Bitcoin Forum
August 24, 2026, 01:04:39 PM *
News: Latest Bitcoin Core release: 31.1 [Torrent]
 
   Home   Help Search Login Register More  
Pages: [1]
  Print  
Author Topic: Узвимость Coldcard MK4, MK5 и Q, Поторопитесь обновить.  (Read 243 times)
satscraper (OP)
Legendary
*
Offline

Activity: 1568
Merit: 2899



View Profile
July 31, 2026, 12:56:22 PM
Merited by klarki (5), eisen33 (1)
 #1

Компания Coinkite срочно выпустила обновления прошивок для своих популярных моделей MK4, MK5 и Q, которые исправляют уязвимость кошелов связанных с низкой генерируемой ими энтропией, присутствующую во всех версиях прошивки, начиная с 4.0.1.

Все эти обновления являются обязательными, поэтому владельцам кошельков MK4 и MK5 необходимо прошить свои устройства прошивкой   v5.6.0 , а пользователям модели Q версией  v1.5.0Q.

Подробные инструкции по безопасности можно найти здесь.

Не много не мало но 594.48 BTC  уже было украдено.

 Поторопитесь.

▄▄███████████████████▄▄
▄███████████████████████▄
████████████████████████
█████████████████████████
████████████████████████
████████████▀██████▀████
████████████████████████
█████████▄▄▄▄███████████
██████████▄▄▄████████████
████████████████████████
████████████████▀▀███████
▀███████████████████████▀
▀▀███████████████████▀▀
 
 EARNBET 
██
██
██
██
██
██
██
██
██
██
██
██
██
███████▄▄███████████
████▄██████████████████
██▀▀███████████████▀▀███
▄████████████████████████
▄▄████████▀▀▀▀▀████████▄▄██
███████████████████████████
█████████▌██▀████████████
███████████████████████████
▀▀███████▄▄▄▄▄█████████▀▀██
▀█████████████████████▀██
██▄▄███████████████▄▄███
████▀██████████████████
███████▀▀███████████
██
██
██
██
██
██
██
██
██
██
██
██
██


▄▄▄
▄▄▄███████▐███▌███████▄▄▄
█████████████████████████
▀████▄▄▄███████▄▄▄████▀
█████████████████████
▐███████████████████▌
███████████████████
███████████████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

 King of The Castle 
 $200,000 in prizes
██
██
██
██
██
██
██
██
██
██
██
██
██

 62.5% 

 
RAKEBACK
BONUS
satscraper (OP)
Legendary
*
Offline

Activity: 1568
Merit: 2899



View Profile
August 02, 2026, 07:52:37 AM
Merited by xandry (5), Lannakosa (1)
 #2

Стоит подчеркнуть, что владельцам указанных кошельков необходимо не только обновить свои прошивки, но и перевести средства на новые адреса, так как даже после обновления из старые Сиды остаются уязвимыми со всеми вытекающими последствиями.


                                         ⬇                                      

Убедитесь, что установлена ​​исправленная версия прошивки.

Сгенерируйте новую сид-фразу на обновленной прошивке COLDCARD.

Запишите и проверьте ее резервную копию перед внесением средств.

Проверьте новый адрес для получения средств на экране COLDCARD.

Отправьте небольшую тестовую транзакцию и убедитесь, что новый кошелек работает.

Только после этого переведите оставшиеся средства.

Сохраните старую резервную копию до завершения и подтверждения миграции.

▄▄███████████████████▄▄
▄███████████████████████▄
████████████████████████
█████████████████████████
████████████████████████
████████████▀██████▀████
████████████████████████
█████████▄▄▄▄███████████
██████████▄▄▄████████████
████████████████████████
████████████████▀▀███████
▀███████████████████████▀
▀▀███████████████████▀▀
 
 EARNBET 
██
██
██
██
██
██
██
██
██
██
██
██
██
███████▄▄███████████
████▄██████████████████
██▀▀███████████████▀▀███
▄████████████████████████
▄▄████████▀▀▀▀▀████████▄▄██
███████████████████████████
█████████▌██▀████████████
███████████████████████████
▀▀███████▄▄▄▄▄█████████▀▀██
▀█████████████████████▀██
██▄▄███████████████▄▄███
████▀██████████████████
███████▀▀███████████
██
██
██
██
██
██
██
██
██
██
██
██
██


▄▄▄
▄▄▄███████▐███▌███████▄▄▄
█████████████████████████
▀████▄▄▄███████▄▄▄████▀
█████████████████████
▐███████████████████▌
███████████████████
███████████████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

 King of The Castle 
 $200,000 in prizes
██
██
██
██
██
██
██
██
██
██
██
██
██

 62.5% 

 
RAKEBACK
BONUS
Lannakosa
Legendary
*
Offline

Activity: 1344
Merit: 1371



View Profile
August 02, 2026, 11:58:20 AM
 #3

Стоит подчеркнуть, что владельцам указанных кошельков необходимо не только обновить свои прошивки, но и перевести средства на новые адреса, так как даже после обновления из старые Сиды остаются уязвимыми со всеми вытекающими последствиями.


                                         ⬇                                      

Убедитесь, что установлена ​​исправленная версия прошивки.

Сгенерируйте новую сид-фразу на обновленной прошивке COLDCARD.

Запишите и проверьте ее резервную копию перед внесением средств.

Проверьте новый адрес для получения средств на экране COLDCARD.

Отправьте небольшую тестовую транзакцию и убедитесь, что новый кошелек работает.

Только после этого переведите оставшиеся средства.

Сохраните старую резервную копию до завершения и подтверждения миграции.
После такого инцидента оставаться на Колдкард не хотелось бы, но если под рукой нету аппаратного кошелька другого производителя, а сумма на кошельке большая и без аппаратника ее хранить хоть какое то время страшно, то нужно как то выходить из ситуации. Получается что под рукой лучше иметь два аппаратника, во первых разделить монеты, снизить риски и будет всегда подстраховка на всякие форс мажоры.

 
█▄
R


▀▀██████▄▄
████████████████
▀█████▀▀▀█████
████████▌███▐████
▄█████▄▄▄█████
████████████████
▄▄██████▀▀
LLBIT▀█ 
  TH#1 SOLANA CASINO  
████████████▄
▀▀██████▀▀███
██▄▄▀▀▄▄████
████████████
██████████
███▀████████
▄▄█████████
████████████
████████████
████████████
████████████
█████████████
████████████▀
████████████▄
▀▀▀▀▀▀▀██████
████████████
███████████
██▄█████████
████▄███████
████████████
█░▀▀████████
▀▀██████████
█████▄█████
████▀▄▀████
▄▄▄▄▄▄▄██████
████████████▀
........5,000+........
GAMES
 
......INSTANT......
WITHDRAWALS
..........HUGE..........
REWARDS
 
............VIP............
PROGRAM
 .
   PLAY NOW    
satscraper (OP)
Legendary
*
Offline

Activity: 1568
Merit: 2899



View Profile
August 02, 2026, 12:29:59 PM
 #4

После такого инцидента оставаться на Колдкард не хотелось бы, но если под рукой нету аппаратного кошелька другого производителя, а сумма на кошельке большая и без аппаратника ее хранить хоть какое то время страшно, то нужно как то выходить из ситуации. Получается что под рукой лучше иметь два аппаратника, во первых разделить монеты, снизить риски и будет всегда подстраховка на всякие форс мажоры.


Лучший вариант это хранить на кошельке с мультиподписью, скажем организовать кворум из трёх подписантов и сделать достаточным любые две подписи для подписи транзакции.

Вероятность одновременной компроментации двух подписантов гораздо меньше чем одного.

Если иметь два аппаратника можно добавить к ним софтового подписанта для кворума 2 из 3х или нa худой конец создать кворум 2 из 2х.

▄▄███████████████████▄▄
▄███████████████████████▄
████████████████████████
█████████████████████████
████████████████████████
████████████▀██████▀████
████████████████████████
█████████▄▄▄▄███████████
██████████▄▄▄████████████
████████████████████████
████████████████▀▀███████
▀███████████████████████▀
▀▀███████████████████▀▀
 
 EARNBET 
██
██
██
██
██
██
██
██
██
██
██
██
██
███████▄▄███████████
████▄██████████████████
██▀▀███████████████▀▀███
▄████████████████████████
▄▄████████▀▀▀▀▀████████▄▄██
███████████████████████████
█████████▌██▀████████████
███████████████████████████
▀▀███████▄▄▄▄▄█████████▀▀██
▀█████████████████████▀██
██▄▄███████████████▄▄███
████▀██████████████████
███████▀▀███████████
██
██
██
██
██
██
██
██
██
██
██
██
██


▄▄▄
▄▄▄███████▐███▌███████▄▄▄
█████████████████████████
▀████▄▄▄███████▄▄▄████▀
█████████████████████
▐███████████████████▌
███████████████████
███████████████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

 King of The Castle 
 $200,000 in prizes
██
██
██
██
██
██
██
██
██
██
██
██
██

 62.5% 

 
RAKEBACK
BONUS
klarki_mobile
Member
**
Offline

Activity: 109
Merit: 110


View Profile
August 02, 2026, 02:51:43 PM
 #5

После такого инцидента оставаться на Колдкард не хотелось бы, но если под рукой нету аппаратного кошелька другого производителя, а сумма на кошельке большая и без аппаратника ее хранить хоть какое то время страшно, то нужно как то выходить из ситуации. Получается что под рукой лучше иметь два аппаратника, во первых разделить монеты, снизить риски и будет всегда подстраховка на всякие форс мажоры.

