#взлом: Coldcard 5 лет генерировал сидку с багом - $70кк украли за 41 минуту 🤬
😐 Ранее писали как Tangem вскрыли лазером за $250к. Coldcard взломали проще - устройства даже не трогали, просто подобрали сидку.
Coldcard - "самый безопасный" холодный кошелёк для битка. 30 июля с 1196 кошельков за 41 минуту вывели 1082 BTC на $70кк.
Как так вышло:
Баг прошивки с 2021 года вырубил генератор случайных чисел. Ключ собирался из серийника чипа и часов - предсказуемо. Вместо триллионов вариантов осталось ~4 млрд, их и перебрали.
Почему кошелёк ни при чём:
🟢Перебор гоняли на обычном компе
🟢Подбирали сид, считали адрес, сверяли с блокчейном
🟢Нашли совпадение - вывели деньги
Юзер ничего не подписывал, девайс не трогали. Просто ключи с завода были дырявые.
Кто под ударом:
🟠Mk3 (4.0.1-5.0.3), Mk4/Mk5 до 5.6.0, Q до 1.5.0
🟠Обновить прошивку мало - нужно перевести средства на новый кошелёк
🗒 Холодное хранение не спасёт, если сломан сам генератор ключей. Обновляйте прошивку и заводите новый кошелек.
Slavik | Updates | Инстаграм | ИИ Клуб