Производитель аппаратных биткоин-кошельков Coldcard начал расследование после того, как 11 октября 2026 года в его официальном аккаунте в социальной сети X появилось несанкционированное сообщение с фишинговой ссылкой. Пост был оформлен как срочное предупреждение о «критической уязвимости прошивки», затрагивающей модели Mk4, Mk5 и Q, и призывал пользователей немедленно перевести средства через поддельный сайт.
Компания удалила публикацию и выпустила официальное заявление. «Мы выясняем, каким образом с этого аккаунта был опубликован пост, содержащий фишинговую ссылку. Он уже удалён. Не переходите по этой ссылке и не взаимодействуйте с ней», — говорилось в сообщении Coldcard. Производитель подчеркнул, что единственным официальным сайтом компании является coldcard.com.
По данным Coldcard, аккаунт с 2017 года защищён офлайн-двухфакторной аутентификацией и имеет жёстко ограниченный доступ. Тем не менее компания не обнаружила в журналах ни входа в систему, ни сессии, ни записи о доступе, которые соответствовали бы несанкционированной публикации. В обращении к службе поддержки X Coldcard запросила срочную эскалацию и сохранение всех релевантных журналов, предположив возможность платформенного или административного доступа без компрометации собственных учётных данных.
Компания также сослалась на сообщения о продаже доступа к административным аккаунтам X на теневых площадках, однако подчеркнула, что независимого подтверждения связи этих предложений с инцидентом нет.
Фишинговая атака использовала контекст июльского сбоя Coldcard. В конце июля 2026 года из-за ошибки компоновщика в коде устройства кошельки генерировались со слабой энтропией: вместо аппаратного генератора случайных чисел система опиралась на уязвимый программный алгоритм. Это позволило злоумышленникам офлайн-подбирать ключи и выводить биткоины без фишинга. Первая волна краж началась 30 июля 2026 года, а совокупные потери оценивались примерно в 1600–1800 BTC (порядка $100–130 млн на тот момент).
Coinkite, материнская компания Coldcard, тогда выпустила исправленные версии прошивок: 4.2.0 для Mk3, 5.6.0 для Mk4/Mk5 и 1.5.0Q для Q. Позднее рекомендованными стали версии 5.6.3 для Mk4 и Mk5 и 1.5.3Q для Q. Обновление не исправляло уже созданные кошельки: пользователям требовалось вручную сгенерировать новые seed-фразы и перенести активы. Именно эту процедуру сымитировали мошенники в октябрьской публикации, указав те же версии «исправленных» прошивок, чтобы вызвать панику и направить пользователей на фишинговый сайт.
Непосредственные финансовые потери от октябрьского фишинга на момент публикации официально не подтверждены. Риск потери средств касается прежде всего тех, кто в панике ввёл свою 24-словную seed-фразу на фишинговой странице. Coldcard продолжает проверку доступа к аккаунту и обещает публиковать только проверенную информацию через официальные каналы.