Galaxy Research підтвердила крадіжку 1"367 BTC через атаку на прошивку Coldcard Mk3
Ринкове зведення ШІ
Galaxy Research повідомляє, що 1 367.05 BTC (~$88.6M) було викрадено через слабкість RNG у прошивці Coldcard Mk3, яка впливала на seed-фрази, згенеровані у версіях 4.0.1+ (впроваджено у 2021 році), із трьома скоординованими хвилями sweep та мінімальним рухом коштів після крадіжки. Перегляд суттєво збільшує оцінені втрати та підкреслює системний ризик самостійного зберігання для користувачів із одно-підписними гаманцями на скомпрометованих пристроях, що потенційно може тиснути на короткострокові настрої щодо Bitcoin і посилити увагу до провайдерів кастодіальних послуг.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT-0.05%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Апаратні гаманці мають бути сховищем, а не слабкою ланкою. Виявлений дефект прошивки в Coldcard Mk3 зруйнував це правило: Galaxy Research підтвердила викрадення 1"367,05 BTC (близько $88,6 млн) у трьох скоординованих хвилях атак, які зачепили 4"585 адрес.
Масштаб інциденту суттєво перевищив попередні оцінки. Раніше збитки оцінювалися приблизно у 594 BTC з близько 500 адрес. Ончейн-аналіз Galaxy більш ніж удвічі підняв планку, вказавши на значно ширшу та методичнішу кампанію.
Найбільший епізод припав на 30 липня 2026 року. Зловмисники вивели 1"082,65 BTC (приблизно $70,2 млн) лише за 41 хвилину. За даними Galaxy, перші дві хвилі мали майже однакові "відбитки" транзакцій: жорстко задану комісію 30 sat/vB і ті самі схеми пакетування. Така повторюваність натякає на одного оператора або принаймні на єдиний інструментарій. Третя хвиля відрізнялася, що може свідчити про іншого виконавця або про свідомо змінену тактику.
Переважно викрадені кошти залишаються без руху. Після крадіжок BTC істотно не переміщувався і зосереджений на невеликій кількості адрес, контрольованих нападниками.
Причина: передбачувана "випадковість"
Вразливість у прошивці Coldcard Mk3, наявна у версіях 4.0.1 і новіших та введена у березні 2021 року, призвела до того, що генератор випадкових чисел формував слабкі, передбачувані значення. Сіди, які створював пристрій, фактично не були випадковими. Це дозволяло атакувальнику з достатніми обчислювальними ресурсами офлайн перебирати можливі сіди, зіставляти їх із реальними адресами в блокчейні та "змітати" кошти з однопідписних адрес без фізичного доступу до пристрою.
Публічно проблему RNG, як зазначається, першою висвітлила інженерна команда Block. Coinkite, компанія-розробник Coldcard, випустила попередження приблизно через 30 годин після початку первинних списань. Пристрої Coldcard Mk4, Q і Mk5, схоже, не мають цієї вразливості.
Користувачам, які зберігали кошти на потенційно скомпрометованих Mk3, рекомендують згенерувати повністю нові сіди на новіших моделях, а не просто переказувати баланс у межах того самого покоління пристроїв.
Наслідки для безпеки апаратних гаманців і інвесторів
Окрему увагу привертає поведінка з комісіями. За висновками Galaxy, жорстко заданий рівень 30 sat/vB у перших двох хвилях був у 30"75 разів вищим за медіанну комісію на той момент. Зловмисники явно платили премію за швидке підтвердження транзакцій.
Для власників BTC ключове питання — чи є ризик. Будь-хто, хто користується Coldcard Mk3 із прошивкою версії 4.0.1 або новішою, має розглядати поточний сід як потенційно скомпрометований і мігрувати кошти на гаманець із новим сідом, згенерованим на незачепленому обладнанні. Практичний перший крок — перевірити історію версій прошивки та звірити її з рекомендаціями з попередження Coinkite.