Вообще не вижу проблемы. Этот страх больше навязанный производителями аппаратных кошельков, чем реальный. satscraper, реально годный совет про мультиподпись написал.
Я бы сюда еще добавил возможность создания скрытого кошелька, но не из словаря.

safar1980
Legendary
*
Offline

Activity: 2562
Merit: 2217


#kycfree 🗽


View Profile
August 02, 2026, 04:00:28 PM
 #6

Исследователи Galaxy Research связали 1 367,05 BTC, распределенные по 4 585 адресам, с предполагаемыми кражами, вызванными уязвимостью сид-фраз в кошельках Coldcard.
Третий кластер атак добавил к этой сумме еще 207,7294 BTC, из-за чего общая оценка ущерба значительно превысила первоначальные 38 миллионов долларов.
Данная уязвимость снижала уровень случайности при генерации сид-фраз, что делало кошельки беззащитными перед злоумышленниками, несмотря на использование изолированной среды (air-gap) и офлайн-бэкапов.
Обновления прошивки защищают вновь создаваемые сид-фразы, однако пользователям необходимо самостоятельно перевести средства на новые адреса, так как патчи не способны исправить уже созданные скомпрометированные фразы.

▄███████████████████████▄
███████████████████████
████████████▀▀██████████
████████████████████████
██████████▄▄██████████
█████████████████████
███████████████████████
█████████████████████
██████████▀▀██████████
████████████████████████
██████████▄▄████████████
███████████████████████
▀███████████████████████▀
 
 MoBit 
████
██
██
██
██
██
██
██
██
██
██
██
████
 NO   LOGS
 
 LOW  FEES
 
 PGP  GUARANTEE
████
██
██
██
██
██
██
██
██
██
██
██
████
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
satscraper (OP)
Legendary
*
Offline

Activity: 1568
Merit: 2899



View Profile
August 02, 2026, 05:46:51 PM
 #7


Я бы сюда еще добавил возможность создания скрытого кошелька, но не из словаря.

Если имеется ввиду добавить к СИД фразе какою-нибудь сильную парольную фразу, то да, такое действие наложит дополнительный слой безопасности даже на кошелёк с единственным подписантом со скомпроментированной СИД фразой.

Поэтому это упрощённый вариант дополнительной защиты для тех, кто не хочет обременять себя с мультиподписным кошельком.

Нужно при этом  иметь ввиду,  что в этом случае создаётся совершенно новый кошелёк.


▄▄███████████████████▄▄
▄███████████████████████▄
████████████████████████
█████████████████████████
████████████████████████
████████████▀██████▀████
████████████████████████
█████████▄▄▄▄███████████
██████████▄▄▄████████████
████████████████████████
████████████████▀▀███████
▀███████████████████████▀
▀▀███████████████████▀▀
 
 EARNBET 
██
██
██
██
██
██
██
██
██
██
██
██
██
███████▄▄███████████
████▄██████████████████
██▀▀███████████████▀▀███
▄████████████████████████
▄▄████████▀▀▀▀▀████████▄▄██
███████████████████████████
█████████▌██▀████████████
███████████████████████████
▀▀███████▄▄▄▄▄█████████▀▀██
▀█████████████████████▀██
██▄▄███████████████▄▄███
████▀██████████████████
███████▀▀███████████
██
██
██
██
██
██
██
██
██
██
██
██
██


▄▄▄
▄▄▄███████▐███▌███████▄▄▄
█████████████████████████
▀████▄▄▄███████▄▄▄████▀
█████████████████████
▐███████████████████▌
███████████████████
███████████████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

 King of The Castle 
 $200,000 in prizes
██
██
██
██
██
██
██
██
██
██
██
██
██

 62.5% 

 
RAKEBACK
BONUS
safar1980
Legendary
*
Offline

Activity: 2562
Merit: 2217


#kycfree 🗽


View Profile
August 03, 2026, 05:46:18 PM
 #8

ПОХОЖЕ, ПРЯМО СЕЙЧАС ИДЕТ 4-Я ОРГАНИЗОВАННАЯ ВОЛНА АТАК НА COLDCARDВ МЕМПУЛЕ ВСЕ ЕЩЕ НАХОДЯТСЯ АНАЛОГИЧНЫЕ ТРАНЗАКЦИИ (TX), ОЖИДАЮЩИЕ ПОДТВЕРЖДЕНИЯ, А РАНЕЕ ПОДТВЕРЖДЕННЫЕ ТРАНЗАКЦИИ СИГНАЛИЗИРУЮТ О ВКЛЮЧЕННОЙ ОПЦИИ RBF (ЗАМЕНА КОМИССИЕЙ). ПРОВЕРЬТЕ СВОИ СРЕДСТВА, ВОЗМОЖНО, ВЫ СМОЖЕТЕ СПАСТИСЬ С ПОМОЩЬЮ RBF.

