🧊 Холодный кошелёк взломали, даже не прикасаясь к нему

Пользователи Coldcard хранили биткоины офлайн, не передавали seed-фразы и могли годами не трогать кошельки. Это не помогло. Из-за ошибки в прошивке Coldcard генерировал недостаточно случайные ключи. Хакеры смогли подобрать их удалённо и вывести биткоины - ущерб оценивается более чем в $100 млн. Самое неприятное: проблема существовала с 2021 года, а простое обновление прошивки не спасает уже созданный уязвимый кошелёк. Средства необходимо переносить на новый seed. История Coldcard разрушает удобный миф: «холодный кошелёк = абсолютная безопасность». Self-custody убирает риск посредника, но оставляет риск самого устройства и его кода. Где вы храните основную часть криптовалюты? 👍 - холодный кошелёк ❤️ - биржа / кастодиальный сервис 🔥 - распределяю между несколькими способами

🚨 🔍 Хакеры сами сдали себя после кражи биткоинов

Расследование Block и Galaxy Research вышло на след злоумышленников, укравших 1 082 BTC (~$11,8 млн) из Coldcard. При перемещении средств они использовали платный сервис блокчейн-данных — внутренние журналы запросов совпали с их действиями в сети. Уязвимость крылась в генераторе случайных чисел библиотеки libngu, добавленной в Coldcard в 2021 году. Она позволяла вычислять приватные ключи тысяч устройств, что спровоцировало первую волну атак в июле. Сейчас власти отслеживают несколько волн, финал близко. Главный урок: даже «идеальное» преступление разбивается о неаккуратность. Если у вас аппаратный кошелёк — проверьте модель на уязвимость и обновите прошивку. Хакеры уже знают, где искать 🛡️

Почти половина всех биткоинов хранится на личных кошельках пользователей

По данным аналитической платформы River, доля биткоинов, хранящихся на личных кошельках (self-custody) достигла 45,6% от общего предложения. Это 9,57 млн BTC и больше, чем на биржах и у кастодианов вместе взятых. Из них почти 38% (7,95 млн BTC) относятся к активным личным кошелькам держателей биткоина, менее 8% (1,62 млн BTC) считаются потерянными навсегда (более 90% потерь пришлось на 2011 год и ранее). Для сравнения: на биржах находится 2,91 млн BTC (13,9%), у кастодианов — 4,66 млн BTC (22,2%). Ещё 1,51 млн BTC (7,2%) приходится на фонды и ETF, а 1,05 млн BTC (5%) — на публичные компании. Статистика опубликована на фоне взлома аппаратного криптокошелька Coldcard, который позволяет хранить криптовалютные активы в автономном режиме. В конце июля хакеры нашли уязвимость в прошивке некоторых моделей устройств, что позволило подобрать ключи и вывести более $00 млн в биткоине. Присоединяйтесь к форуму РБК Крипто | Подписаться на канал

GMiner v1.28 | Что нового?

+ Автоматический запуск на платах управления CVitek без Toolkit. GMiner - первая публично доступная кастомная прошивка с такой возможностью. Достаточно установить прошивку один раз - после этого она будет автоматически запускаться вместе с ASIC-майнером, в том числе после перезагрузки. Скачать на сайте или внутри этого ПОСТА Видео Инструкции PDF Гайд
#SafePal #SFP
В SafePal раскрыли утечку данных почти 40 000 клиентов Затронуты пользователи, оформлявшие заказы в период со 2 марта 2025 года по 11 апреля 2026 года. В сеть попали: • имена клиентов и адреса электронной почты • адреса доставки и номера телефонов • данные о покупках Уязвимость возникла из-за ошибки авторизации в плагине отслеживания заказов. Он некорректно обрабатывал доступ к данным пользователей, позволяя постороннему видеть заказы других клиентов. SafePal заявила, что SEED-фразы, приватные ключи, пароли от кошельков, номера банковских карт и государственные идентификационные номера не затронуты. Доказательств доступа злоумышленников к кошелькам или средствам пользователей не обнаружено. При этом в SafePal предупредили, что украденные данные могут использоваться для более сложных фишинговых атак и попыток злоумышленников выдавать себя за SafePal — через звонки, письма, SMS, предложения возврата средств, поддельные обновления прошивки и обращения якобы от службы поддержки. Источник @SatoshiNews - главное о крипте Криптокарта | eSIM | 😍 BingX
