Производители аппаратных криптокошельков Trezor и Foundation предупредили пользователей о фишинговых атаках на фоне инцидента с Coldcard.
Following the Coldcard vulnerability disclosure, we're already seeing an increase in phishing attempts.
— Trezor (@Trezor) August 4, 2026
Stay alert for scams ⚠️
• Never share your wallet backup, aka recovery seed (12/20/24 words)
• Only enter your wallet backup directly on your Trezor device during recovery…
В Trezor заявили, что после раскрытия уязвимости Coldcard фиксирует рост фишинговых попыток. Компания напомнила, что резервную копию кошелька нужно вводить только на самом устройстве, а не на сайте, в приложении или по инструкции из незапрошенного сообщения.
«Trezor никогда не свяжется с вами с просьбой предоставить резервную копию кошелька», — говорится в предупреждении.
Представители Foundation сообщили, что мошенники рассылают письма от имени компаании. В них пользователей пытаются заставить перейти на поддельные сайты или скачать вредоносное ПО.
🚨 Phishing Alert 🚨
— FOUNDATION (@FoundationHQ) August 2, 2026
We’ve been made aware of phishing emails impersonating Foundation following the recent Coldcard security incident.
These emails attempt to trick users into downloading malicious software or visiting fake websites.
Please remember:⁰• Never download… pic.twitter.com/5zzblHuSj2
«Foundation никогда не напишет вам первой в личные сообщения, не попросит раскрыть фразу восстановления и не потребует установить неизвестное ПО для “защиты” кошелька», — заявила компания.
Как устроена схема
Специалисты Proofpoint описали фишинговую кампанию против владельцев Coldcard. Мошенники рассылают письма якобы от имени производителя и предлагают пройти «аудит оборудования».
A COLDCARD hardware wallet vulnerability is being exploited by threat actors.
— Threat Insight (@threatinsight) August 3, 2026
The reported firmware flaw has led to tens of millions worth of Bitcoin stolen.
We've observed social engineering w/ “hardware audit” themes impersonating #COLDCARD in email-based phishing campaigns. pic.twitter.com/1KSfZW3H2N
Ссылка ведет на копию сайта фирмы с кнопкой Start Hardware Audit. После нажатия пользователь загружает файл с GitHub, который устанавливает ScreenConnect — легитимный инструмент удаленного доступа.
По оценке Proofpoint, это может дать атакующим возможность получить доступ к данным, украсть средства или установить дополнительное вредоносное ПО, включая программы-вымогатели. Компания также утверждает, что на поддельном сайте работает чат поддержки: с жертвами общается человек, который помогает пройти установку и усиливает доверие к схеме.
Что произошло с Coldcard
Фишинговая волна наложилась на уже раскрытую уязвимость Coldcard. Она связана с ошибкой в генерации сид-фраз: устройство использовало детерминированный программный генератор псевдослучайных чисел вместо аппаратного генератора случайности.
Специалисты компании Block указали, что проблема возникла из-за ошибки интеграции RNG в прошивке. По их оценкам, для Mk2 и Mk3 на уязвимой ветке прошивки не добавлялась криптографическая энтропия, а для Mk4, Mk5 и Coldcard Q использовалась ограниченная добавка. Это не означало мгновенный доступ к кошельку, но могло позволить атакующим перебирать кандидатные сид-фразы офлайн и сверять полученные адреса с публичными данными блокчейна.
Coinkite признала проблему и выпустила исправленные версии прошивки для затронутых моделей. Компания подчеркнула, что обновление не меняет уже созданную сид-фразу: пользователям нужно сгенерировать новую и перенести средства.
По данным Galaxy Research, подтвержденные потери по трем волнам атак и 14 менее крупным инцидентам составили 1596 $BTC примерно с 7300 адресов. Исследователи также выявили возможную четвертую волну. Если она подтвердится, общий ущерб может вырасти до 2055 $BTC, или примерно $130 млн.
🚨LOSSES FROM COLDCARD HACK EXCEED $100M
— Galaxy Research (@glxyresearch) August 3, 2026
High confidence 1,596 $BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents.
If we add suspected (but unconfirmed), the total balloons to $130m (2k $BTC).
More in the thread below 👇 pic.twitter.com/RAl3ib67qa
Coinkite рекомендовала владельцам кошельков с сид-фразами, созданными на уязвимых версиях прошивки, обновить устройство, создать новую сид-фразу и перевести средства на новый адрес. Простая установка новой прошивки старую сид-фразу не защищает.
4 августа команда Coldcard со ссылкой на Galaxy Research предупредила, что как минимум 15 разных злоумышленников эксплуатируют уязвимость, и новые кластеры краж продолжают выявляться.
COLDCARD HACK FALLOUT WORSENS AS BITCOIN RED TEAM FINDS CRITICAL BUGS ACROSS ECOSYSTEM@glxyresearch estimates at least 15 different attackers are now exploiting the COLDCARD vulnerability, with new theft clusters still being identified.
— Bitcoin News (@BitcoinNewsCom) August 4, 2026
If your funds were stolen, report it to…
«Даже небольшие сообщения о жертвах помогают выявлять новых злоумышленников. Один репорт о краже менее 1 $BTC позволил исследователям раскрыть ранее неизвестную атаку, в результате которой со 126 адресов было выведено 12 $BTC», — говорится в посте.
Напомним, 2 августа аналитики Glassnode пришли к выводу, что после сообщений об уязвимости холодных кошельков сеть первой криптовалюты показала аномальную активность сразу по нескольким показателям. Держатели при этом отправляли средства на новые адреса, а не на торговые платформы.
О том, почему инцидент с Coldcard бьет по биткоин-индустрии сильнее любого взлома биржи, читайте в материале ForkLog.
Sleep at Night Technology: как Coldcard превратил сон своих пользователей в кошмар
forklog.com