Выявленный паттерн:   Блоки 960,778 - 960,792 (последние ~2,5 часа, атака продолжается):
• 218 транзакций, 462 адреса жертв, 216 новых адресов назначения.
• 388.92748828 BTC.
• В КАЖДОЙ транзакции полностью ОТСУТСТВУЮТ входы (inputs), созданные до критического обновления прошивки Coldcard (границы уязвимости).
• Скорость составляет 13.8 опустошений (sweeps) за блок против 0.3 за блок в контрольном окне до инцидента — показатель завышен примерно в 45 раз.
• Топология сети — 1:1: по одному новому адресу назначения на каждую жертву, и только один адрес назначения получил два перевода. Общий кошелек-сборщик (collector funnel) отсутствует.
• Часть средств уже была выведена на адреса второго уровня («второй шаг» / 2nd hop).Это С ВЫСОКОЙ ВЕРОЯТНОСТЬЮ жертвы Coldcard — они соответствуют структуре уязвимых UTXO Coldcard, а аномально высокая активность транзакций дает мне полную уверенность в том, что это очередная волна атак.

▄███████████████████████▄
███████████████████████
████████████▀▀██████████
████████████████████████
██████████▄▄██████████
█████████████████████
███████████████████████
█████████████████████
██████████▀▀██████████
████████████████████████
██████████▄▄████████████
███████████████████████
▀███████████████████████▀
 
 MoBit 
████
██
██
██
██
██
██
██
██
██
██
██
████
 NO   LOGS
 
 LOW  FEES
 
 PGP  GUARANTEE
████
██
██
██
██
██
██
██
██
██
██
██
████
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
satscraper (OP)
Legendary
*
Offline

Activity: 1568
Merit: 2899



View Profile
August 04, 2026, 09:30:38 AM
 #9

Это и есть пример уязвимости, к которой применимо определение КРИТИЧЕСКАЯ.

Она появилась благодаря тому ,что в марте 2021 года в прошивку Coldcard якобы? была внесена ошибка.

 Вместо использования  встроенного аппаратного TRNG кошелёк  использовалслабый и предсказуемый программный модуль RNG. Это означало, что "случайная" SEED фраза на самом деле была недостаточно случайной всего 40 битов на затронутых устройствах, что дало возможность взломать эту фразу.

Я неспроста выделил слово якобы. Что-то закралось подозрение, что это была преднамеренная ошибка, и тот кто её внёс просто выжидал момент.

▄▄███████████████████▄▄
▄███████████████████████▄
████████████████████████
█████████████████████████
████████████████████████
████████████▀██████▀████
████████████████████████
█████████▄▄▄▄███████████
██████████▄▄▄████████████
████████████████████████
████████████████▀▀███████
▀███████████████████████▀
▀▀███████████████████▀▀
 
 EARNBET 
██
██
██
██
██
██
██
██
██
██
██
██
██
███████▄▄███████████
████▄██████████████████
██▀▀███████████████▀▀███
▄████████████████████████
▄▄████████▀▀▀▀▀████████▄▄██
███████████████████████████
█████████▌██▀████████████
███████████████████████████
▀▀███████▄▄▄▄▄█████████▀▀██
▀█████████████████████▀██
██▄▄███████████████▄▄███
████▀██████████████████
███████▀▀███████████
██
██
██
██
██
██
██
██
██
██
██
██
██


▄▄▄
▄▄▄███████▐███▌███████▄▄▄
█████████████████████████
▀████▄▄▄███████▄▄▄████▀
█████████████████████
▐███████████████████▌
███████████████████
███████████████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

 King of The Castle 
 $200,000 in prizes
██
██
██
██
██
██
██
██
██
██
██
██
██

 62.5% 

 
RAKEBACK
BONUS
Smartprofit
Legendary
*
Offline

Activity: 3122
Merit: 2470



View Profile WWW
August 04, 2026, 09:34:04 AM
 #10


Я бы сюда еще добавил возможность создания скрытого кошелька, но не из словаря.

Если имеется ввиду добавить к СИД фразе какою-нибудь сильную парольную фразу, то да, такое действие наложит дополнительный слой безопасности даже на кошелёк с единственным подписантом со скомпроментированной СИД фразой.

Поэтому это упрощённый вариант дополнительной защиты для тех, кто не хочет обременять себя с мультиподписным кошельком.

Нужно при этом  иметь ввиду,  что в этом случае создаётся совершенно новый кошелёк.



Я, кстати, помню в июне 2026 года участвовал в одной дискуссии в англоязычной ветке форума.🙋

Там рассматривался вопрос о том, нужно ли иметь один Биткоин - кошелёк (один кошелек = 1 seed) или несколько. Большинство форумчан склонялось к мысли, что достаточно всего одного кошелька. Одного seed. Несколько seed проще потерять, забыть и т.д.

