Уязвимость кошельков Coldcard 5 лет оставалась незамеченной: возможно, украдены сотни биткоинов
Официально атака пока не подтверждена.
В прошивке аппаратных биткоин-кошельков Coldcard компании Coinkite обнаружена уязвимость, позволяющая злоумышленникам получать доступ к ценностям. По оценке Galaxy Research, в несколько приемов злоумышленники могли украсть порядка 1815 биткоинов с 5 тысяч кошельков.
Сама уязвимость появилась еще в 2021 году, когда Coldcard поменяла криптографическую библиотеку. При создании seed-фраз прошивка начала обращаться к более слабому программному генератору случайных чисел вместо старого аппаратного генератора.
Низкая криптографическая стойкость seed-фраз теоретически позволяла злоумышленникам получить доступ к активам владельцев нескольких моделей кошельков Coldcard. Сама Coinkite подтвердила наличие уязвимости и выпустила обновленную прошивку, но не подтвердила факт кражи средств.
Теперь владельцам кошельков Coldcard рекомендуется обновить прошивки устройств, создать новые кошельки и перевести средства туда. Безопасными считаются только дополнительно защищенные seed-фразы.
После обнаружения уязвимости Coinkite приостановила поставки устройств и уничтожила непроданные экземпляры с проблемной прошивкой. Компания попросила пользователей сохранять старые кошельки, поскольку они могут помочь при отслеживании похищенных активов.

