В ночь на 3 августа 2026 года была зафиксирована очередная, уже четвёртая по счёту, организованная атака на пользователей аппаратных кошельков Coldcard. По данным ончейн-анализа, проведённого управляющим директором Galaxy Digital Алексом Торном, с 1:00 UTC в блоках с 960 778 по 960 792 было совершено 218 подозрительных транзакций, затронувших 462 адреса предполагаемых жертв и переместивших 388,92748828 BTC. При курсе около $62 700 за биткоин сумма оценивается в $24,4 млн.
Нетипичная активность сохранялась и после публикации отчёта: часть транзакций всё ещё находилась в мемпуле. В среднем по кластеру совершалось 13,8 подозрительных «свипов» на блок, тогда как в контрольный период показатель составлял лишь 0,3 — рост в 45 раз. Картина полностью совпадает с тремя предыдущими волнами компрометации Coldcard: ни один из входов не относится к периоду до уязвимой прошивки, а почти каждый перевод уходит на свежесозданный адрес (лишь один получатель засветился дважды).
Несмотря на масштаб, часть средств ещё можно спасти. Торн указал, что подтверждённые в блоке транзакции до попадания в него сигнализировали о поддержке Replace-by-Fee (RBF). Аналогичные неподтверждённые операции, висящие в мемпуле, также, вероятно, используют RBF. Если владелец контролирует приватные ключи, он может заменить атакующую транзакцию своей, с более высокой комиссией, и вернуть биткоины на безопасный кошелёк. Возможность закроется, как только чужая транзакция будет включена в блок. Уже зафиксированы переводы на вторые хопы — биткоины ушли дальше от первоначальных адресов, и RBF для них недоступен; шанс остаётся лишь у тех, чьи транзакции ещё не подтверждены.
Эксперты призывают немедленно проверить историю выходов с Coldcard и при обнаружении подозрительной неподтверждённой транзакции с флагом RBF срочно, с высокой комиссией, перевести средства на новый, заведомо безопасный адрес. Категорически нельзя никому передавать сид-фразу, приватный ключ или PIN. Оставшиеся биткоины следует переместить на кошелёк, созданный с чистого источника, чтобы исключить риск повторного взлома.