*Уязвимость в Coldcard выводит 594 BTC: что произошло и как оставаться в безопасности*
Сообщается о критической уязвимости, связанной с аппаратными кошельками Coldcard, которая предположительно привела к потере *594 BTC* и вызвала шок в сообществе биткоин-самоудержания.
*Что нам известно на данный момент*
Детали пока продолжают поступать, но, как сообщается, уязвимость связана с тем, как на затронутых устройствах Coldcard обрабатывались подпись транзакций и проверка прошивки. По утверждениям, злоумышленники воспользовались этой уязвимостью, чтобы обойти стандартные проверки безопасности и вывести средства с кошельков на общую сумму *594 BTC* — примерно $24M+ по текущим ценам.
Coldcard, производимая Coinkite, — один из самых популярных аппаратных кошельков для Биткоина с воздушным зазором. Она известна своей офлайн-подписью и рабочим процессом PSBT. Поэтому новость вызвала серьезную обеспокоенность по поводу атак на цепочку поставок, скомпрометированной прошивки и социальной инженерии.
Как работал якобы слив*
Хотя Coinkite пока не подтвердила все детали, исследователи безопасности указывают на 3 возможных вектора:
1. *Компрометированная прошивка*: Зловредная прошивка, записанная через поддельные файлы обновления
2. *Подмена в цепочке поставок*: Устройства перехватывают и заранее загружают скомпрометированное ПО
3. *Ошибка пользователя + фишинг*: Поддельные сайты Coldcard вынуждают пользователей вводить seed-фразы
Цифра в 594 BTC указывает на то, что это не была единичная жертва. Это говорит о нескольких пострадавших или скоординированном эксплойте.
1. *Проверьте прошивку*: Обновляйте только через официальный сайт Coldcard. Проверьте подписи PGP
2. *Проверьте подлинность устройства*: Используйте «номер мешка» и пломбы, предназначенные для обнаружения вскрытия, которые предоставляет Coinkite
3. *Никогда не вводите seed онлайн*: Coldcard — изолирована (air-gapped) по причине. Если сайт просит ваши 12/24 слова — это мошенничество
4. *Переместите средства, если сомневаетесь*: Если вы купили у стороннего продавца, рассмотрите возможность перевода средств в новый кошелек
Большая картина*
Это напоминание: *«Не ваши ключи — не ваши монеты»* работает только если ваши ключи действительно защищены. Аппаратные кошельки безопаснее бирж, но их нельзя считать неуязвимыми. Атаки на цепочку поставок и человеческие ошибки по-прежнему — главные риски (#1)
Ожидается, что Coinkite выпустит официальный комментарий и патч в ближайшее время. Сообщество Биткоина также призывает к улучшению воспроизводимых сборок и использованию мультисигов по умолчанию.

#ColdcardFlawDrains594BTC #XRPLedgerProposesLettingBanksCoverUserFees #AmazonRaises2026CapexTo$220B



