
Coinkite выявила критическую уязвимость в устройствах Coldcard Mk3 с прошивками от 4.0.1 до 5.0.3, затрагивающую процесс генерации сид‑фраз. Пользователи, создавшие сид‑фразы на этих версиях, должны считать связанные биткоин‑адреса потенциально скомпрометированными. В истории аппаратных кошельков подобные дефекты генерации энтропии ранее приводили к массовым утечкам средств из‑за предсказуемости приватных ключей.
Атака привела к опустошению 1196 кошельков с одной подписью и хищению 1082,65 BTC, оценённых на момент транзакции в 70,2 миллиона долларов. Все средства были переведены на четыре адреса, по которым до настоящего момента не зафиксировано никакой активности. Схожее поведение адресов‑получателей наблюдалось в прошлых инцидентах с автоматизированным выводом, когда злоумышленники удерживали средства вне оборота для затруднения отслеживания.
Транзакции были выполнены всего за 41 минуту 30 июля, при этом во всех переводах использовалась единая комиссия в размере 30 сатоши/вирбушевских батонов. Отсутствие сдачи в каждой транзакции указывает на применение автоматизированного инструмента, сканирующего скомпрометированные закрытые ключи. Такая тактика типична для скриптов, эксплуатирующих массовые уязвимости в кошельках с предсказуемой энтропией.
Примечательно, что атака произошла примерно за 30 часов до публичного раскрытия уязвимости Coinkite. Этот временной разрыв позволяет предположить, что злоумышленники могли обладать информацией об уязвимости до её официального объявления. В практике кибербезопасности подобные «окна» между эксплуатацией и раскрытием нередко связаны с утечками данных из закрытых тестирований или внутренних отчётов.
Эксперты по безопасности подчёркивают, что простая замена устройства не устраняет риск: старую сид‑фразу нельзя переносить в новый кошелёк. Пользователям рекомендуется создать новую сид‑фразу в современном аппаратном кошельке и перевести на него средства. В стандартах криптографической гигиены полная ротация ключей считается обязательной при подтверждении компрометации источника энтропии.
Компания Coinkite рекомендует немедленно перевести средства на новый, более безопасный кошелёк. Такая мера соответствует отраслевым протоколам реагирования на инциденты, где приоритет отдаётся изоляции активов до устранения первопричины уязвимости. В ряде случаев производители дополнительно публиковали утилиты для проверки валидности сид‑фраз, однако в данном случае единственным надёжным решением остаётся генерация новой пары ключей в доверенной среде.