🚨 594 BTC Слили из Cold Wallet за 25 минут!

594 $BTC или десятки миллионов долларов удалось украсть всего за время около 25 минут.

Что делает этот случай еще интереснее: эти кошельки даже никогда не были подключены к интернету.

По данным исследователей безопасности, проблема связана с багом в прошивке COLDCARD для генератора случайных чисел (RNG). На некоторых устройствах система вместо этого использует более слабый генератор на программном уровне и применяет значение, которое можно предсказать как seed (seed-значение).

В результате секретные seed-кошельки, которые должны были быть защищены, можно «пересобрать» обратно.

📌 Что произошло:
• Пострадало около 500 кошельков
• Удалось вывести 594 BTC
• Инцидент произошел в 3 блоках Bitcoin
• Период атаки: 01:31–01:56 UTC
• Медианный ущерб: 0,41 BTC
• Наибольший ущерб: 29,9 BTC
• Нападавший, похоже, выбирал кошельки, ориентируясь на размер баланса

Любопытно, что технический анализ также отмечает: энтропия на устройствах Mk4/Mk5 может снижаться со 128 бит до примерно 72 бит.

Так что, можно ли до сих пор считать правило «cold wallet = безопасно» незыблемым? 🤔

Этот случай как раз показывает, что безопасность кошелька — это не только «онлайн vs офлайн», но и то, как seed создается с самого начала.

И поскольку все транзакции Bitcoin публично записываются, след атаки можно анализировать on-chain.

⚠️ Примечание: расследование все еще продолжается. Поэтому лучше воспринимать этот случай как урок по безопасности self-custody, а не сразу использовать как материал для FUD.