Разработчики Coldcard Wallet призвали пользователей срочно перевести свои биткоины, подтвердив во вторник, что уязвимость, из-за которой из самостоятельных кошельков было выведено до $114 млн, по-прежнему сохраняется.
«Пожалуйста, отнеситесь к этому как к срочному делу. Переведите свои средства», - написала компания, добавив, что угроза активна, и попросив пользователей предупредить владельцев, которые «реже находятся в сети» и могли не видеть предупреждения.
Именно эти кошельки наиболее уязвимы, поскольку исправление должно быть выполнено вручную.
«Следуйте рекомендациям для вашей модели, обновите свое устройство, сгенерируйте новую сид-фразу и аккуратно переведите свои средства. Помогите распространить информацию, особенно среди людей, которые реже бывают в сети и могли не увидеть это обновление. Угроза по-прежнему сохраняется», - написала компания Coldcard (@COLDCARDwallet) August 4, 2026.
Предупреждение не носит превентивный характер. Согласно пересмотренным данным Galaxy Research, в понедельник сообщалось о четвертой волне мошеннических операций, которая продолжалась в течение дня и привела к изъятию примерно 449 BTC с 709 адресов, увеличив совокупные потери примерно с $89 млн до $114 млн.
Уязвимость, которая находилась в спящем режиме с 2021 года, связана с прошивкой в случаях, когда средства контролируются одним ключом без необходимости второго подтверждения.
Риск, сохраняющийся до тех пор, пока пользователи не предпримут необходимые действия, ограничивается определенными устройствами и версиями прошивки. Владельцам Mk3, модели Coldcard 2019 года, следует перевести свои средства уже сейчас, если кошелек был настроен на прошивке 4.0.1 или более поздней версии. Владельцам Mk4, Mk5 и Q с прошивкой ниже 5.6.0 или 1.5.0Q следует обновить прошивку, создать новый кошелек, а затем перевести свои монеты.
Компания Coinkite заявила, что исключением являются те, кто использовал функцию «броска кубиков» на устройстве, когда пользователь физически бросает кубики не менее 50 раз и вводит результаты, а кошелек формирует свой ключ на основе этих чисел вместо генерации собственного. Эти кошельки никогда не соприкасались с взломанным кодом и абсолютно безопасны.
Сид-фраза - это главный ключ, который управляет монетами кошелька, поэтому если она сгенерирована со слишком низкой случайностью или энтропией, может быть угадана и сгенерирована злоумышленником, который затем может опустошить кошелек, не прикасаясь к устройству.
Винсент Бузон, эксперт по кибербезопасности из компании Ledger, производящей конкурирующие аппаратные кошельки, заявил, что инцидент стал следствием сбоя одной из реализаций.
«В конечном итоге каждый кошелек зависит от корневого секрета, генерируемого на основе высококачественной энтропии», - написал Бузон в электронном письме, добавив, что генерация этой энтропии «должна быть основана на безопасном оборудовании с архитектурой, которая не может незаметно перейти к ненадежному программному источнику».
Он заявил, что альтернативы хуже, назвав программные кошельки на незащищенном оборудовании еще более рискованными и отметив, что передача средств централизованной бирже - «это не право собственности, а долговая расписка».
Во вторник в США биткоин торговался около $63 800, практически не изменившись после предупреждения о кошельках.