Пользователь сообщил, что лишился сбережений после клика по рекламной ссылке в Google: по запросу «Trezor wallet» на первом месте была подделка на Google Sites, где у него запросили сид-фразу. Указанный им адрес, якобы связанный с мошенниками, получил около 24 BTC (свыше $1,6 млн) за 80 транзакций, но связь кошелька с сайтом и масштаб его собственных потерь независимо не подтверждены. ⚠️
В Trezor заявили, что добиваются удаления страницы, и напомнили: резервную фразу нельзя вводить ни на одном сайте или в форме, рекламную выдачу не стоит считать проверенной. Почему важно: фишинг через платные объявления растет, метки «реклама» незаметны, а ввод сид-фразы дает полный доступ к средствам. Рекомендации: заходите по закладкам, проверяйте URL, не восстанавливайте кошельки онлайн, используйте passphrase и актуальную прошивку устройства, а подозрительные объявления жалуйте немедленно 🔒. Нейрокрипто
Изображение канала: Климченко | про крипту
Как потерять $130M за пару дней
Взлом прошивки аппаратных кошельков Coldcard обошёлся пользователям примерно в 2.000 BTC. И сейчас в твиттере говорят, что уязвимость нашёл ИИ за 20 минут работы. А базовый перевод средств с одного кошелька на другой занимает менее 5 минут, тем более что можно гонять деньги как между кошельками и биржами, так и между рублём и баксом, с чем тебе помогут ребята из Hermes Exchange. И естественно, что всё будет организовано с минимальным риском и полной безопасностью операций. ❤️Обменять крипту или получить консультацию – https://t.me/thehermesex • Обмен крипты за фиат в любых количествах • Инкассация наличных по нужному адресу в 150+ странах мира и по всей России • Ежедневная и оперативная работа без праздников и выходных • Решение любых нестандартных запросов под ключ - выпуск виртуальных карт под Apple/Google Pay, SWIFT/SEPA, ВЭД, оплата иностранных инвойсов и многое другое ❓Почему именно Hermes Exchange? Он работает с 2016 года, и у него накопились тысячи живых отзывов от моих подписчиков + живые подкасты в доказательство его репутации: 🔸Подкаст с Hermes Exchange 🔸AMA с Hermes Exchange 🔸https://t.me/thehermesexreviews">Канал с отзывами ❣️БОНУСЫ 1️⃣Каждый может получить реальные $ за то, что рекомендует Hermes Exchange своим друзьям. Понятная реферальная система с повышенным % специально для ЗеВСЁшников. Подробности в посте – https://t.me/thevse/6264. 2️⃣Для участников моего сообщества ЛАЙФЧЕЙНДЖ предоставляются ещё более вкусные условия по обмену. VSЁ для тебя | бабло | знания | обмен
Изображение канала: Incrypted
▶ Взлом Coldcard | ФБР крадет крипту | Эпидемия побегов ИИ | Сейлор сливает биток
https://youtu.be/srNAI9Dpbcc В эфире 298-й выпуск еженедельного дайджеста криптоновостей. Сегодня обсудим: - уязвимость в прошивке Coldcard и почему инвесторы массово выводят биткоины с холодных кошельков; - как спецагент украл около $1 млн прямо из штаб-квартиры ФБР; - эпидемию «побегов» ИИ-моделей из изолированных сред; - очередную продажу биткоина от Strategy Майкла Сэйлора. Смотрите https://youtu.be/srNAI9Dpbcc">выпуск по ссылке и подписывайтесь, чтобы не пропускать главные новости из мира крипты! Tokensales | News | Incrypted+
Изображение канала: NEURO CRYPTO | Нейрокрипто
Биткоин 2 августа опустился ниже 63 000. На момент публикации — 62 564 доллара (-1,6% за сутки).
