Coldcard: вор третьей волны вывел 97 BTC через THORChain и CoinJoin — 45% украденного

3 мин. чтения
BYBIT · СПОТ И ФЬЮЧЕРСЫ
Крипта с нуля
Комиссия 0,1%, торги 24/7, старт с $10
Открыть счёт

Что произошло

Аналитики Galaxy Research 7 сентября 2026 года сообщили, что человек, стоящий за третьей волной кражи с кошельков Coldcard, впервые начал двигать добычу. Из его адресов ушли 97,09 BTC — около $7,7 млн, примерно 45% того, что он собрал в этой волне. Первые переводы прошли 2 сентября через THORChain, где биткоин меняли на эфир, а на выходных монеты отправились в CoinJoin — транзакции, где платежи многих пользователей смешиваются в одну, чтобы запутать след.

Детали

  • Как устроено хранилище вора. Украденные монеты он разложил по 293 адресам с мультиподписью «2 из 2» и опустошает их строго по убыванию суммы, от самых крупных к мелким. На момент отчёта пустыми были 11 крупнейших адресов (Galaxy Research, приводит Decrypt).
  • Общий масштаб. По подтверждённым волнам Galaxy насчитала около 1806 BTC — $143,9 млн. Есть ещё неподтверждённая четвёртая волна на 638,5 BTC: если она подтвердится, итог превысит 2400 BTC. При этом 82% всего украденного до сих пор лежит на исходных адресах и не двигалось.
  • Откуда взялась дыра. В марте 2021 года в прошивку Coldcard попала ошибка: генерация сид-фразы переключилась с аппаратного источника случайных чисел на программный, и запас случайности упал со 128 бит до 40 в худшем случае. Такой ключ подбирается офлайн, без доступа к самому устройству.
  • Что сделал производитель. Coinkite опубликовала письмо гендиректора Родольфо Новака 31 июля с извинениями, а обновления прошивки — 5.6.2 для Mk4 и Mk5, 1.5.2Q для модели Q — теперь требуют, чтобы часть случайности вводил сам пользователь. Уже созданные сид-фразы обновление не чинит.

Что это значит

Это касается конкретной группы, а не рынка вообще: владельцев Coldcard моделей Mk4, Mk5 и Q, чья сид-фраза была сгенерирована на устройстве в период с марта 2021 года. Опасность в том, что вор уже держит ключи и просто выбирает момент: 82% суммы (по подтверждённым волнам это около 1480 BTC) он ещё не тронул, а очередь идёт от больших кошельков к маленьким — то есть чем крупнее баланс, тем раньше до него дойдут. Отдельный практический сигнал — способ вывода: THORChain и CoinJoin означают, что деньги готовят к обмену на другие активы, а не держат как трофей, и шансы на возврат стремятся к нулю. Горизонт здесь не «когда-нибудь», а недели: обновление прошивки защищает только новые ключи, поэтому единственная рабочая мера — создать новый кошелёк на обновлённой прошивке и перевести средства туда. Почему слабый генератор ключей ломает даже правильно спрятанную сид-фразу, мы разбирали в материале про уязвимость Coldcard.

Контекст

О самом обновлении прошивки и о том, что оно меняет для владельцев, мы писали в новости «Coldcard 5.6.1: сид теперь требует энтропии пользователя».

BYBIT · СПОТ И ФЬЮЧЕРСЫ
Крипта с нуля
Комиссия 0,1%, торги 24/7, старт с $10
Открыть счёт
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.