Однако сейчас, возможно они изменили своё мнение по этому вопросу. Всё-таки иметь несколько кошельков более безопасно, исходя из подобного вида атак. А также других атак, некоторые из которых мы даже может быть предвидеть пока не можем.

Если вы имеете несколько кошельков, то конечно система усложняется, и seed проще, потерять забыть.

Но, с другой стороны, это же всё-таки диверсификация. Насколько я понимаю, злоумышленники при подобных массовых атаках прежде всего опустошают кошельки с большим количеством монет. А если вы разделите свои монеты по нескольким кошелькам, то возможно, вы даже не попадёте в выборку преступников. А если попадёте, то возможно потеряете не всё, а только часть.

Опять-таки, если вы нацелились на создание нескольких кошельков, то это могут быть разные кошельки например, Electrum и Sparrow. Я не считаю, что эти кошельки плохие, что у них там что-то плохо с энтропией, но мало ли что ...

Чисто математически вероятность того, что неприятность случится с двумя разными кошельками не очень велика.


███████▄▄███▄███▄
███▄▄████████▌██
▄█████████████▐██▌
██▄███████████▌█▌
███████▀██████▐▌█
██████████████▌▌▐
████████▄███████▐▐
█████████████████
███████████████▄██▄
██████████████▀▀▀
█████▀███▀▀▀

▄▄▄██████▄▄▄███████▄▄▄
███████████████████████████
███▌█████▀███▌█████▀▀███████████▄▄▄▄▄▄▄▄
███▌█████▄███▌█████▄███▐███████████████████▄
▐████████████▀███████▄██████████▀▀▀▀▀▀▀▀████▀
▐████████████▄██▄███████████▌█████████▄████▀
▐█████████▀█████████▌█████████████▄▄████▀
██████████▄███████████▐███▌██▄██████▀
██████████████▀███▐███▌██████████████████████
████▀██████▀▀█████████▌███▀▀▀▀███▀▀▀▀▀▀▀████▌
 
      P R E M I E R   B I T C O I N   C A S I N O   &   S P O R T S B O O K      

█▀▀









▀▀▀

▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

  98%  
RTP

 
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

▀▀█









▀▀▀

█▀▀









▀▀▀

▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

 HIGH 
ODDS

 
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

▀▀█









▀▀▀
 
..PLAY NOW..
eisen33
Hero Member
*****
Offline

Activity: 854
Merit: 834



View Profile
August 05, 2026, 08:25:33 AM
 #11

Это и есть пример уязвимости, к которой применимо определение КРИТИЧЕСКАЯ.

Она появилась благодаря тому ,что в марте 2021 года в прошивку Coldcard якобы? была внесена ошибка.

 Вместо использования  встроенного аппаратного TRNG кошелёк  использовалслабый и предсказуемый программный модуль RNG. Это означало, что "случайная" SEED фраза на самом деле была недостаточно случайной всего 40 битов на затронутых устройствах, что дало возможность взломать эту фразу.

Я неспроста выделил слово якобы. Что-то закралось подозрение, что это была преднамеренная ошибка, и тот кто её внёс просто выжидал момент.

Может быть и заранее продуманная диверсия. В таком случае сразу возникает вопрос, а может быть такую часовую бомбу заложили не только в Coldcard, а они есть и в других аппаратных кошельках. Можно ли это как-то проверить? Или это, скорее всего, можно проверить только в кошельках с открытым исходным кодом. Во всех остальных это будет невозможно.

Я бы сюда еще добавил возможность создания скрытого кошелька, но не из словаря.

Как это сделать?

