Vault - https://app.hyperliquid.xyz/vaults/0x654016a8c9fcf0c4cb7ed6078aba21f7f399f7b7
BredoStrategySubs (закрытый-дневник+чат) - https://forms.gle/uxoA4SZZeB6nvUGq7
https://app.hyperliquid.xyz/join/BREDOSTRATEGY - рефка HL, спасибо
Ex - КриптоБред
Post #2051
1.67K
594 BTC ($38 млн) выведены с 500 Coldcard-кошельков за 25 минут — виноват генератор случайных чисел
Атакующий за 25 минут вымел 594,48 BTC из примерно 500 single-sig кошельков: 1 324 UTXO ушли пятьюстами транзакциями в окне из трёх блоков (01:31–01:56 UTC 30 июля), около 562 BTC затем консолидированы на один адрес. Причина — не взлом устройства, а дефект генерации ключей: сборочная настройка в прошивке 4.0.0 от марта 2021 года заставляла Coldcard пропускать аппаратный генератор случайности и использовать программную альтернативу, засеянную несекретными данными чипа; проверка в сопутствующей библиотеке смотрела лишь наличие настройки, а не её включённость. Разбор опубликовали инженеры Block, Coinkite подтвердила находки.
Границы риска по официальному предупреждению Coinkite: под угрозой сиды, созданные на Mk3 с прошивками 4.0.1–5.0.3; Mk2/Mk3 на 4.0.0–4.1.9 — подтверждённо уязвимый путь. Mk4, Q и Mk5 построены иначе, но у них зафиксирована энтропия около 72 бит вместо стандартных 128. Tapsigner, Opendime и Satscard не затронуты. Экспозиция шире сидов: тот же генератор выдавал приватные ключи бумажных кошельков, маски разделения сида, ключи клонирования устройств и переводы Key Teleport. Наличие BIP-39 passphrase существенно снижает риск; без неё Coinkite рекомендует переносить средства немедленно.
Обновление прошивки проблему не решает — скомпрометированный сид остаётся скомпрометированным, нужен новый кошелёк и перевод средств. Значительная часть вымётанных UTXO лежала нетронутой с 2021 года: пострадали в первую очередь долгосрочные держатели, настроившие кошелёк однажды и больше к нему не возвращавшиеся. Block опубликовала отчёт, не дожидаясь полной проверки эксплуатируемости, поскольку атака уже шла.
Биткоин на инциденте не отреагировал — цена держится выше $63 600. Но для практики самостоятельного хранения это самый тяжёлый случай года: слабым звеном оказался не пользователь, не сеть и не смарт-контракт, а качество энтропии в проверенном железе, и обнаружился он через пять лет после появления.
Источник:
https://www.coindesk.com/tech/2026/07/31/major-bitcoin-wallet-flaw-drains-594-btc-in-25-minute-sweep
————————————————————
BredoStrategy Vault
BredoStrategySubs
Атакующий за 25 минут вымел 594,48 BTC из примерно 500 single-sig кошельков: 1 324 UTXO ушли пятьюстами транзакциями в окне из трёх блоков (01:31–01:56 UTC 30 июля), около 562 BTC затем консолидированы на один адрес. Причина — не взлом устройства, а дефект генерации ключей: сборочная настройка в прошивке 4.0.0 от марта 2021 года заставляла Coldcard пропускать аппаратный генератор случайности и использовать программную альтернативу, засеянную несекретными данными чипа; проверка в сопутствующей библиотеке смотрела лишь наличие настройки, а не её включённость. Разбор опубликовали инженеры Block, Coinkite подтвердила находки.
Границы риска по официальному предупреждению Coinkite: под угрозой сиды, созданные на Mk3 с прошивками 4.0.1–5.0.3; Mk2/Mk3 на 4.0.0–4.1.9 — подтверждённо уязвимый путь. Mk4, Q и Mk5 построены иначе, но у них зафиксирована энтропия около 72 бит вместо стандартных 128. Tapsigner, Opendime и Satscard не затронуты. Экспозиция шире сидов: тот же генератор выдавал приватные ключи бумажных кошельков, маски разделения сида, ключи клонирования устройств и переводы Key Teleport. Наличие BIP-39 passphrase существенно снижает риск; без неё Coinkite рекомендует переносить средства немедленно.
Обновление прошивки проблему не решает — скомпрометированный сид остаётся скомпрометированным, нужен новый кошелёк и перевод средств. Значительная часть вымётанных UTXO лежала нетронутой с 2021 года: пострадали в первую очередь долгосрочные держатели, настроившие кошелёк однажды и больше к нему не возвращавшиеся. Block опубликовала отчёт, не дожидаясь полной проверки эксплуатируемости, поскольку атака уже шла.
Биткоин на инциденте не отреагировал — цена держится выше $63 600. Но для практики самостоятельного хранения это самый тяжёлый случай года: слабым звеном оказался не пользователь, не сеть и не смарт-контракт, а качество энтропии в проверенном железе, и обнаружился он через пять лет после появления.
Источник:
https://www.coindesk.com/tech/2026/07/31/major-bitcoin-wallet-flaw-drains-594-btc-in-25-minute-sweep
————————————————————
BredoStrategy Vault
BredoStrategySubs



