Баг Coldcard: викрадено $112 млн через AI-експлойт
Баг у Coldcard дозволив викрасти 1 778 BTC ($112,7 млн) з 8 600+ адрес. Уразливість експлуатували через AI. Для захисту потрібно створити нові seed-фрази на оновленій прошивці.
У березні 2021 року в прошивці апаратних гаманців Coldcard була виявлена критична помилка, яка дозволила зловмисникам скористатися ослабленим процесом генерації seed-фрази. Через цю уразливість, що містилася у версії 4.0.1 і впливала на кілька моделей, генерація seed-фрази відбувалася не через безпечний апаратний генератор випадкових чисел, а через менш надійний програмний. Ця помилка залишалася непоміченою роками, що призвело до втрати понад 1 778 Bitcoin з більш ніж 8 600 адрес — загалом понад $112,7 млн. Атаки почалися наприкінці липня 2026 року, і лише за 41 хвилину було викрадено понад 1 000 BTC. Аналітики вважають, що зловмисники використовували необмежені AI-моделі для пошуку та експлуатації вразливості, тоді як захисники були обмежені політиками безпеки AI. Жоден мультипідписний гаманець не постраждав. Після 6 серпня нових крадіжок не зафіксовано. Оновлення прошивки не захищає старі гаманці — для безпеки потрібно створити нові seed-фрази на оновленій версії.