R


▀▀▀▀▀▀▀██████▄▄
████████████████
▀▀▀▀█████▀▀▀█████
████████▌███▐████
▄▄▄▄█████▄▄▄█████
████████████████
▄▄▄▄▄▄▄██████▀▀
LLBIT|
4,000+ GAMES
███████████████████
██████████▀▄▀▀▀████
████████▀▄▀██░░░███
██████▀▄███▄▀█▄▄▄██
███▀▀▀▀▀▀█▀▀▀▀▀▀███
██░░░░░░░░█░░░░░░██
██▄░░░░░░░█░░░░░▄██
███▄░░░░▄█▄▄▄▄▄████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀
█████████
▀████████
░░▀██████
░░░░▀████
░░░░░░███
▄░░░░░███
▀█▄▄▄████
░░▀▀█████
▀▀▀▀▀▀▀▀▀
█████████
░░░▀▀████
██▄▄▀░███
█░░█▄░░██
░████▀▀██
█░░█▀░░██
██▀▀▄░███
░░░▄▄████
▀▀▀▀▀▀▀▀▀
||.
|
▄▄████▄▄
▀█▀
▄▀▀▄▀█▀
▄░░▄█░██░█▄░░▄
█░▄█░▀█▄▄█▀░█▄░█
▀▄░███▄▄▄▄███░▄▀
▀▀█░░░▄▄▄▄░░░█▀▀
░░██████░░█
█░░░░▀▀░░░░█
▀▄▀▄▀▄▀▄▀▄
▄░█████▀▀█████░▄
▄███████░██░███████▄
▀▀██████▄▄██████▀▀
▀▀████████▀▀
.
▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄
░▀▄░▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄▄░▄▀
███▀▄▀█████████████████▀▄▀
█████▀▄░▄▄▄▄▄███░▄▄▄▄▄▄▀
███████▀▄▀██████░█▄▄▄▄▄▄▄▄
█████████▀▄▄░███▄▄▄▄▄▄░▄▀
███████████░███████▀▄▀
███████████░██▀▄▄▄▄▀
███████████░▀▄▀
████████████▄▀
███████████
▄▄███████▄▄
▄████▀▀▀▀▀▀▀████▄
▄███▀▄▄███████▄▄▀███▄
▄██▀▄█▀▀▀█████▀▀▀█▄▀██▄
▄██▀▄███░░░▀████░███▄▀██▄
███░████░░░░░▀██░████░███
███░████░█▄░░░░▀░████░███
███░████░███▄░░░░████░███
▀██▄▀███░█████▄░░███▀▄██▀
▀██▄▀█▄▄▄██████▄██▀▄██▀
▀███▄▀▀███████▀▀▄███▀
▀████▄▄▄▄▄▄▄████▀
▀▀███████▀▀
OFFICIAL PARTNERSHIP
SOUTHAMPTON FC
FAZE CLAN
SSC NAPOLI
Numeral
Legendary
*
Offline

Activity: 1316
Merit: 1652



View Profile
August 05, 2026, 11:38:55 AM
 #12

CTO Ledger Шарль Гийме заявил, что инцидент с Coldcard показал ограниченность принципа «открытый код — значит проверенный»: ошибка лежала в публичном репозитории больше пяти лет, но всплыла только с началом атак.

По его словам, в устройствах Ledger такого сценария нет — там 256 случайных бит генерирует аппаратный модуль в Secure Element, без программного резервного пути, который и подвел Coldcard.

Отдельно в компании отметили роль ИИ: такие инструменты ускоряют поиск уязвимостей и для атакующих, и для защитников. Однако прямых доказательств, что злоумышленники использовали искусственный интеллект, пока нет.

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
FP91G
Legendary
*
Offline

Activity: 2478
Merit: 1691


#kycfree 🗽


View Profile
August 06, 2026, 05:31:29 PM
 #13

MARA открывает «Слипстрим» для публики, пока жертвы «Колдкард» спешат спастись
линк
Фонд MARA сообщает, что его сервис Slipstream теперь доступен для всех без необходимости ввода регистрационного кода, в то время как тысячи владельцев биткоинов спешат вывести средства с неисправного аппаратного кошелька.

Публичный перевод средств создает собственную ловушку
Для пользователей, использующих конфигурации с мультиподписью — что распространено среди владельцев Coldcard, разделяющих контроль над средствами между несколькими устройствами, — сам процесс переноса сопряжен с риском. Публичная трансляция транзакции раскрывает ключи кошелька и условия расходования средств. Злоумышленник, уже обладающий соответствующим уязвимым закрытым ключом, может обнаружить эту транзакцию, создать конкурирующую транзакцию с более высокой комиссией и использовать функцию сети Биткойн под названием «Replace-by-Fee» (RBF), чтобы обойти очередь и похитить средства до того, как исходная транзакция будет подтверждена.

Функция Slipstream от MARA устраняет это окно уязвимости. Поскольку транзакция никогда не попадает в общедоступный мемпул, злоумышленник не видит ни ключей, ни деталей расходования средств до тех пор, пока MARA не добывает монеты в подтвержденный блок.

▄███████████████████████▄
███████████████████████
████████████▀▀██████████
████████████████████████
██████████▄▄██████████
█████████████████████
███████████████████████
█████████████████████
██████████▀▀██████████
████████████████████████
██████████▄▄████████████
███████████████████████
▀███████████████████████▀
 
 MoBit 
████
██
██
██
██
██
██
██
██
██
██
██
████
 NO   LOGS
 
 LOW  FEES
 
 PGP  GUARANTEE
████
██
██
██
██
██
██
██
██
██
██
██
████
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
satscraper (OP)
Legendary
*
Offline

Activity: 1568
Merit: 2899



View Profile
August 10, 2026, 07:14:31 AM
Merited by internetional (2)
 #14


Для пользователей, использующих конфигурации с мультиподписью — что распространено среди владельцев Coldcard, разделяющих контроль над средствами между несколькими устройствами, — сам процесс переноса сопряжен с риском. Публичная трансляция транзакции раскрывает ключи кошелька и условия расходования средств. Злоумышленник, уже обладающий соответствующим уязвимым закрытым ключом, может обнаружить эту транзакцию, создать конкурирующую транзакцию с более высокой комиссией и использовать функцию сети Биткойн под названием «Replace-by-Fee» (RBF), чтобы обойти очередь и похитить средства до того, как исходная транзакция будет подтверждена.



