Вашият сигнал Връзка с Флагман
Управител:
Веселин Василев, email: v.vasilev@flagman.bg

Главен редактор:
Катя Касабова, email: k.kassabova@flagman.bg

Коментарите под статиите се въвеждат от читателите и редакцията не носи отговорност за тях! Ако откриете обиден за вас коментар, моля сигнализирайте ни!

Пробив в Coldcard отвори биткойн портфейли за хакери, щетите достигат 86 млн. долара

Ключови думи: Coldcard, хакери, биткойн, откраднати биткойни, хардуерен портфейл, студен портфейл, Coinkite, seed phrase, начална фраза, криптовалути, кибератака, криптосигурност

Хакери са откраднали биткойни за десетки милиони долари, след като открили критична слабост в Coldcard - хардуерен портфейл, създаден именно за съхранение на цифрови активи далеч от интернет и онлайн нападатели.

Текущите оценки поставят загубите над 86 млн. долара, като броят на засегнатите адреси надхвърля 4500. Данните продължават да се променят, тъй като анализаторите проследяват нови подозрителни трансакции и свързват отделните прехвърляния с един и същ модел на атака.

Производителят Coinkite потвърди, че начални фрази, генерирани с определени версии на фърмуера, не са разполагали с очакваното ниво на случайност. Това е направило част от ключовете значително по-лесни за изчисляване чрез автоматизирано изпробване на възможните комбинации.

Началната фраза, позната и като seed phrase, обикновено съдържа 12 или 24 думи. От нея се извеждат частните ключове, които дават пълен контрол върху средствата в портфейла. Който разполага с правилната фраза, може да премести биткойните, без да има физически достъп до устройството и без да знае неговия ПИН.

Строителен предприемач от Бургас изгуби 500 хил. лева в биткойни след хакерска атака

Точно тази особеност е превърнала софтуерния дефект в толкова тежък пробив. Coldcard остава физически изключен от интернет, но защитата му се оказва недостатъчна, защото слабостта е възниквала още при създаването на ключа.

Хакерите не са прониквали дистанционно във всяко отделно устройство. Те са пресмятали възможните начални фрази и са проверявали кои от съответстващите им биткойн адреси съдържат средства. След откриването на съвпадение портфейлите са били изпразвани чрез нормални трансакции в блокчейна.

Случаят показва разликата между изолирането на ключа от интернет и сигурното му генериране. Студеният портфейл ограничава много от обичайните рискове, но не защитава потребителя, когато самият частен ключ е създаден по предсказуем начин.

Coinkite посочва, че най-тежко е засегната серията Mk2 и Mk3 с версии на фърмуера от 4.0.1 до 4.1.9 включително. Проблемът обхваща и начални фрази, генерирани на Mk4 и Mk5 преди стандартната версия 5.6.0, както и на модела Q преди версия 1.5.0Q.

Засегнати са и отделни версии от линията Edge. Производителят вече предлага поправки за всички модели, но предупреждава, че потребителят трябва да провери точното издание на фърмуера, а не само номера, който се показва на устройството.

Най-важното уточнение е, че инсталирането на актуализацията не възстановява сигурността на старата начална фраза. Новият фърмуер поправя генерирането на бъдещи ключове, но не променя вече създадения портфейл.

Собствениците на засегнати устройства трябва първо да обновят фърмуера, след това да генерират напълно нова начална фраза и да преместят средствата към адрес, създаден с нея. Препоръчва се първо да бъде изпратена малка тестова сума и едва след потвърждаването ѝ да бъде прехвърлен останалият баланс.

Похитители измъчваха български криптоинвеститор, за да получат ключовете за биткойни за 2,5 млн. лева

Специално изключение има за хората, които при създаването на портфейла са добавили поне 50 независими и тайни хвърляния на зар. Според производителя тази допълнителна случайност е осигурила достатъчно високо ниво на защита, независимо от грешката в устройството.

Силната и уникална BIP-39 парола също поставя допълнителна преграда пред нападателя. Тя обаче не поправя слабата начална фраза. Coinkite препоръчва и на тези потребители да преминат към нов портфейл, вместо да разчитат постоянно на допълнителната парола.

