Что произошло
В ночь на воскресенье, 11 октября 2026 года, официальный X-аккаунт аппаратного кошелька Coldcard (производитель — Coinkite) опубликовал фишинговый пост. Под заголовком «URGENT COLDCARD SECURITY UPDATE» он сообщал о «новой критической уязвимости» генерации сида и отправлял владельцев переносить средства через сайт migrate.coldcardwallet[.]io. Официальный домен компании — coldcard.com. В 05:46 UTC Coldcard удалила пост и предупредила: по ссылке не переходить.
Детали
- Чем цеплял пост. «Затронутыми» в нём названы прошивки Mk4/Mk5 от 5.6.0, Q от 1.5.0Q и Mk2/Mk3 от 4.2.0. Это ровно минимальные исправленные версии со страницы статуса безопасности Coldcard. То есть удар шёл по тем, кто уже обновился после летнего инцидента и считал себя в безопасности.
- Новой уязвимости нет. На официальной странице статуса (последняя сверка — 1 октября 2026 года) нового предупреждения нет. Актуальные прошивки там — 5.6.3 для Mk4/Mk5 и 1.5.3Q для Q.
- Как пост попал в аккаунт, неизвестно. Компания пишет, что с 2017 года аккаунт защищён офлайн-двухфакторкой (второй фактор входа хранится вне сети) и доступ к нему строго ограничен. По данным ForkLog и crypto.news, совпадающих входов и сессий Coldcard не нашла и попросила X проверить взлом на уровне самой платформы. Сколько провисел пост, компания не уточнила; Crypto Briefing пишет о публикации около 02:00 UTC.
- Пострадавшие. На 11 октября подтверждённых потерь от этого поста не сообщалось.
Что это значит
Касается это владельцев Coldcard, которые следят за брендом в соцсетях и ждут новостей о прошивках. Что было на странице «миграции», компания не раскрыла. Но цель таких схем одна: получить сид-фразу или доступ к компьютеру, а сид, набранный на сайте, означает потерю всех монет кошелька. Горизонт — сейчас: копии такого поста могут разойтись по репостам и чатам.
Правило простое. Прошивку берут только на coldcard.com в разделе загрузок и сверяют с подписанным файлом signatures.txt: хеш SHA-256 и PGP-подпись. Сид не вводят ни на одном сайте. Если ваш сид создан на уязвимой прошивке, порядок переноса описан в нашем разборе уязвимости генератора ключей Coldcard, а не по ссылкам из соцсетей, даже официальных.
Контекст
Атака опирается на реальную историю. Летом из Coldcard с предсказуемыми ключами увели более 1 778 BTC (оценка Galaxy Research на 14 августа 2026 года), а Coinkite действительно просила менять сиды, потому что обновление до прошивки 5.6.1 не чинит уже созданный сид. Фишинг подделал именно этот знакомый сценарий.