Фонды усиливают давление: 31 июля спотовые биткоин-ETF зафиксировали чистый отток 265,37 млн долларов. При этом инструменты на Ethereum привлекли 9,03 млн, фонды на базе XRP — 7,69 млн, Solana — 395 390. Индекс Coinbase Premium 77 дней в минусе — самый длинный период, что указывает на преобладание продаж у американских инвесторов. По оценке рынка, учреждения в США продолжают снижать риск, несмотря на июльские притоки в ETF. ⚠️ Ситуацию усугубила уязвимость прошивки аппаратных кошельков Coldcard: всплеск негатива в соцсетях, индекс страха превысил уровни эпохи FTX. На один позитивный комментарий о биткоине приходится 1,72 негативных, соотношение бычьих/медвежьих — 0,58 к 1. Нейрокрипто
Изображение канала: COIN DIGGERS
🔐 💸 Coldcard молчит о масштабе кражи биткоинов
Производитель аппаратных кошельков Coinkite не подтвердил цифру в $130 млн, которую СМИ приписывают хакерам. В комментарии Bloomberg представители заявили, что «не могут проверить конкретные цифры» и «не будут делать предположений». Что известно: – Уязвимость в прошивке нашли в конце июля: ошибка в генераторе случайных чисел при создании seed-фраз – За несколько дней злоумышленники вывели до $130 млн, атака, вероятно, продолжается – Coinkite подтвердила лишь механизм взлома и пообещала выпустить обновления Ирония в том, что Coldcard за $250 позиционировался как одно из самых защищённых устройств. Ошибка в коде свела на нет всю «холодную» безопасность — и никто не замечал её годами. Владельцам остаётся следить за обновлениями и надеяться, что их ключи не скомпрометированы.
Изображение канала: DeFi News
Итоги недели в ончейне и рынках:
- BTC откатился к $63 000 (−2,2%). Спотовые биткоин-ETF за неделю −$61,5 млн, в пятницу отток свыше $265 млн; фонды на Ethereum сохранили притоки. - Взлом Coldcard: утечки сидов через уязвимость прошивки. Потери выросли до 1367 BTC (~$89 млн), пострадали ~4585 адресов. Рекомендовано срочное обновление ПО 🔐 - ФСБ обвинила Павла Дурова в содействии терроризму, его внесли в перечень террористов и экстремистов. Новости криптовалют 📲
Изображение канала: Азбука Криптана
📰 Coldcard предупреждает: уязвимость кошельков ещё активна
Производитель аппаратных кошельков Coldcard официально подтвердил, что уязвимость, связанная с потерями около $114 млн, до сих пор не устранена. Пользователям рекомендуют срочно перевести биткоины на другой кошелёк. Под угрозой остаются определённые модели устройств и версии прошивки — конкретный список уточняйте на официальном сайте Coldcard. Если вы используете Coldcard — проверьте модель и версию прошивки и не откладывайте перевод средств. Trade on Binance
Изображение канала: COIN DIGGERS
🚀 ⚡ ИИ взломал Coldcard за $2 — и это меняет всё
Управляющий партнер Dragonfly Хасиб Куреши подвел итог громкой атаке на аппаратный кошелек Coldcard: кибербезопасность превратилась в соревнование бюджетов на ИИ. Claude нашел критическую уязвимость в прошивке за 8 минут, офлайн-повтор с моделью GLM 5.2 занял 20 минут. Стоимость поиска — около $2, а хакер украл биткоины на $38 млн за 25 минут. Главный урок: рынок защищенных продуктов сожмется до крупных игроков, способных постоянно финансировать ИИ-проверки. Куреши указывает на отсутствие полноценного ИИ-тестирования прошивок перед релизом. Стартапам он советует гонять каждую версию через передовые модели и закладывать на поиск критических багов минимум тысячи долларов. Эпоха «железной» безопасности закончилась — теперь все решает, кто быстрее скормит задачу нейросети 🤖
Изображение канала: Incrypted
🤖 ИИ нашел уязвимость Coldcard за 20 минут и $2
