Производитель аппаратного биткоин-кошелька Coldcard — компания Coinkite — начал подготовку технического разбора инцидента, который связывают с уязвимостью в прошивке. По предварительным данным, атака привела к потерям более 100 млн долларов в биткоинах. Coinkite воздерживается от преждевременных оценок, обещая представить полный отчёт только после завершения расследования.
По данным Galaxy Research, хакерам удалось украсть 1 596 BTC примерно с 7 300 адресов в ходе трёх скоординированных волн атак. Общий объём хищений, по неподтверждённым сведениям, может достигать 130 млн долларов. Недавно аналитическая платформа Lookonchain зафиксировала перемещение 30 BTC (около $1,94 млн) с кошелька, ассоциированного с атакой, на новый адрес.
Уязвимость возникла из-за ошибки в генераторе псевдослучайных чисел, допущенной ещё при миграции кода в 2021 году. Прошивка на некоторых моделях Coldcard (Mk2, Mk3 и более поздних) использовала программный источник случайности вместо аппаратного, что существенно ослабляло создаваемые seed-фразы — пространство поиска сокращалось до 40–72 бит. Проблема затрагивала процесс генерации исходного seed, но не подрывала безопасность сети самого биткоина. Обновление прошивки не восстанавливает уже сгенерированные уязвимые кошельки: пользователям рекомендуется создать новый seed с помощью исправленной версии и перевести туда средства.
В Coinkite подчёркивают, что из-за архитектуры, ориентированной на приватность, компания не может самостоятельно подтвердить все заявленные масштабы потерь. Тем не менее она публикует текущие данные в блоге и намерена представить полный постмортем, как только технические детали можно будет раскрыть без дополнительных рисков. Этот случай вновь указал на критическую важность безопасной генерации приватных ключей в аппаратных кошельках и, вероятно, повлияет на отраслевые стандарты кибербезопасности.