Ночью 31 июля у примерно 500 владельцев аппаратных кошельков Coldcard украли 594,48 $BTC (~$38,2 млн). На инцидент обратили внимание аналитики Lookonchain.
More than $38M has been stolen due to a Coldcard wallet vulnerability.⚠️
— Lookonchain (@lookonchain) July 31, 2026
Funds from around 500 wallets were transferred to wallet bc1qnk, totaling 594.48 $BTC ($38.2M).
Stay safe.https://t.co/gUmUfQLvdbhttps://t.co/Bg2XS39mWh pic.twitter.com/XTmDa6lnev
Злоумышленникам удалось совершить операцию менее чем за 30 минут. После кражи все монеты собрали на одном адресе и пока не перемещали.
Каждый опустошенный кошелек имел одну подпись и содержал более 0,15 $BTC. Многие из них бездействовали годами, а возраст активов охватывал период с 2021 по 2026 год.
Компания Coinkite — разработчик Coldcard — сообщила в блоге, что уязвимость связана с прошивкой кошельков. При этом представители проекта напрямую не подтвердили взлом пользователей.
Проблема присутствует во всех версиях прошивки Mk3, начиная с 4.0.1 . Она также затрагивает сид-фразы, сгенерированные на Mk4 и Mk5 до версии 5.6.0, и на Q до версии 1.5.0Q.
Команда рекомендовала владельцам аппаратных устройств как можно быстрее обновить ПО. Сейчас Coinkite проводит расследование.
Напомним, в декабре 2025 года браузерное расширение Trust Wallet подверглось хакерской атаке. Пострадали сотни пользователей, общий ущерб составил $7 млн.
forklog.com