Coldcard розслідує фішинг у своєму X: пост закликав переносити сід на чужий сайт

3 хв. читання

Що сталося

У ніч на неділю, 11 жовтня 2026 року, офіційний X-акаунт апаратного гаманця Coldcard (виробник — Coinkite) опублікував фішинговий пост. Під заголовком «URGENT COLDCARD SECURITY UPDATE» він повідомляв про «нову критичну вразливість» генерації сіду і відправляв власників переносити кошти через сайт migrate.coldcardwallet[.]io. Офіційний домен компанії — coldcard.com. О 05:46 UTC Coldcard видалила пост і попередила: за посиланням не переходити.

Деталі

  • Чим чіпляв пост. «Ураженими» в ньому названо прошивки Mk4/Mk5 від 5.6.0, Q від 1.5.0Q і Mk2/Mk3 від 4.2.0. Це якраз мінімальні виправлені версії зі сторінки статусу безпеки Coldcard. Тобто удар припадав на тих, хто вже оновився після літнього інциденту і вважав себе в безпеці.
  • Нової вразливості немає. На офіційній сторінці статусу (остання звірка — 1 жовтня 2026 року) нового попередження немає. Актуальні прошивки там — 5.6.3 для Mk4/Mk5 і 1.5.3Q для Q.
  • Як пост потрапив в акаунт, невідомо. Компанія пише, що з 2017 року акаунт захищений офлайн-двофакторкою (другий фактор входу зберігається поза мережею), а доступ до нього суворо обмежений. За даними ForkLog і crypto.news, збіжних входів і сесій Coldcard не знайшла та попросила X перевірити злам на рівні самої платформи. Скільки провисів пост, компанія не уточнила; Crypto Briefing пише про публікацію близько 02:00 UTC.
  • Постраждалі. Станом на 11 жовтня про підтверджені втрати від цього поста не повідомлялося.

Що це означає

Стосується це власників Coldcard, які стежать за брендом у соцмережах і чекають новин про прошивки. Що було на сторінці «міграції», компанія не розкрила. Але мета таких схем одна: отримати сід-фразу або доступ до комп’ютера, а сід, набраний на сайті, означає втрату всіх монет гаманця. Горизонт — зараз: копії такого поста можуть розійтися репостами й чатами.

Правило просте. Прошивку завантажують тільки на coldcard.com у розділі завантажень і звіряють із підписаним файлом signatures.txt: геш SHA-256 і PGP-підпис. Сід не вводять на жодному сайті. Якщо ваш сід створено на вразливій прошивці, порядок перенесення описано в нашому розборі вразливості генератора ключів Coldcard, а не за посиланнями із соцмереж, навіть офіційних.

Контекст

Атака спирається на реальну історію. Влітку з Coldcard із передбачуваними ключами вивели понад 1 778 BTC (оцінка Galaxy Research на 14 серпня 2026 року), а Coinkite справді просила міняти сіди, бо оновлення до прошивки 5.6.1 не лікує вже створений сід. Фішинг підробив саме цей знайомий сценарій.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.