
У владельцев кошельков Coldcard украли биткоины на $38 млн
Ночью 31 июля примерно у 500 владельцев аппаратных кошельков Coldcard украли 594,48 BTC (~$38,2 млн). На инцидент обратили внимание аналитики Lookonchain.
More than $38M has been stolen due to a Coldcard wallet vulnerability.⚠️
— Lookonchain (@lookonchain) July 31, 2026
Funds from around 500 wallets were transferred to wallet bc1qnk, totaling 594.48 $BTC ($38.2M).
Stay safe.https://t.co/gUmUfQLvdbhttps://t.co/Bg2XS39mWh pic.twitter.com/XTmDa6lnev
Специалисты Galaxy Research сообщили, что число пострадавших достигло 1200, а общая сумма ущерба превысила $70 млн.
We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett
— Galaxy Research (@glxyresearch) July 31, 2026
1,196 addresses drained in full for 1,082.65 BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks… pic.twitter.com/q785paZvMQ
«Из-за природы этой уязвимости под угрозой могут оказаться любые адреса, сгенерированные на Coldcard, и они не обязаны совпадать с выявленным шаблоном. Этот шаблон указывает на единого злоумышленника, но не раскрывает механизм самой атаки: внешне она выглядит как обычный перевод средств самим владельцем», — отметили специалисты.
Гендиректор Coinkite Родольфо Новак извинился перед пользователями и взял на себя «полную ответственность за ошибку в прошивке». Он допустил, что хакер мог найти уязвимость с помощью ИИ, и охарактеризовал инцидент как «суровую реальность новой парадигмы ИИ».
Нейросети способны находить скрытые дефекты в коде быстрее опытных специалистов по безопасности, что дает киберпреступникам возможность атаковать общедоступные репозитории, предупредил Новак.
Злоумышленникам удалось совершить операцию менее чем за 30 минут. После кражи все монеты собрали на одном адресе и пока не перемещали.
Каждый опустошенный кошелек имел одну подпись и содержал более 0,15 BTC. Многие из них бездействовали годами, а возраст активов охватывал период с 2021 по 2026 год.
Компания Coinkite — разработчик Coldcard — сообщила в блоге, что уязвимость связана с прошивкой кошельков. При этом представители проекта напрямую не подтвердили взлом пользователей.
Проблема присутствует во всех версиях прошивки Mk3, начиная с 4.0.1 . Она также затрагивает сид-фразы, сгенерированные на Mk4 и Mk5 до версии 5.6.0, и на Q до версии 1.5.0Q.
Команда рекомендовала владельцам аппаратных устройств как можно быстрее обновить ПО. Сейчас Coinkite проводит расследование.
Напомним, в декабре 2025 года браузерное расширение Trust Wallet подверглось хакерской атаке. Пострадали сотни пользователей, общий ущерб составил $7 млн.