Що сталося
У ніч на неділю, 11 жовтня 2026 року, офіційний X-акаунт апаратного гаманця Coldcard (виробник — Coinkite) опублікував фішинговий пост. Під заголовком «URGENT COLDCARD SECURITY UPDATE» він повідомляв про «нову критичну вразливість» генерації сіду і відправляв власників переносити кошти через сайт migrate.coldcardwallet[.]io. Офіційний домен компанії — coldcard.com. О 05:46 UTC Coldcard видалила пост і попередила: за посиланням не переходити.
Деталі
- Чим чіпляв пост. «Ураженими» в ньому названо прошивки Mk4/Mk5 від 5.6.0, Q від 1.5.0Q і Mk2/Mk3 від 4.2.0. Це якраз мінімальні виправлені версії зі сторінки статусу безпеки Coldcard. Тобто удар припадав на тих, хто вже оновився після літнього інциденту і вважав себе в безпеці.
- Нової вразливості немає. На офіційній сторінці статусу (остання звірка — 1 жовтня 2026 року) нового попередження немає. Актуальні прошивки там — 5.6.3 для Mk4/Mk5 і 1.5.3Q для Q.
- Як пост потрапив в акаунт, невідомо. Компанія пише, що з 2017 року акаунт захищений офлайн-двофакторкою (другий фактор входу зберігається поза мережею), а доступ до нього суворо обмежений. За даними ForkLog і crypto.news, збіжних входів і сесій Coldcard не знайшла та попросила X перевірити злам на рівні самої платформи. Скільки провисів пост, компанія не уточнила; Crypto Briefing пише про публікацію близько 02:00 UTC.
- Постраждалі. Станом на 11 жовтня про підтверджені втрати від цього поста не повідомлялося.
Що це означає
Стосується це власників Coldcard, які стежать за брендом у соцмережах і чекають новин про прошивки. Що було на сторінці «міграції», компанія не розкрила. Але мета таких схем одна: отримати сід-фразу або доступ до комп’ютера, а сід, набраний на сайті, означає втрату всіх монет гаманця. Горизонт — зараз: копії такого поста можуть розійтися репостами й чатами.
Правило просте. Прошивку завантажують тільки на coldcard.com у розділі завантажень і звіряють із підписаним файлом signatures.txt: геш SHA-256 і PGP-підпис. Сід не вводять на жодному сайті. Якщо ваш сід створено на вразливій прошивці, порядок перенесення описано в нашому розборі вразливості генератора ключів Coldcard, а не за посиланнями із соцмереж, навіть офіційних.
Контекст
Атака спирається на реальну історію. Влітку з Coldcard із передбачуваними ключами вивели понад 1 778 BTC (оцінка Galaxy Research на 14 серпня 2026 року), а Coinkite справді просила міняти сіди, бо оновлення до прошивки 5.6.1 не лікує вже створений сід. Фішинг підробив саме цей знайомий сценарій.
