Хакери са открили софтуерна уязвимост в марка „студени“ биткойн портфейли — считани за едно от най-сигурните места за съхранение на криптовалута — и в рамките на продължаваща атака са източили десетки милиони долари.

В края на миналата седмица базираната в Канада компания Coinkite е уведомила потребителите на своите устройства Coldcard, че уязвимост в ключовете, които защитават техните биткойни, е компрометирала част от портфейлите. Към понеделник приблизително 1367 биткойна на стойност около 86 млн. долара са били източени от над 4500 портфейла, според Galaxy Research.

Какво представлява уязвимостта в Coldcard?

Coldcard е марка хардуерни устройства, които позволяват на потребителите да съхраняват биткойните си в т.нар. студени портфейли. Те се считат за най-сигурното място за съхранение на криптовалута, тъй като са изолирани от интернет.

Софтуерен дефект в устройствата Coldcard обаче е направил възможно генерираната „seed фраза“ — дълга поредица от думи, използвана за достъп до портфейла — да бъде предвидима, според доклад на инженерния екип на Block.

„Това разкрива заблудата, че криптовалутата ви е защитена само защото е офлайн“, казва Анейрин Флин, главен изпълнителен директор на компанията за технологии за киберсигурност Failsafe. „Устройството просто отговаря за генерирането на вашите пароли и ако математиката в основата му е компрометирана, паролите ви могат да бъдат възстановени чрез обратен инженеринг.“

За някои потребители новината за атаките първоначално е изглеждала немислима. Джонатан Гудман, един от пострадалите, казва, че първоначално е решил, че проблемът не го засяга, но въпреки това проверил портфейла си.

„В момента, в който се зареди, разбрах, че съм загазил, защото видях червени линии при тегленията“, разказва той пред Bloomberg. „Между 21:36 и 21:43 ч. на 29 юли и трите ми портфейла бяха напълно източени.“

В основата на проблема е начинът, по който Coinkite е реализирала генератора на случайни числа при създаването на seed фразите, според Block.

Истинската случайност е критично важна за криптографската сигурност. Студените портфейли Coldcard обаче са имали резервен механизъм, който е водел до генериране на ключове чрез детерминистични стойности, като например серийния номер на устройството.

В резултат на това нападателите са успели систематично да изчисляват отново ключовете и да източват портфейлите на потребителите.

В петък оценките за загубите бяха около 38 млн. долара, но сумата бързо нарасна през уикенда.

В изявление на своя уебсайт Coinkite потвърди, че средствата, контролирани чрез seed фрази, генерирани от засегнатите версии на фърмуера, са изложени на риск. Компанията съобщи, че вече е наличен коригиран фърмуер за всички засегнати модели и версии.

Атаката привлече широко внимание онлайн, като по темата се изказаха както криптоинфлуенсъри, така и ръководители на компании.

Криптокражбите намаляват, но броят на атаките расте

От началото на 2026 г. откраднатата криптовалута е по-малко в сравнение с миналата година.

През първата половина на годината общите загуби са достигнали 972 млн. долара — по-малко от половината от откраднатите 2,3 млрд. долара през първата половина на 2025 г., според доклад на TRM Labs, публикуван миналия месец.

Въпреки това общият брой хакерски атаки е нараснал до 207 — най-високият регистриран брой за който и да е шестмесечен период.

Ари Редборд, глобален ръководител „Политика“ в TRM, посочва, че компрометирането на инфраструктура и ключове представлява около 15% от инцидентите, но е причина за 76% от загубите.

„Coldcard показва, че самостоятелното съхранение на криптовалута прехвърля риска, но не го премахва“, казва той.

За Гудман инцидентът е показал колко много „сляпа вяра“ е вложил в използваните от него технологии.

Той заявява, че занапред няма да инвестира в биткойн и няма да използва студени портфейли.

„Ако наистина е толкова сложно и технически трудно, може би просто не си струва“, казва Гудман. „Никой всъщност не знае как работи почти нищо.“