Разработчики Coldcard Wallet призвали пользователей срочно перевести свои биткоины, подтвердив во вторник, что уязвимость, из-за которой из самостоятельных кошельков было выведено до $114 млн, по-прежнему сохраняется.
«Пожалуйста, отнеситесь к этому как к срочному делу. Переведите свои средства», - написала компания, добавив, что угроза активна, и попросив пользователей предупредить владельцев, которые «реже находятся в сети» и могли не видеть предупреждения.
Именно эти кошельки наиболее уязвимы, поскольку исправление должно быть выполнено вручную.
«Следуйте рекомендациям для вашей модели, обновите свое устройство, сгенерируйте новую сид-фразу и аккуратно переведите свои средства. Помогите распространить информацию, особенно среди людей, которые реже бывают в сети и могли не увидеть это обновление. Угроза по-прежнему сохраняется», - написала компания Coldcard (@COLDCARDwallet) August 4, 2026.
Предупреждение не носит превентивный характер. Согласно пересмотренным данным Galaxy Research, в понедельник сообщалось о четвертой волне мошеннических операций, которая продолжалась в течение дня и привела к изъятию примерно 449 BTC с 709 адресов, увеличив совокупные потери примерно с $89 млн до $114 млн.
Уязвимость, которая находилась в спящем режиме с 2021 года, связана с прошивкой в случаях, когда средства контролируются одним ключом без необходимости второго подтверждения.
Риск, сохраняющийся до тех пор, пока пользователи не предпримут необходимые действия, ограничивается определенными устройствами и версиями прошивки. Владельцам Mk3, модели Coldcard 2019 года, следует перевести свои средства уже сейчас, если кошелек был настроен на прошивке 4.0.1 или более поздней версии. Владельцам Mk4, Mk5 и Q с прошивкой ниже 5.6.0 или 1.5.0Q следует обновить прошивку, создать новый кошелек, а затем перевести свои монеты.
Компания Coinkite заявила, что исключением являются те, кто использовал функцию «броска кубиков» на устройстве, когда пользователь физически бросает кубики не менее 50 раз и вводит результаты, а кошелек формирует свой ключ на основе этих чисел вместо генерации собственного. Эти кошельки никогда не соприкасались с взломанным кодом и абсолютно безопасны.
Сид-фраза - это главный ключ, который управляет монетами кошелька, поэтому если она сгенерирована со слишком низкой случайностью или энтропией, может быть угадана и сгенерирована злоумышленником, который затем может опустошить кошелек, не прикасаясь к устройству.
Винсент Бузон, эксперт по кибербезопасности из компании Ledger, производящей конкурирующие аппаратные





"