Першопричина: Критична помилка у версії прошивки Coldcard 4.0.0, випущеній у березні 2021 року, змусила пристрій ігнорувати виділений апаратний чіп випадковості під час генерації seed-фрази. Замість очікуваних 128+ бітів ентропії, seed-фрази на пристроях Mk3 мали лише близько 40 бітів ефективної безпеки, що робило їх тривіальними для вгадування зловмисниками, які знали про цю слабкість . Помилка вражала пристрої Mk2 та Mk3 з версіями прошивки від 4.0.1 до 4.1.9, а також моделі Mk4, Mk5 та Q до виходу відповідних оновлень .
Масштаб втрат: Понад $116 млн у Bitcoin було вкрадено з понад 5 200 адрес у чотирьох хвилях атак . Лише 30 липня зловмисники вивели 1 082,65 BTC (вартістю приблизно $70,2 млн) з 1 196 гаманців приблизно за 41 хвилину — всього за 30 годин до того, як Coinkite, компанія-виробник Coldcard, публічно розкрила вразливість . Друга хвиля винесла близько 594 BTC приблизно з 500 гаманців, а наступні хвилі довели загальні втрати до 1 816 BTC, як визначила Galaxy Research .
Реакція: Coinkite випустила виправлену прошивку, але користувачі повинні згенерувати абсолютно нові seed-фрази та мігрувати кошти, оскільки старі seed-фрази залишаються скомпрометованими . Колишній генеральний директор Binance Changpeng Zhao попередив, що навіть холодне зберігання не є абсолютно надійним, наголосивши, що цей інцидент демонструє: жоден захід безпеки не є гарантією .
Першопричина: Логічна помилка в рівні аутентифікації API BTCPay Server дозволила неавтентифікованим віддаленим зловмисникам отримати доступ до файлів облікових даних .macaroon, які захищають LND Lightning-вузли . Ці дані використовуються для аутентифікації API, і після отримання вони надають повний контроль над відповідним Lightning-вузлом .
Що було вкрадено: Зловмисники спустошили канали Lightning Network на інстансах BTCPay Server. Серед підтверджених жертв — виробник апаратних гаманців Foundation та Bitcoin-видання Citadel21 . Стандартні on-chain гаманці BTCPay не постраждали .
Реакція: BTCPay Server випустив екстрену версію 2.4.2 7 серпня, наказавши всім операторам негайно оновитися або вимкнути сервери . Важливо, що виправлення блокує новий доступ, але не анулює вже вкрадені облікові дані — оператори також повинні вручну відкликати та змінити LND-макаруни, а також перемістити кошти з будь-якого on-chain гарячого гаманця, створеного в BTCPay . BTCPay підтвердив крадіжку коштів і заявив, що перевірені ним атаки були спрямовані лише на файли з розширенням .macaroon .
Bitcoin Red Team: Волонтерська група під керівництвом розробника Calle та генерального директора AnchorWatch Роба Гамільтона, профінансована OpenSats, запустила «масштабний аудит екосистеми» з використанням кількох моделей штучного інтелекту, включаючи Kimi K3, GPT Sol, Fable, Opus та GLM5.2 .
Результати: Приблизно за 30 годин команда просканувала 390 відкритих репозиторіїв Bitcoin і подала 4 962 звіти про безпеку, включаючи 85 вразливостей критичного рівня та 635 — високого рівня серйозності . Вартість аудиту склала понад $40 000 на AI-обчислення . Команда відповідально розкриває вразливості та планує зробити свій інструментарій відкритим кодом для посилення безпеки самозберігання Bitcoin та ширшої криптоінфраструктури .
Вплив: Помилка Coinkite підштовхнула розробників відкритих гаманців до впровадження AI-аудитів коду як стандартної практики . Сама Coinkite у своєму пост-мортемі зазначила, що, ймовірно, «хтось використовував штучний інтелект для аналізу попередніх версій нашої прошивки» .
Цього тижня Bitcoin зафіксував 2,27 млн нових гаманців та 751 000 активних гаманців — найвищу on-chain активність за місяці — оскільки власники поспішали вивести кошти з пристроїв Coldcard . Дослідницька фірма K33 повідомила, що за попередні сім днів було переміщено приблизно 890 000 BTC, що є найвищим показником тижневої активної пропозиції, зареєстрованим у 2026 році . І Coinkite, і BTCPay Server випустили термінові публічні попередження про те, що кошти знаходяться під безпосередньою загрозою і «атаки тривають» .
Bitcoin спочатку впав майже на 3%, ненадовго торкнувшись позначки нижче $62 000, коли новина про злом Coldcard з'явилася 31 липня . Однак ціни швидко відновилися. До понеділка, 3 серпня, BTC піднявся вище $64 000 — приріст на 2,9% — оскільки аналітики відзначили обмежений вплив злому на ринок та наявність готових покупців . Станом на 8 серпня Bitcoin залишається близько $64 000, але трейдери нервують: Forbes повідомляє, що BTC «готується до нових критичних експлойтів» на тлі новин про BTCPay . Ціна в цілому втрималася, незважаючи на послідовні інфраструктурні шоки, що свідчить про стійкість ринку.
Події цього тижня підкреслюють кілька важливих уроків для власників Bitcoin та операторів інфраструктури: