
В результате атаки на уязвимые аппаратные кошельки Coldcard злоумышленники похитили не менее 1778,84 BTC, что на момент оценки составляло около 112,7 миллиона долларов США. По данным Galaxy Research, после 6 августа новых случаев компрометации не выявлено.
Исследователи связались со 190 пострадавшими пользователями и подтвердили кражу средств более чем с 8600 биткоин-адресов. При этом реальный масштаб атаки может быть существенно больше. С учетом неподтвержденных случаев общий объем украденных активов оценивается в 2417,35 BTC, или примерно 153 миллиона долларов США.
Первые атаки начались как минимум утром 30 июля 2026 года. Злоумышленники восстанавливали сид-фразы, сгенерированные уязвимыми устройствами Coldcard, после чего переводили находившиеся на кошельках средства на подконтрольные им адреса.
Уязвимость возникла из-за ошибки в программном обеспечении. В 2021 году разработчик Coldcard, компания Coinkite, обновил прошивку устройств и изменил механизм генерации криптографической энтропии. Из-за программного бага новый генератор случайных чисел работал некорректно, в результате чего устройства незаметно переключались на альтернативный источник энтропии, обеспечивавший недостаточный уровень защиты приватных ключей.
Таким образом, уязвимость сохранялась на протяжении нескольких лет и была обнаружена злоумышленниками лишь сейчас. Располагая достаточными вычислительными ресурсами, они смогли восстановить приватные ключи, созданные на скомпрометированных устройствах, и получить доступ к хранящимся на них биткоинам.