Galaxy оценила потери от эксплойта Coldcard более чем в 1 778 BTC
Galaxy Research заявила, что подтвержденные кражи через эксплойт восстановления seed-фраз Coldcard превысили 1 778 BTC, а возможный итоговый ущерб может быть выше
Один основной источник · Как мы проверяем новости

Что произошло
Galaxy Research, отслеживающая эксплойт с самого начала, сообщила, что через уязвимость восстановления seed-фраз Coldcard уже похищено более 1 778 BTC — примерно $112 млн.
По данным компании, атака началась как минимум ранним утром 30 июля 2026 года: злоумышленники систематически воссоздавали seed-фразы, сгенерированные Coldcard, и выводили средства ончейн.
Детали атаки
Galaxy связывает проблему с обновлением прошивки 2021 года: генерация seed-фраз была перенесена с аппаратного чипа случайных чисел на программную замену, из-за чего стойкость ключей снизилась со 128 бит до уровня вплоть до 40 бит.
Согласно описанию Galaxy, атакующие могли восстанавливать seed-фразы по серийному номеру устройства и состоянию часов, после чего выводить монеты без фишинга, вредоносного ПО и физического доступа к устройствам.
Масштаб потерь
Крупнейшая подтвержденная волна, Wave 1, по оценке Galaxy, затронула 1 195 адресов: с них в первые минуты было выведено 1 082,65 BTC, что на тот момент составляло около $70,5 млн.
Footprint E, крупнейший подтвержденный владельцем кластер, включал 209,94 BTC примерно на $13,3 млн с 2 148 адресов. Wave 3, по данным Galaxy, составила 208,24 BTC, около $13,0 млн, с 1 912 адресов.
Всего по трем подтвержденным волнам и 41 меньшему следу компания насчитала более 5 200 опустошенных адресов. По состоянию на блок 962 304, данные на 13 августа, у атакующих оставались неизрасходованными 1 499,27 BTC, почти $93,9 млн.
Что известно о движении средств
Из 174,97 BTC, которые Galaxy смогла отследить до конечной точки, большая часть ушла в раунды приватности coinjoin. Небольшие суммы, по данным компании, достигли KuCoin и Jump Crypto.
Инцидент уже привел к переводу примерно $15 млрд в Bitcoin на более безопасное хранение. Ledger также предупредила, что безопасность кошельков должна адаптироваться к поиску уязвимостей с помощью AI, а другие производители аппаратных решений отметили всплеск фишинга на фоне паники.
Источники
Один основной источник. Как мы проверяем новости


