» цілком можливі, доки уразливі гаманці зберігають кошти.

Вада потрапила до механізму генерації seed у Coldcard у березні 2021 року й залишалася в уразливих релізах до виходу екстрених оновлень наприкінці липня 2026-го. П’ятирічний проміжок пояснює, чому інцидент ударив передусім по старих гаманцях, власники яких помилково сприймали тривалу бездіяльність як синонім безпеки.

Читайте далі: OpenAI демонструє сенаторам нову модель Astra за кілька днів до запуску 30-денної процедури перегляду

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala — журналістка, яка висвітлює новини про криптовалюти, DeFi, біржі, трейдинг і ринкову аналітику. Протягом останніх трьох років вона зосереджувалася на трендах і наративах, що формують ринки цифрових активів, — від цінової динаміки та прогнозів до подій на біржах і ончейн-сигналів. Вона спеціалізується на чіткому, зрозумілому висвітленні подій, яке допомагає читачам розібратися, що відбувається на ринку й чому це важливо.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Coldcard втратили $70 млн за 41 хвилину. CZ попереджає: «холодні» гаманці теж дають збій | Yellow