Coldcard znów zhakowany – tym razem w sieci

BTC
Coldcard
3 godzin temuŹródło: u.today
Coldcard znów zhakowany – tym razem w sieci

Oficjalne konto X producenta sprzętowego portfela Bitcoin Coldcard zostało przejęte. W dniu 11 października 2026 r. atakujący opublikowali fałszywe ogłoszenie w imieniu marki, twierdząc, że istnieje „krytyczna luka w oprogramowaniu sprzętowym” dotycząca modeli Mk4, Mk5 i Q, i wzywając użytkowników do natychmiastowego przeniesienia środków za pośrednictwem strony phishingowej.

Wpis pojawił się w atmosferze bezprecedensowego niepokoju w społeczności kryptowalutowej. Hakerzy wykorzystali kontekst niedawnej katastrofy marki, aby oszustwo było bardziej przekonujące. Wpis został następnie usunięty.

Article image
Oficjalne oświadczenie Coldcard na X dotyczące przejęcia konta i incydentu phishingowego z października 2026 r., Źródło: Coldcard via X.com

Dlaczego fałszywe ogłoszenie było tak przekonujące

Powód jest taki, że Coldcard doświadczył największego kryzysu w swojej historii pod koniec lipca 2026 r. Z powodu błędu linkera w kodzie urządzenia portfele zostały wygenerowane z słabą entropią (losowością). Zamiast używać prawdziwego generatora liczb losowych (TRNG), system opierał się na podatnym algorytmie programowym. Hakerzy złamali portfele offline poprzez ataki brute-force i opróżnili adresy bez żadnego phishingu.

Pierwsza fala kradzieży rozpoczęła się 30 lipca 2026 r., a całkowite straty oszacowano na około 1600–1800 BTC (wówczas około 100–130 milionów dolarów), co czyni go jednym z największych incydentów związanych z samodzielnym przechowywaniem w tym roku.

Coinkite, producent portfela, zareagował, pilnie wydając poprawione wersje oprogramowania sprzętowego: 4.2.0 dla Mk3, 5.6.0 dla Mk4/Mk5 i 1.5.0Q dla Q. Jednak aktualizacja oprogramowania nie naprawiła automatycznie istniejących portfeli. Użytkownicy musieli ręcznie wygenerować nowe frazy seed i przenieść swoje aktywa.

Ta bolesna procedura była dokładnie tym, co naśladowali oszuści 11 października. Wymienili dokładnie te same „poprawione” wersje oprogramowania sprzętowego w swoim wpisie phishingowym, aby wywołać panikę i zachęcić użytkowników do przeniesienia swoich środków na adresy atakujących.

Intrygujące w najnowszym incydencie jest to, że przedstawiciele Coldcard nie znaleźli absolutnie żadnych dowodów na naruszenie bezpieczeństwa w swoich własnych systemach. Firma oświadczyła, że jej logi nie zawierały żadnych zapisów nieautoryzowanych logowań ani sesji, a jej własne poświadczenia i metoda offline dwuskładnikowego uwierzytelniania (2FA), stosowana od 2017 r., pozostały bezpieczne.

Twórcy przytoczyli również doniesienia o dostępie do wewnętrznych narzędzi X sprzedawanych na ciemnych rynkach, choć żadne niezależne dowody nie potwierdziły jeszcze związku. Ryzyko utraty środków prawdopodobnie dotyczy tylko użytkowników, którzy wpadli w panikę i ręcznie wprowadzili swoje 24-słowne frazy seed na stronie phishingowej.