Исследователи Dragonfly проверили, сможет ли ИИ самостоятельно обнаружить ту самую дыру в прошивке Coldcard, из-за которой пользователи лишились биткоинов. Модель GLM 5.2 нашла уязвимость за 20 минут без единой подсказки, а вся проверка обошлась примерно в $2. Общий ущерб от взломов тем временем превысил $130 млн, подсчитали в Galaxy. Атака продолжается. Управляющий партнер Dragonfly Хасиб Куреши считает, что безопасность превратилась в гонку вычислительных мощностей. Рядовой пользователь тратит пару долларов, чтобы бегло проверить чужой код на очевидные дыры, и на этом успокаивается. Хакеры из КНДР жгут по $500–2000 за один раз и запускают несколько ИИ-агентов на всю ночь. Проверять прошивку на такой глубине способна только сама компания – ни у пользователей, ни у независимых исследователей нет ресурсов на такие объемы вычислений. Зато у защиты появляется преимущество: чтобы перекрыть атакующего с бюджетом $5000, разработчику достаточно потратить $10 000 – и он найдет все то же самое и больше. Куреши ожидает, что индустрию ждет своего рода «COVID-момент»: волна крупных взломов заставит компании массово внедрить ИИ-аудит, и он станет отраслевым стандартом. Tokensales | News | Incrypted+
Video is not supported
Изображение канала: AvanChange
💀 Холодные кошельки оказались не такими уж и безопасными
На днях у держателей ColdCard начали массово испаряться биткоины. 🚨 И нет, это не утечка данных и не хитроумный взлом. 🔎 Всё куда прозаичнее: в некоторых прошивках криво работал генератор сид-фраз. Хакеры просто запустили брутфорс и на изи подобрали ключи от ~4 600 кошельков. Результат - 1 367 BTC ($89 млн) улетели в неизвестном направлении. 🤔 Как вообще допустили такой бред? - В 2021 году кодер не смог пофиксить баг в генераторе и не придумал ничего лучше, чем просто его вырубить. - А чтобы хакерам было совсем удобно, исходный код спокойно лежал на GitHub. Сколько бы ты ни параноил над защитой крипты - всегда найдётся разработчик, который заклинит всё своими руками 😀 ⋯⋯⋯⋯⋯⋯⋯⋯⋯⋯⋯⋯⋯⋯⋯ ОбменЧатКонкурсыНавигация
Изображение канала: Криптопатолог | Новости | Инвестиции
Эксперты сообщили о четвертой волне кражи биткоинов с кошельков Coldcard❗️
Аналитики Galaxy Research зафиксировали признаки четвертой организованной волны краж биткоинов с аппаратных кошельков Coldcard. По их данным, похитители перевели еще около 400 BTC с более чем 460 адресов пострадавших на более чем 200 новых адресов. Владельцам устройств Coldcard рекомендовали немедленно перевести средства на новые адреса. Ранее сообщалось о трех волнах атак, в результате которых злоумышленники похитили 1367 BTC стоимостью около $89 млн с 4585 адресов. Производители заявили, что прекратили поставки устройств с уязвимой прошивкой и уничтожили оставшиеся экземпляры. Проблема не затрагивает другие их устройства Satscard, Opendime и Tapsigner. Тем, кто создавал seed-фразы на уязвимой версии прошивки устройства, нужно перевести все средства на новые кошельки.
Изображение канала: РБК Крипто
Эксперты сообщили о четвертой волне кражи биткоинов с кошельков Coldcard
Аналитики Galaxy Research зафиксировали признаки четвертой организованной волны краж биткоинов с аппаратных кошельков Coldcard. По их данным, похитители перевели еще около 400 BTC с более чем 460 адресов пострадавших на более чем 200 новых адресов. Владельцам устройств Coldcard рекомендовали немедленно перевести средства на новые адреса. Ранее сообщалось о трех волнах атак, в результате которых злоумышленники похитили 1367 BTC стоимостью около $89 млн с 4585 адресов. Производители заявили, что прекратили поставки устройств с уязвимой прошивкой и уничтожили оставшиеся экземпляры. Проблема не затрагивает другие их устройства Satscard, Opendime и Tapsigner. Тем, кто создавал seed-фразы на уязвимой версии прошивки устройства, нужно перевести все средства на новые кошельки. Присоединяйтесь к форуму РБК Крипто | Подписаться на канал
Изображение канала: COIN DIGGERS
🔐 ⚡ Брешь в Coldcard: хакеры вывели почти $90 млн
Аппаратные кошельки Coldcard считались эталоном безопасности, но аудит Kraken вскрыл проблему: пять лет тестировщики проверяли наличие генератора случайных чисел, но никто не убеждался, что прошивка реально его использует. Этим и воспользовались злоумышленники. Атака затронула более 4500 адресов — в основном долгосрочных держателей биткоина. Производитель уже остановил поставки устройств с уязвимой прошивкой, хотя глава Coldcard отрицает тотальный компромисс всех моделей. Этот случай — сигнал для всей индустрии: независимое тестирование должно проверять реальные сценарии использования, а не просто наличие компонентов. Иначе доверие к аппаратным кошелькам рухнет быстрее, чем курс биткоина.
