
Із приблизно 500 апаратних холодних гаманців Coldcard за 25 хвилин зникло 594 BTC ($38 млн). Причиною стала вразливість у прошивці, через яку пристрій замість справжньої апаратної генерації випадкових чисел використовував передбачувані дані. Про це пише Coindesk.

Хронологія інциденту
У п’ятницю, між 01:31 та 01:56 UTC, зловмисник вивів кошти приблизно з 500 окремих гаманців Coldcard — апаратного гаманця канадської компанії Coinkite. Крадіжка пройшла у 500 транзакціях у межах трьох блоків. Згодом 562 BTC були консолідовані на одній адресі, яка відтоді не використовувалася.
Усі постраждалі гаманці були одноключовими (single-signature) і містили понад 0,15 BTC кожен. Частина з них не використовувалася роками, а вік монет — від 2021-го до 2026 року — майже точно збігається з віком вразливості.
За даними звіту команди кібербезпеки компанії Block, налаштування у прошивці Coldcard вимикало апаратний генератор випадкових чисел пристрою. Перевірка у супутній бібліотеці лише встановлювала факт наявності цього налаштування, не звіряючи, чи воно увімкнене. Через це генерація ключів непомітно «падала» до примітивної програмної заміни, яка формувала випадкове значення на основі серійного номера чипа та показників годинника — тобто даних, які не є секретними. Серійний номер фіксований і відомий із заводських метаданих, а параметри годинника зловмисник може виміряти чи звузити на власному пристрої. Block простежила зміну до коміту від 1 березня 2021 року, який потрапив у прошивку 4.0.0 того ж місяця.
Хто під загрозою наступного зламу
Coinkite офіційно попередила: ризику зазнають усі, хто згенерував сід-фразу на пристрої Mk3 із прошивкою 4.0.1 (березень 2021 року) або будь-якою пізнішою версією — аж до 5.0.3, останнього релізу, що підтримував Mk3.
Моделі Mk4, Q та Mk5, за попереднім аналізом компанії, не постраждали. Користувачі, які застосували BIP-39-пароль до вразливого сіда на Mk3, мають обмежений ризик.
Один із розробників мережі біткоїна Джеймс О’Бірн зазначив у X, що власникам монет, захищених одним ключем, згенерованим на Mk3 у 2021–2023 роках, без випадкової генерації пароля чи мультипідпису, варто якнайшвидше перевести кошти на більш надійну адресу. Він додав, що, попри висновки Coinkite, під загрозою можуть опинитися й моделі Mk2 та Mk4.
Проблема виходить за межі лише сід-фраз: той самий генератор відповідав за приватні ключі паперових гаманців Coldcard (де результат відразу стає ключем без подальшої обробки), маски для розділення сідів, ключі клонування пристроїв та передачі Key Teleport.
Що радить робити Coinkite
Компанія рекомендує власникам Mk3 створити на пристрої надійний унікальний пароль BIP-39 і перевести кошти на гаманець, отриманий у результаті. Як більш просунутий варіант — згенерувати нову сід-фразу на «чистому» Mk3 із прошивкою 4.1.9 через спеціальний режим випадкової генерації, ввівши щонайменше 99 незалежних кидків чесного шестигранного кубика. Цей метод хешує послідовність кидків напряму, без участі генератора випадкових чисел пристрою.
Пріоритетний довгостроковий варіант, на думку компанії, — перехід на нову сід-фразу, згенеровану на непостраждалій моделі Coldcard.
Coinkite наголошує: поспіх під час міграції гаманця може створити ризик, більший, ніж сама проблема, яку намагаються усунути. Точну причину вразливості компанія поки не підтвердила остаточно й обіцяє додаткові деталі пізніше.
Реакція ринку на злам Coldcard
Масштабна крадіжка поки майже не позначилася на ціні біткоїна. Втім, у крипто-спільноті наростають побоювання, що новина про атаку може підштовхнути курс нижче ключового рівня підтримки $60 000 — аж до позначки близько $58 000, на якій монета була наприкінці червня.
Частина коментаторів, зокрема співвласник Bitcoin.org під псевдонімом Cobra, висловили побоювання, що вразливість могла бути знайдена або використана за допомогою штучного інтелекту. Вони попереджають про ризик появи нових хвиль подібних атак, оскільки експлойт уже публічний і доступний широкому колу дослідників.