В предупреждението се подчертава, че ПИН кодът на устройството не е равностоен на BIP-39 парола. ПИН кодът защитава физическия достъп до Coldcard, но не спира човек, който вече е успял да изчисли началната фраза.

Атаката постави под съмнение една от основните препоръки в криптосектора - големите количества цифрови активи да се пазят извън борсите в хардуерни портфейли. Проблемът не означава, че всички студени портфейли са компрометирани, а че сигурността им зависи от конкретния хардуер, фърмуер и начин на създаване на ключовете.

Случаят носи и друг важен урок - средствата в биткойн мрежата не могат да бъдат върнати с отмяна на трансакцията. След като монетите бъдат прехвърлени и операцията бъде потвърдена, няма банка или централен администратор, който да блокира плащането и да възстанови загубеното.

Новият закон за криптоактивите вече действа в България - какво се променя за бизнеса

Пробивът идва на фона на рекорден брой криптоатаки. През първата половина на 2026 г. са отчетени 207 отделни случая - най-високият брой за шестмесечен период. Общата стойност на откраднатите цифрови активи достига 972 млн. долара.

При Coldcard щетите продължават да се изчисляват, а разследването на производителя не е приключило. Не е публикуван и окончателен технически доклад, който да опише всяка стъпка от възникването и използването на грешката.

За засегнатите потребители обаче най-важният извод вече е ясен - актуализираният фърмуер не е достатъчен. Средствата трябва да бъдат преместени към портфейл с нова и надеждно генерирана начална фраза, преди нападателите да достигнат и до останалите уязвими адреси.

1
Коментара по темата
1.
Aaawwww....
03.08.2026 15:31:46
Горките HODL-ers! А пък в утрешната дистопия каква чудесна работа щяха да им свършат измислените им "златни" "активи"! ;-) Почти колкото нашите идващи дигитални джугейрота!
  Добави Коментар
Адвокатите на Диди искат да се оттеглят от делото му за 100 млн. долара Юристите твърдят, че рапърът не е плащал хонорари повече от шест месеца и комуникацията с него е прекъсната Велосипедист спря кръвта на блъснат пешеходец във Варна, МВР ще го награди Той извадил личната си аптечка секунди след удара, а полицай извън дежурство помогнал за залавянето на избягалия 21-годишен шофьор
Есенното лице на Мюнхен - култура, история, фестивали и смного спорт Мачовете на Байерн в Бундеслигата и Шампионската лига следват един след друг Любомир Стефанов: 2 млн. българи не гласуват, президентският вот не е предрешен Според политолога личността на кандидатите ще има силно значение, а големият брой негласуващи оставя изборите отворени
Прокуратурата и НАП запорираха джипове и мотошейни по делото „Петрохан“, проверяват и сметка в САЩ Разследващите проверяват произхода на средствата за придобитото имущество и финансовите операции на свързани лица DARA получи най-голямото отличие на София след историческия триумф на Евровизия Дарина Йотова вече е почетен гражданин и на столицата, а победата ѝ с Bangaranga донесе на България домакинството на конкурса през 2027 г.
Делото Дебора тръгна без Дебора: Пълна зала с експерти в Пловдив Две експертизи трябва да бъдат обсъдени и евентуално приети, а прокуратурата предупреди, че процесът още е далеч от финала Любо Пенев се завърна и получи мощна подкрепа от ЦСКА: „Благодаря ви, армейци!“ Феновете посрещнаха легендата с хореография „Несломим!“ и скандираха името му по време на мача в „Надежда“
Откриха мъртви мъж и жена в столичния квартал „Бояна“ Двамата са били семейство Делян Добрев след отказа на ГЕРБ от кандидат: За пръв път от 20 години се чудя дали да гласувам Бившият депутат продължава да смята, че партията е трябвало да участва в президентските избори със собствена кандидатура
AI превзема плейлистите: Кой стои зад песента - човек или машина? Слушатели искат филтър 77% искат етикет, но само 21% биха платили повече Тръмп втвърди тона към Европа: Нови мита заради Канада Урсула фон дер Лайен предлага безпрецедентно партньорство