🚨 Тихое ограбление!
Как сбой в коде 2021 года в
#Coldcard позволил украсть 38 миллионов долларов за
#bitcoin всего за 25 минут
В ходе хирургической операции, которая потрясла доверие к «холодному хранению», хакеры смогли вывести примерно 594
#bitcoins в узком временном окне всего в 25 минут. Самое тревожное — не скорость ограбления, а вектор атаки: скрытая уязвимость, которая таилась в прошивке известных аппаратных кошельков Coldcard уже более пяти лет.
Исполнение ограбления: В промежутке между 01:31 и 01:56 UTC в пятницу атакующие опустошили около 500 кошельков (все со схемой с одной подписью и более 0,15 BTC). Переместив средства в интенсивном всплеске транзакций, они консолидировали 562
#BTC в одном адресе, который остается неактивным. Многие из затронутых кошельков годами не использовались.
Смертельный сбой («RNG Gate»): Расследование команды безопасности Block выявило катастрофическую ошибку. Начиная с прошивки 4.0.0 (март 2021), дефектная конфигурация отключала аппаратный генератор случайных чисел (RNG) устройства.
Предсказуемые seed-фразы: Вместо создания математически невозможных для угадывания seed-фраз устройство использовало базовое ПО, которое брало за основу серийный номер чипа и системные часы. Поскольку эти данные публичны или их легко измерить, атакующие могли вывести мастер-ключи, не прикасаясь к устройствам физически.
Модели под угрозой: Компания Coinkite, канадский производитель, выпустила красное предупреждение для пользователей, которые сгенерировали свою seed-фразу в модели Mk3, используя версию 4.0.1 или более позднюю. Риск зависит от даты создания кошелька (2021–2026), а не от того, когда было куплено устройство. Предварительный анализ указывает, что самые новые модели (Mk4, Q и Mk5) не затронуты.
#Hack $BTC $ETH $SOL