$70M исчезли из «защищённых» аппаратных кошельков — вот как это произошло
Злоумышленнику удалось провернуть один из крупнейших эксплойтов аппаратных кошельков в истории Биткоина — при этом он ни разу не прикасался ни к одному устройству.
За более чем 41 минуту 30 июля кто-то опустошил 1 196 адресов Биткоина, собрав 1 082,65 BTC (≈ $70,2 млн). Компания Security Galaxy Research связала инцидент с уязвимостью прошивки в Coldcard — аппаратном кошельке, ориентированном только на Биткоин, от Coinkite. Ошибка интеграции 2021 года направляла генерацию сид-фраз через предсказуемый программный рандомайзер вместо реальной аппаратной случайности устройства — то есть атакующий, который мог вычислить несколько технических параметров, мог полностью восстановить сид-фразы офлайн, а затем просто ждать и делать «свайп».
Генеральный директор Coinkite публично признал проблему и выпустил экстренную прошивку для каждой затронутой модели. Но вот наиболее важная часть для любого, кто держит Coldcard:
Обновление прошивки само по себе НЕ защищает ваши уже имеющиеся средства — скомпрометированный сид всё ещё скомпрометирован
Нужно сгенерировать совершенно новую восстановительную фразу на исправленной прошивке и перенести на неё все средства
Galaxy предупреждает: будущие атаки всё ещё возможны на любые адреса, созданные старым способом
Это происходит на фоне и без того непростого года для кибербезопасности в криптоиндустрии — по итогам H1 2026 в отрасли из‑за взломов уже потеряно более $1 млрд
Биткоин почти не дрогнул — падение составило лишь ~2% за неделю, несмотря на это, ястребиный сюрприз от ФРС и отток средств из ETF, которые ударили одновременно. Такая устойчивость говорит о том, где уже находится настроение рынка.
Если вы храните серьёзные суммы в одном аппаратном кошельке — достаточно ли всё ещё одного устройства, или пора начать разделять хранение?