С аппаратных кошельков Coldcard за 25 минут украли биткоины на $38 млн. Причиной стала ошибка в прошивке❗️❗️❗️
Из 500 биткоин-кошельков Coldcard менее чем за полчаса украли 594 BTC стоимостью около $38 млн. Причиной стала ошибка в генерации ключей в некоторых версиях прошивки.
Как выяснили специалисты, в Coldcard Mk3 генератор аппаратных случайных чисел фактически не использовался.
Вместо него ключи создавались с помощью программного генератора, использовавшего серийный номер устройства и данные системных часов. Это значительно упрощало подбор seed-фраз.
Проблема затрагивает кошельки, созданные на устройствах Mk3 с прошивкой 4.0.1 или новее. Все пострадавшие кошельки были с одной подписью и содержали более 0,15 BTC.
Многие из них не использовались годами, а монеты поступили на них в период с 2021 по 2026 год, что почти совпадает со временем существования уязвимости.
Компания-разработчик Coinkite рекомендовала владельцам таких устройств перевести средства на новый кошелек.