Изображение канала: HinkoK
Ежедневный апдейт по проектам и новостям
🔵️Торговое соревнование xStocks Уже началось второе торговое соревнование с xStocks активами (NVDAx, SNDKx, CRCLx, SPCXx, SKHYx) через OKX Wallet. Первая такая акция набрала объемы в $1,7 млрд. Призовой пул составляет $50 тыс., а продлится до 7 августа и закончится в 11:00 по Киеву. Принять участие можно по ссылке. 🔵️Umia тестнет Umia - это компания которая создает инфраструктуру для запуска, финансирования и управления токен-ониентированными проектами в рамках единой системы. Они запустили тестнет и подробно описали как и что можно в нем исследовать и попробовать. От создания учетной записи, до персонализированных аукционов на Uniswap CCAs. Все что нужно знать и все ссылки найдете здесь. 🔵️Applications на Doma Protocol 12 августа будет запущено Applications(.)сom для возможности выкупа токенов этого домена. Минимальная цена выкупа всего домена составляет $2.6 млн., а начальный FDV составляет $200 тыс. Для участия нужно залогиниться в аккаунт Doma, внести средства в сеть Doma и ожидать даты запуска. Ознакомиться с условиями можно на официальной странице. 🔵️Уязвимость ColdCard Уязвимость ColdCard Wallet уже привела к тому, что было украдено $88 млн. с разных кошельков в BTC. Даже CZ не остался в стороне и говорит что Trust Wallet обладал аналогичной проблемой из-за которой было украдено $12 млн., но весь ущерб был покрыт. Так же компания ColdCard объявила об уничтожении и приостановке поставок своих кошельков. Новая прошивка предотвращает проблемы новых сидок, но никак не делает безопаснее уже сгенерированные. 🔵️BNB Chain подают в суд Компания заявила что бывший сотрудник "сохранил несанкционированный доступ к сид-фразе кошелька, созданного для видеоуроков" и создал мемкоин ASTEROID имитирующий реальный Asteroid Shiba. Токен был выкуплен с 4-х различных кошельков, которые так же принадлежат этому сотруднику, на $10 тыс., а продан потом на $638 тыс. Теперь BNB Chain будут предпринимать юридические действия против бывшего сотрудника, но какие именно компания не уточняет. 😎 HinkoK | Telegram | Chat | YouTube | Best Proxy | AgentX
Изображение канала: РБК Крипто
Ущерб от взлома аппаратных кошельков Coldcard вырос до $89 млн
Аналитики Galaxy Research сообщили о третьей волне краж биткоинов с аппаратных кошельков Coldcard, уязвимых из-за ошибки в одной из версий прошивки. За последнюю волну злоумышленники вывели еще 208 BTC примерно с 1900 адресов. По оценке Galaxy Research, всего за три волны атак были похищены 1367 BTC стоимостью около $89 млн с 4585 адресов. Если во время первой атаки в среднем похищали почти по 1 BTC с каждого кошелька, то теперь злоумышленники переключились на значительно более мелкие остатки. При этом одна из жертв потеряла около $1,6 млн в биткоинах. По мнению исследователей, причиной остается уязвимость в прошивке Coldcard, выпущенной в марте 2021 года. Из-за ошибки при генерации seed-фраз использовался предсказуемый программный генератор случайных чисел вместо аппаратного, что позволяло воспроизводить приватные ключи без доступа к устройствам. В Galaxy Research также сообщили, что часть похищенных средств уже пытаются отмыть через кроссчейн-протокол THORChain и онлайн-казино. Присоединяйтесь к форуму РБК Крипто | Подписаться на канал