Атака, не затронувшая ни одного физического устройства, привела к потере более 1 000 BTCBTC$62,801-0.10% (около $70 млн) из почти 1 200 кошельков. Исследователи Galaxy Research выяснили, что злоумышленник восстановил приватные ключи офлайн, используя слабую генерацию seed-фраз, и продолжает поиск новых жертв.
Слабая генерация seed-фраз — главная уязвимость
Seed-фраза — это набор слов, из которого детерминированно создаются приватные ключи кошелька. Если генерация была недостаточно случайной, злоумышленник может перебрать возможные комбинации и воссоздать ключи, не имея доступа к самому устройству. По данным Galaxy Research, атакующий использовал именно такой подход: он воспроизводил вероятные приватные ключи офлайн, а затем выводил средства с кошельков.
Этот инцидент произошёл на фоне недавнего эксплойта Coldcard на $38 млн, который уже подорвал доверие к аппаратным кошелькам.
При этом ни один из взломанных аппаратных кошельков не был физически скомпрометирован — уязвимость крылась в процессе создания seed-фразы.
Масштаб и продолжение атаки
Всего за время кампании было опустошено 1 194 кошелька, суммарно содержавших 1 054 BTC. На момент написания материала это эквивалентно примерно $70 млн.
Напомним, что в 2026 году $972 млн было украдено именно через ключи и управление, а не через баги в коде.
- Атака не требовала физического доступа к устройствам.
- Злоумышленник продолжает поиск новых кошельков с уязвимыми ключами.
- Пострадали только кошельки, чьи seed-фразы были сгенерированы с недостаточной энтропией.
Даже холодное хранение не защищает, если seed-фраза создана ненадёжным способом — уязвимость кроется в процессе генерации, а не в устройстве.
Почему инцидент меняет представление о безопасности холодных кошельков
Инцидент подчёркивает, что безопасность криптовалютных активов зависит не только от физической изоляции ключей, но и от качества их генерации. Для пользователей это означает: при создании кошелька важно использовать проверенное оборудование и официальное ПО, а также убедиться, что seed-фраза генерируется с достаточной случайностью.
Galaxy Research не раскрывает, какие именно сервисы или устройства были затронуты, однако отмечает, что проблема носит системный характер и может затрагивать кошельки, созданные несколько лет назад. Пострадавшим пользователям рекомендуется проверить свои кошельки на предмет несанкционированных транзакций и, при сомнениях, перевести средства на новые адреса с заведомо надёжной генерацией ключей.
Остаётся открытым вопрос: сколько ещё кошельков с уязвимыми seed-фразами остаются в обращении, и сможет ли индустрия выработать стандарты, исключающие повторение подобных атак.