Перейти к содержимому

Фишинг в аккаунте Coldcard в X: фальшивое предупреждение о прошивке

Фишинг в аккаунте Coldcard в X: фальшивое предупреждение о прошивке

Коротко: В воскресенье, 11 октября 2026 года, в официальном аккаунте производителя биткоин-кошельков Coldcard в X появилось фальшивое предупреждение о безопасности: в нём говорилось об ошибке генерации сид-фраз в свежей прошивке и предлагалось «перенести» средства через поддельный сайт. Coldcard удалил пост, напомнил, что единственный официальный сайт — coldcard.com, и вместе с X выясняет, как публикация появилась. О подтверждённых потерях пользователей к концу дня не сообщалось.

Что произошло

Около 02:00 UTC 11 октября в верифицированном аккаунте Coldcard в X вышел пост, оформленный как срочное предупреждение. В нём утверждалось, что в новых версиях прошивки есть критическая ошибка генерации фраз восстановления, и владельцам предлагалось перевести биткоины через «миграцию безопасности». Ссылка вела на migrate.coldcardwallet.io — домен, не принадлежащий компании.

Coldcard, который выпускает канадская компания Coinkite, удалил пост и ответил в том же аккаунте:

  • Не переходите по ссылке: пользователей попросили не открывать её и напомнили, что единственный официальный сайт — coldcard.com.
  • Входов не найдено: по словам компании, с 2017 года аккаунт защищён офлайн-двухфакторной аутентификацией, а доступ к нему строго ограничен; проверка не нашла ни входа, ни сессии, которые соответствовали бы публикации.
  • Вопрос к платформе: Coldcard обратился в X с просьбой выяснить, не скомпрометирована ли сама платформа или учётные данные. Это пока версия, а не установленный факт.
  • Только проверенная информация: компания обещала публиковать новые данные лишь после их подтверждения.

Неизвестно, сколько времени пост провисел и собирал ли сайт сид-фразы или распространял вредоносные программы.

Почему фальшивому предупреждению Coldcard можно было поверить

Приманка опиралась на реальные события. В июле 2026 года Coldcard сообщил, что некоторые старые версии прошивки при генерации сид-фраз не использовали положенный аппаратный источник случайности, из-за чего часть кошельков можно было подобрать. Затем злоумышленники несколькими волнами опустошили уязвимые устройства — эту историю мы разбирали в материале о взломе кошельков Coldcard.

ОценкаПотери от эксплойта прошивки в июле–августе
Galaxy Digital, три подтверждённые волныНе менее $100 млн примерно с 7300 кошельков
Трекер взломов DefiLlamaОколо $115 млн
Galaxy Digital, с предполагаемой четвёртой волнойОколо $130 млн

Пост 11 октября не раскрыл новой уязвимости — он переупаковал старую. Фишинг вокруг этой темы появился давно: 5 августа исследователи Unclone сообщили о десяти доменах-двойниках, зарегистрированных за пять дней после июльского раскрытия, и о 97 аккаунтах с брендом Coldcard или Coinkite, 34 из которых выдавали себя за поддержку. Разница в том, что на этот раз мошенническое сообщение пришло из верифицированного аккаунта самого бренда.

Неделя тревог вокруг аппаратных кошельков

Инцидент случился через два дня после другого: Ledger попросил реселлера CryptoBilis в Юго-Восточной Азии приостановить продажи, когда покупатели сообщили о краже более $86 млн (подробнее — в нашем материале о Ledger и CryptoBilis). Случаи разные: у Ledger подозревают вмешательство в устройства до того, как они попали к клиентам, а у Coldcard — захват соцсети, который срабатывает, только если пользователь сам отдаст сид-фразу. Вместе они показывают, куда теперь целятся злоумышленники: не в чип, а в цепочку поставок и в самого владельца.

Что это значит для вас

  • Никогда не вводите сид-фразу на сайте. В официальных инструкциях Coldcard сказано, что слова восстановления нельзя вводить на другом устройстве или сообщать сайту и поддержке. Настоящее исправление прошивки их не запрашивает.
  • Не переводите средства из-за поста. Даже верифицированный аккаунт могут взломать. Прежде чем реагировать на срочное предупреждение, проверьте официальный сайт напрямую.
  • Знайте, какое исправление вам нужно. Актуальные версии прошивки — 5.6.3 для Mk4 и Mk5 и 1.5.3Q для Q. Обновление не исправляет сид-фразу, созданную на уязвимой прошивке: такие кошельки требуют новой фразы и перевода средств.
  • Если вы уже ввели слова, действуйте быстро. Переведите оставшиеся средства на кошелёк с новой сид-фразой на надёжном устройстве и перед отправкой проверьте сеть и адрес.

Главное

  • Около 02:00 UTC 11 октября 2026 года в официальном аккаунте Coldcard в X появился фишинговый пост.
  • Он вёл на migrate.coldcardwallet.io и сообщал о вымышленной ошибке генерации сид-фраз в свежей прошивке.
  • Coldcard не нашёл несанкционированных входов и попросил X провести проверку.
  • О подтверждённых потерях не сообщалось; июльско-августовский эксплойт прошивки обошёлся примерно в $100–130 млн.

Фишинг через взломанные аккаунты — один из старейших приёмов в криптовалютах. Какие схемы встречаются чаще всего, рассказываем в руководстве о том, как избежать криптомошенничества.

Частые вопросы

Взломали ли аккаунт Coldcard в X?

11 октября 2026 года в официальном аккаунте Coldcard в X появился фишинговый пост, который затем удалили. Coldcard утверждает, что не нашёл несанкционированных входов со своей стороны, и попросил X выяснить, не скомпрометированы ли платформа или учётные данные.

Есть ли новая уязвимость в прошивке Coldcard?

Coldcard не подтверждал никакой новой уязвимости. Фальшивый пост переупаковал ошибку генерации случайных чисел в старых версиях прошивки, о которой компания сообщила в июле 2026 года; исправленная прошивка уже выпущена.

Что делать, если я ввёл сид-фразу Coldcard на фишинговом сайте?

Считайте кошелёк скомпрометированным. Сгенерируйте новую сид-фразу на надёжном устройстве и как можно скорее переведите на неё оставшиеся средства. Никогда не вводите слова восстановления ни на каком сайте.

← Блог

Читать дальше