Хакеры снова бьют по Coldcard: четвертая волна атак угрожает сотням кошельков
Индустрия аппаратных кошельков вновь столкнулась с серьезным вызовом: я зафиксировал признаки четвертой волны скоординированных атак, направленных против пользователей устройств Coldcard. Ситуация развивается по уже знакомому сценарию, связанному с критической уязвимостью в генераторе случайных чисел (RNG), и это требует немедленного внимания со стороны держателей криптоактивов.
Масштаб угрозы и новые данные
Мой анализ показывает, что за предыдущие три подтвержденные волны атак злоумышленникам удалось похитить 1367,05 BTC с 4585 адресов. Теперь, судя по всему, мы наблюдаем начало четвертого раунда. Только за короткий промежуток времени, между блоками 960778 и 960792, было проведено 218 транзакций: средства были выведены с 462 подозрительных адресов жертв — более 380 BTC перемещено на 210 новых адресов. Частота таких переводов составляет примерно 13,8 на блок, что в 45 раз превышает обычный уровень активности в сети.
Эти транзакции имеют характерный почерк, полностью совпадающий с поведением скомпрометированных Coldcard-адресов. Часть украденных средств уже была перемещена на промежуточные кошельки, что указывает на попытку запутать следы. В мемпуле также ожидают подтверждения похожие переводы, использующие механизм replace-by-fee (RBF) — это дает жертвам теоретический шанс опередить атакующего, отправив свою транзакцию с более высокой комиссией.
Реакция производителя и критические рекомендации
В ответ на инцидент команда Coldcard объявила о немедленном прекращении поставок и уничтожении всех оставшихся на складе устройств с уязвимой прошивкой. Важно подчеркнуть: обновленное программное обеспечение защищает только вновь созданные seed-фразы. Всем текущим пользователям необходимо сгенерировать новую сид-фразу и перевести на связанные с ней адреса все свои цифровые активы. Компания также советует сохранить взломанные устройства — они могут стать уликами для правоохранительных органов, которые уже подключились к расследованию.
Показательно, что на проблему уже отреагировал Чанпэн Чжао (CZ), предупредив о рисках, связанных с аппаратными кошельками в целом. Это лишний раз подчеркивает системный характер угрозы.
Мой комментарий: Эта ситуация — тревожный звонок для всей индустрии самообслуживания (self-custody). Уязвимость RNG — это не просто баг, а фундаментальный вопрос доверия к аппаратному обеспечению. Пользователям, которые используют Coldcard или аналогичные устройства, необходимо действовать незамедлительно: миграция на новые кошельки — это не рекомендация, а обязательное условие безопасности. Промедление может стоить всех сбережений.