Coldcard расследует фишинг в своём X: пост звал переносить сид на чужой сайт

3 мин. чтения

Что произошло

В ночь на воскресенье, 11 октября 2026 года, официальный X-аккаунт аппаратного кошелька Coldcard (производитель — Coinkite) опубликовал фишинговый пост. Под заголовком «URGENT COLDCARD SECURITY UPDATE» он сообщал о «новой критической уязвимости» генерации сида и отправлял владельцев переносить средства через сайт migrate.coldcardwallet[.]io. Официальный домен компании — coldcard.com. В 05:46 UTC Coldcard удалила пост и предупредила: по ссылке не переходить.

Детали

  • Чем цеплял пост. «Затронутыми» в нём названы прошивки Mk4/Mk5 от 5.6.0, Q от 1.5.0Q и Mk2/Mk3 от 4.2.0. Это ровно минимальные исправленные версии со страницы статуса безопасности Coldcard. То есть удар шёл по тем, кто уже обновился после летнего инцидента и считал себя в безопасности.
  • Новой уязвимости нет. На официальной странице статуса (последняя сверка — 1 октября 2026 года) нового предупреждения нет. Актуальные прошивки там — 5.6.3 для Mk4/Mk5 и 1.5.3Q для Q.
  • Как пост попал в аккаунт, неизвестно. Компания пишет, что с 2017 года аккаунт защищён офлайн-двухфакторкой (второй фактор входа хранится вне сети) и доступ к нему строго ограничен. По данным ForkLog и crypto.news, совпадающих входов и сессий Coldcard не нашла и попросила X проверить взлом на уровне самой платформы. Сколько провисел пост, компания не уточнила; Crypto Briefing пишет о публикации около 02:00 UTC.
  • Пострадавшие. На 11 октября подтверждённых потерь от этого поста не сообщалось.

Что это значит

Касается это владельцев Coldcard, которые следят за брендом в соцсетях и ждут новостей о прошивках. Что было на странице «миграции», компания не раскрыла. Но цель таких схем одна: получить сид-фразу или доступ к компьютеру, а сид, набранный на сайте, означает потерю всех монет кошелька. Горизонт — сейчас: копии такого поста могут разойтись по репостам и чатам.

Правило простое. Прошивку берут только на coldcard.com в разделе загрузок и сверяют с подписанным файлом signatures.txt: хеш SHA-256 и PGP-подпись. Сид не вводят ни на одном сайте. Если ваш сид создан на уязвимой прошивке, порядок переноса описан в нашем разборе уязвимости генератора ключей Coldcard, а не по ссылкам из соцсетей, даже официальных.

Контекст

Атака опирается на реальную историю. Летом из Coldcard с предсказуемыми ключами увели более 1 778 BTC (оценка Galaxy Research на 14 августа 2026 года), а Coinkite действительно просила менять сиды, потому что обновление до прошивки 5.6.1 не чинит уже созданный сид. Фишинг подделал именно этот знакомый сценарий.

Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.