Кіберзлочинці викрали понад $130 млн у власників апаратних криптогаманців Coldcard, які вважалися одним із найбезпечніших способів зберігання Bitcoin. Причиною стала вразливість у механізмі генерації seed-фраз, що дозволила зловмисникам отримати доступ до криптоактивів без фізичного доступу до пристроїв.
Повідомляє видання GALERANEWS, посилаючись на TechCrunch.
За даними компаній, що займаються аналізом блокчейну, атаки тривають і зараз. Дослідники припускають, що до викрадень причетні щонайменше кілька різних груп хакерів, які цілеспрямовано атакують власників гаманців Coldcard, вироблених компанією Coinkite.
За оцінкою Galaxy Research, станом на початок тижня зловмисники вже вивели близько $130 млн у криптовалюті. Представники компанії Elliptic підтвердили, що ця оцінка відповідає наявним даним. Водночас, за інформацією TRM Labs, із початку 2026 року криптовалютна галузь зазнала понад 200 хакерських атак, а загальні збитки перевищили $950 млн.
Особливість інциденту полягає в тому, що Coldcard належить до так званих «холодних» криптогаманців. Такі пристрої не підключаються до інтернету, а секретний ключ або seed-фраза для доступу до Bitcoin зберігається лише в офлайн-середовищі. Саме це вважається одним із найефективніших способів захисту цифрових активів від дистанційних атак.
Втім, дослідники безпеки з компанії Block виявили проблему в алгоритмі генерації seed-фраз. Через помилку в програмному коді, яка існувала з 2021 року, створені фрази виявилися передбачуваними. Після аналізу цієї закономірності зловмисники змогли підбирати seed-фрази методом перебору та отримувати доступ до криптовалютних гаманців без злому самих пристроїв.
Один із постраждалих повідомив про втрату Bitcoin на суму близько $1,6 млн. За його словами, seed-фраза ніколи не передавалася третім особам, пристрої не підключалися до інтернету, а резервні копії зберігалися в сейфах і банківських депозитних скриньках. Однак ці заходи безпеки не змогли захистити кошти через помилку в програмному забезпеченні, яка використовувалася під час створення ключів.
Після виявлення проблеми Coinkite опублікувала офіційне повідомлення для користувачів. Компанія рекомендувала негайно оновити програмне забезпечення пристроїв, а також створити нову seed-фразу та перенести на неї всі криптоактиви. На момент публікації виробник не надав додаткових коментарів щодо інциденту.
Для українських власників Coldcard ця ситуація є нагадуванням, що навіть офлайн-гаманці не гарантують абсолютної безпеки. Користувачам рекомендується встановити останні оновлення від виробника та виконати міграцію на нову seed-фразу відповідно до офіційних рекомендацій.