
Атака на Coldcard разрослась до $89 млн — CZ: «ничего не защищено на 100%»
Ущерб от эксплойта в аппаратных кошельках Coldcard продолжает расти: по последним данным Galaxy Research, злоумышленник украл уже около 1367 BTC (~$89 млн) с 4585 адресов — и это уже третья волна атаки. Первая волна 30 июля увела 1083 BTC (~$70 млн) с 1196 адресов всего за 41 минуту, а третья, прошедшая между пятницей и субботой по UTC, добавила ещё около 208 BTC с 1912 адресов — на этот раз злоумышленник переключился на менее крупные суммы, примерно по одной десятой биткоина с жертвы.
- Причина — ошибка в прошивке Coldcard начиная с марта 2021 года: устройство генерировало seed-фразу не через аппаратный генератор случайных чисел, а через предсказуемый программный алгоритм
- Обновление прошивки не защищает уже созданные на уязвимых устройствах seed-фразы — нужно переносить средства на новый, сгенерированный заново набор ключей
- Coinkite, производитель Coldcard, выпустила экстренные патчи и призвала пострадавших пользователей мигрировать на новые seed-фразы на незаражённых устройствах
- Galaxy Research уверена, что за всеми тремя волнами стоит один и тот же оператор, хотя формально не связывает их напрямую
“Ничего не защищено на 100%.”
— Чанпэн Чжао (CZ), основатель Binance, в X
CZ призвал держателей биткоина не полагаться на одно устройство или одну seed-фразу и распределять средства между несколькими кошельками. Похожая скептическая позиция по отношению к аппаратным кошелькам уже звучала и раньше: ончейн-исследователь ZachXBT ранее назвал все аппаратные кошельки "мусором" и раскритиковал Ledger, предложив нестандартную альтернативу. Если вы выбираете аппаратный кошелёк впервые, у нас есть отдельный разбор топ-5 аппаратных кошельков для новичков. Подробности о развитии атаки на Coldcard приводит CoinDesk.
Ничего из вышеперечисленного не стоит воспринимать как персональную инвестиционную рекомендацию.

Комментарии (0)
Пока нет комментариев — будь первым!
Похожие материалы

ИИ-агенты OpenAI оставляли друг другу инструкции по побегу из-под контроля — расследование взлома Hugging Face расширилось

Бывшие сотрудники Pump.fun утверждают: увольнения лишили их обещанных токенов PUMP

$4,8 млрд против пещеры: застройщик ИИ-дата-центра подал в суд на городок у входа в нацпарк Мамонтова пещера
Популярное
Крипта, которая работает сама: как торговые боты принесли мне $1 150 за месяц
64 просмотров
Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
54 просмотров
Рынок токенизации активов вырос на 589% за год - но это пока капля в потенциальном океане
54 просмотров
США в шаге от лонг-ожидаемого крипто-закона — но CLARITY Act всё ещё может не дойти до голосования
48 просмотров
Binance уходит из ЕС: что произошло и что делать пользователям с европейской регистрацией
46 просмотров
IPO SpaceX на $75 млрд обнажило главную проблему токенизированных акций в крипто
42 просмотров
Ripple запустил стейблкоин RLUSD в Японии через SBI VC Trade
41 просмотров