Когда наткнулся на этот пассаж, сначала оторопел. а потом понял, что статью, из которой он был выдернут,  опубликовал сочинитель, который ни хрена не понимает в основах создания мультиподписных кошельков.

Пользователи, использующие мультиподпись собирают кворум из подписантов, относящимся к разным производителям/разработчикам.

В этом и суть. Если один из подписантов становится уязвимым, остальные обеспечивают безопасность средств.

▄▄███████████████████▄▄
▄███████████████████████▄
████████████████████████
█████████████████████████
████████████████████████
████████████▀██████▀████
████████████████████████
█████████▄▄▄▄███████████
██████████▄▄▄████████████
████████████████████████
████████████████▀▀███████
▀███████████████████████▀
▀▀███████████████████▀▀
 
 EARNBET 
██
██
██
██
██
██
██
██
██
██
██
██
██
███████▄▄███████████
████▄██████████████████
██▀▀███████████████▀▀███
▄████████████████████████
▄▄████████▀▀▀▀▀████████▄▄██
███████████████████████████
█████████▌██▀████████████
███████████████████████████
▀▀███████▄▄▄▄▄█████████▀▀██
▀█████████████████████▀██
██▄▄███████████████▄▄███
████▀██████████████████
███████▀▀███████████
██
██
██
██
██
██
██
██
██
██
██
██
██


▄▄▄
▄▄▄███████▐███▌███████▄▄▄
█████████████████████████
▀████▄▄▄███████▄▄▄████▀
█████████████████████
▐███████████████████▌
███████████████████
███████████████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

 King of The Castle 
 $200,000 in prizes
██
██
██
██
██
██
██
██
██
██
██
██
██

 62.5% 

 
RAKEBACK
BONUS
safar1980
Legendary
*
Offline

Activity: 2562
Merit: 2217


#kycfree 🗽


View Profile
August 17, 2026, 02:55:08 PM
 #15

Держатель BTC только что избежал кражи #Coldcard MK4, перевел свой стек на CEX… но менее чем через 12 часов у него похитили активы на $750k
Доступ к кодам двухфакторной аутентификации был получен в результате взлома Google-аккаунта жертвы. Ситуацию усугубило активное облачное резервное копирование в приложении Google Authenticator, что позволило атакующим дублировать сессию.

че не понял, как узнали на каком аккаунте бабло было

▄███████████████████████▄
███████████████████████
████████████▀▀██████████
████████████████████████
██████████▄▄██████████
█████████████████████
███████████████████████
█████████████████████
██████████▀▀██████████
████████████████████████
██████████▄▄████████████
███████████████████████
▀███████████████████████▀
 
 MoBit 
████
██
██
██
██
██
██
██
██
██
██
██
████
 NO   LOGS
 
 LOW  FEES
 
 PGP  GUARANTEE
████
██
██
██
██
██
██
██
██
██
██
██
████
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
satscraper (OP)
Legendary
*
Offline

Activity: 1568
Merit: 2899



View Profile
August 18, 2026, 07:48:08 AM
 #16



че не понял, как узнали на каком аккаунте бабло было

Ну как я понял был получен каким-то образом дуступ к аккаунту гугл почты жертвы.

Этот аккаунт являлся в то же время резервным для восстановления пароля для доступа к СЕХ, куда жертва перебросила свои бабки.

В результате злоумышленником удалось сбросить пароль к СЕХ,

В добавок копия 2FA кода, необходимого для доступа к СЕХ хранилась в облаке гугл , поуэтому здоумышленник имел под рукой всё, чтобы залогитниться на СЕХ.

ну а дальше труда то увести особенно и не было, тем более что у жертвы на СЕХ отсутствовал белый список адресов вывода.

А как узнали на каком аккаунте. Да просто из содержимого самого этого акка. Туда СЕХ присылает много инфы, если её не запретить.

▄▄███████████████████▄▄
▄███████████████████████▄
████████████████████████
█████████████████████████
████████████████████████
████████████▀██████▀████
████████████████████████
█████████▄▄▄▄███████████
██████████▄▄▄████████████
████████████████████████
████████████████▀▀███████
▀███████████████████████▀
▀▀███████████████████▀▀
 
 EARNBET 
██
██
██
██
██
██
██
██
██
██
██
██
██
███████▄▄███████████
████▄██████████████████
██▀▀███████████████▀▀███
▄████████████████████████
▄▄████████▀▀▀▀▀████████▄▄██
███████████████████████████
█████████▌██▀████████████
███████████████████████████
▀▀███████▄▄▄▄▄█████████▀▀██
▀█████████████████████▀██
██▄▄███████████████▄▄███
████▀██████████████████
███████▀▀███████████
██
██
██
██
██
██
██
██
██
██
██
██
██


