Криптовалюты

Galaxy оценила потери от эксплойта Coldcard более чем в 1 778 BTC

Galaxy Research заявила, что подтвержденные кражи через эксплойт восстановления seed-фраз Coldcard превысили 1 778 BTC, а возможный итоговый ущерб может быть выше

Один основной источник · Как мы проверяем новости

Galaxy оценила потери от эксплойта Coldcard более чем в 1 778 BTC
Иллюстрация к материалу RedBTC News

Что произошло

Galaxy Research, отслеживающая эксплойт с самого начала, сообщила, что через уязвимость восстановления seed-фраз Coldcard уже похищено более 1 778 BTC — примерно $112 млн.

По данным компании, атака началась как минимум ранним утром 30 июля 2026 года: злоумышленники систематически воссоздавали seed-фразы, сгенерированные Coldcard, и выводили средства ончейн.

Детали атаки

Galaxy связывает проблему с обновлением прошивки 2021 года: генерация seed-фраз была перенесена с аппаратного чипа случайных чисел на программную замену, из-за чего стойкость ключей снизилась со 128 бит до уровня вплоть до 40 бит.

Согласно описанию Galaxy, атакующие могли восстанавливать seed-фразы по серийному номеру устройства и состоянию часов, после чего выводить монеты без фишинга, вредоносного ПО и физического доступа к устройствам.

Масштаб потерь

Крупнейшая подтвержденная волна, Wave 1, по оценке Galaxy, затронула 1 195 адресов: с них в первые минуты было выведено 1 082,65 BTC, что на тот момент составляло около $70,5 млн.

Footprint E, крупнейший подтвержденный владельцем кластер, включал 209,94 BTC примерно на $13,3 млн с 2 148 адресов. Wave 3, по данным Galaxy, составила 208,24 BTC, около $13,0 млн, с 1 912 адресов.

Всего по трем подтвержденным волнам и 41 меньшему следу компания насчитала более 5 200 опустошенных адресов. По состоянию на блок 962 304, данные на 13 августа, у атакующих оставались неизрасходованными 1 499,27 BTC, почти $93,9 млн.

Что известно о движении средств

Из 174,97 BTC, которые Galaxy смогла отследить до конечной точки, большая часть ушла в раунды приватности coinjoin. Небольшие суммы, по данным компании, достигли KuCoin и Jump Crypto.

Инцидент уже привел к переводу примерно $15 млрд в Bitcoin на более безопасное хранение. Ledger также предупредила, что безопасность кошельков должна адаптироваться к поиску уязвимостей с помощью AI, а другие производители аппаратных решений отметили всплеск фишинга на фоне паники.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. decrypt.co