594 $BTC или десятки миллионов долларов удалось украсть всего за время примерно 25 минут.

Что делает этот случай еще более интересным: эти кошельки вообще никогда не подключались к интернету.

По данным исследователей безопасности, проблема связана с ошибкой в прошивке рандомизированного генератора (RNG) COLDCARD. На некоторых устройствах система, наоборот, использует более слабый программный генератор и применяет значения, которые можно предсказать в качестве seed.

В результате так называемый секретный seed wallet можно было реконструировать и обойти.

📌 Что произошло:

• Около 500 пострадавших кошельков

• Удалось вывести 594 BTC

• Произошло в 3 блоках Bitcoin

• Период атаки: 01:31–01:56 UTC

• Средний размер убытков: 0,41 BTC

• Самые большие потери: 29,9 BTC

• Злоумышленники, похоже, нацеливались на кошельки в зависимости от суммы остатка

Что интересно, в техническом анализе также говорится, что энтропия на устройствах Mk4/Mk5 может снижаться с 128 бит до примерно 72 бит.

Так можно ли по-прежнему считать правило «холодный кошелек = безопасно» безусловным? 🤔

Этот случай как раз показывает, что безопасность кошелька — это не только вопрос «онлайн vs офлайн», но и то, как эта seed-фраза формируется с самого начала.

И поскольку все транзакции Bitcoin записываются публично, следы атаки тоже можно анализировать on-chain.

⚠️ Примечание: расследование все еще продолжается. Поэтому лучше рассматривать этот случай как урок по вопросам безопасности self-custody, а не сразу использовать как материал для FUD.