▄▄▄
▄▄▄███████▐███▌███████▄▄▄
█████████████████████████
▀████▄▄▄███████▄▄▄████▀
█████████████████████
▐███████████████████▌
███████████████████
███████████████████
▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀▀

 King of The Castle 
 $200,000 in prizes
██
██
██
██
██
██
██
██
██
██
██
██
██

 62.5% 

 
RAKEBACK
BONUS
safar1980
Legendary
*
Offline

Activity: 2562
Merit: 2217


#kycfree 🗽


View Profile
August 19, 2026, 02:22:58 PM
 #17



че не понял, как узнали на каком аккаунте бабло было

Ну как я понял был получен каким-то образом дуступ к аккаунту гугл почты жертвы.

Этот аккаунт являлся в то же время резервным для восстановления пароля для доступа к СЕХ, куда жертва перебросила свои бабки.

В результате злоумышленником удалось сбросить пароль к СЕХ,

В добавок копия 2FA кода, необходимого для доступа к СЕХ хранилась в облаке гугл , поуэтому здоумышленник имел под рукой всё, чтобы залогитниться на СЕХ.

ну а дальше труда то увести особенно и не было, тем более что у жертвы на СЕХ отсутствовал белый список адресов вывода.

А как узнали на каком аккаунте. Да просто из содержимого самого этого акка. Туда СЕХ присылает много инфы, если её не запретить.
так с реализацией согласен, но это ж $750k
ну если такое бабло на биржу завести, то она его заблочить должна до выяснения подробностей, дык а тут почти лям завели и вывели с централизованной биржи без дополнительных проверок и запросов за 12 часов) че эт за такая клиент ориентированная биржа

▄███████████████████████▄
███████████████████████
████████████▀▀██████████
████████████████████████
██████████▄▄██████████
█████████████████████
███████████████████████
█████████████████████
██████████▀▀██████████
████████████████████████
██████████▄▄████████████
███████████████████████
▀███████████████████████▀
 
 MoBit 
████
██
██
██
██
██
██
██
██
██
██
██
████
 NO   LOGS
 
 LOW  FEES
 
 PGP  GUARANTEE
████
██
██
██
██
██
██
██
██
██
██
██
████
▄██████▄▄▄
█████████████▄▄
███████████████
███████████████
███████████████
███████████████
███░░█████████
███▌▐█████████
█████████████
███████████▀
██████████▀
████████▀
▀██▀▀
Numeral
Legendary
*
Offline

Activity: 1316
Merit: 1652



View Profile
August 21, 2026, 11:34:46 AM
 #18

Coinkite выпустила обновление безопасности, которое усиливает генерацию сид-фраз за счёт обязательного добавления пользовательской энтропии, смешанной с улучшенной случайностью устройства.

Coinkite объявила о выпуске прошивки 5.6.1 для устройств Coldcard Mk4 и Mk5 и версии 1.5.1Q для Coldcard Q.

Релиз требует, чтобы новые сид-фразы включали пользовательскую энтропию: не менее 65 нажатий клавиш с непредсказуемыми интервалами, 50 бросков шестигранного кубика или 128 подбрасываний монеты. Эта энтропия объединяется со случайностью из нескольких источников устройства, включая защищённые аппаратные элементы и аппаратный генератор случайных чисел (RNG).

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
xandry
Moderator
Legendary
*
Offline

Activity: 4284
Merit: 6070


✅ NO KYC


View Profile WWW
Today at 09:42:13 AM
 #19

так с реализацией согласен, но это ж $750k
ну если такое бабло на биржу завести, то она его заблочить должна до выяснения подробностей, дык а тут почти лям завели и вывели с централизованной биржи без дополнительных проверок и запросов за 12 часов) че эт за такая клиент ориентированная биржа
В оригинале обсуждения этого дела фигурирует некая крупная австралийская биржа. Кому-нибудь известна такая?
Ну и наверное надо бы отметить, что жертва могла бы избежать потерь, если бы он использовал Authy вместо Google Authenticator, или для входа в Google аккаунт установил бы Passkey (его сейчас предлагют на многих сайтах прям назойливо), либо использовал бы аппаратные ключи типа Yubikey, либо использовал бы другую электропочту для операций с финансами.

Хакер три месяца его почту читал перед этим...

 
 b1exch.to 
  ETH      DAI   
  BTC      LTC   
  USDT     XMR    
.███████████▄▀▄▀
█████████▄█▄▀
███████████
███████▄█▀
█▀█
▄▄▀░░██▄▄
▄▀██▄▀█████▄
██▄▀░▄██████
███████░█████
█░████░█████████
█░█░█░████░█████
█░█░█░██░█████
▀▀▀▄█▄████▀▀▀
Pages: [1]
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!