#ColdcardSeedAlert

Переглядають: 2,2 млн|Публікацій: 907

About ColdcardSeedAlert

After the Coldcard firmware flaw was set off en masse on July 30, losses have risen to ~1,367 BTC, about $88.6M, the year's largest Bitcoin theft. Galaxy's Alex Thorn warned Aug 3 a suspected fourth wave is still underway. Root cause: the vendor misrouted seed generation to a software PRNG, a single-vendor flaw, not a self-custody failure. Best move: check affected models and firmware, migrate funds, spread risk. Until the fourth wave is contained, treat assets on affected devices as exposed.

Схожа криптовалюта
BTC
+5,99%

ColdcardSeedAlert Популярні дописи

Bella Ryan
Bella Ryan
🚨 Одна збій у безпеці. Понад 40 мільйонів доларів у біткоїнах зникло. За повідомленнями, після зламу апаратного гаманця Coldcard було викрадено біткоїн на суму понад 40 мільйонів доларів, що викликає нові занепокоєння щодо криптобезпеки. Цей інцидент нагадує, що самоопіка — це не лише про володіння апаратним гаманцем, а про захист кожної частини процесу: від місця покупки пристрою до захисту фрази для відновлення. Незалежно від того, чи тримаєте ви 0,01 BTC, чи 100 BTC, безпека ніколи не повинна залишатися другорядним. Зі зростанням кількості деталей це може стати одним із найбільш ретельно відстежуваних інцидентів апаратного гаманця останніх років. 👀 Чи вважаєте ви, що це змінить спосіб, у який люди будуть зберігати свій біткоїн у майбутньому? #DailyOrbit
CRYPTO_NIGHTMARE🌑
CRYPTO_NIGHTMARE🌑
Сьогоднішня найбільша криптоновина: атака апаратного гаманця Coldcard вже забрала ~89 мільйонів доларів (1 367+ BTC) з понад 4 500 адрес! Зловмисник ніколи не торкався пристроїв — він просто примусово відключив слабкі seed-фрази через баг ентропії прошивки. Перша хвиля: 41 хвилина і понад 1000 BTC зникло. Якщо у вас є Coldcard (особливо Mk2/Mk3) — оновіть прошивку ЗАРАЗ, створіть новий сід і негайно переведіть свої кошти! Самоопіка знову під загрозою. #Bitcoin #Coldcard #CryptoSecurity #BTC Не сидіть і не чекайте. Дійте зараз. 🛡️ $BTC
Felix.Crypto
Felix.Crypto
Недолік насіння Coldcard похитує впевненість, коли $BTC вступає у критичне випробування $BTC входить у один із найважливіших стрес-тестів 2026 року. Нещодавно розкритий недолік насіння Coldcard викликав серйозні занепокоєння в екосистемі Bitcoin після того, як вразливість прошивки в деяких апаратних гаманцях Coldcard була пов'язана з масштабними крадіжками коштів. Хоча було випущено патч безпеки, гаманці, створені за допомогою ураженого прошивки, залишаються вразливими, якщо користувачі не перенесуть свої активи у новостворені seed-фрази. Це не просто проблема апаратного гаманця — це серйозне випробування довіри ринку. У той час, коли $BTC вже перебуває під сильним тиском продажів, інцидент із безпекою додав ще один рівень невизначеності для інвесторів. Однак важливо розуміти, що вразливість не впливає на саму мережу Bitcoin. Проблема обмежується процесом генерації seed гаманця, тоді як протокол Bitcoin залишається безпечним і незмінним. Історія показує, що такі події часто викликають короткострокову волатильність, але також відокремлюють довгострокове переконання від короткострокового страху. Якщо покупці продовжать захищати ключові рівні підтримки, поточна корекція може перерости у здорову фазу накопичення перед наступним бичачим циклом. З іншого боку, відсутність утримання підтримки може прискорити низхідний імпульс і збільшити волатильність ринку. Поки що інвесторам слід зосередитися не лише на ціновій дії $BTC, а й на відновленні довіри після одного з найсерйозніших інцидентів із безпекою апаратних гаманців останніх років. У світі біткоїна захист приватних ключів так само важливий, як і прийняття правильних інвестиційних рішень. #ColdcardSeedFlaw #BTCSecurityAlliance #OKXOrbitTopics $BTC
kangmin
kangmin
Що, якби спільнота Bitcoin відмовилася дозволити хакерам перемогти? Замість того, щоб чекати роками на справедливість, ми могли б діяти зараз. Пропозиція для жертв Coldcard: 🟠 Створіть спільнотний BTC-пул для викупу претензій на викрадені монети. 🐋 Кити та його прихильники можуть зробити свій внесок. ⚡ Жертви отримують назад свій BTC негайно, замість того, щоб жити в невизначеності. 🔒 Якщо вкрадені кошти коли-небудь повертаються, вимоги повертаються з часом. Біткоїн завжди був про самосуверенітет, але це також спільнота, яка стоїть разом, коли це важливо. Я із задоволенням пожертвую BTC, щоб допомогти розпочати це. #DailyOrbit
isa⚡️
isa⚡️
🚨 Апаратні гаманці Coldcard — що відбувається Коротко: кілька пристроїв Coldcard (Mark 3, Mark 4, Mark 5 і Q) мали вразливість безпеки, коли випадковість створення ключів Bitcoin була слабкою та передбачуваною. Це означає, що зловмисники можуть вже знати вашу початкову фразу — ваш головний ключ на 12-24 слова — і зараз працюють над тим, щоб виснажити гаманці. Ти в безпеці? Перевірте ці 3 речі Ймовірно, все буде гаразд, якщо ви робили щось із цього під час налаштування: ✅ Кидав кубики щонайменше 50 разів, щоб створити додаткову випадковість ✅ Додано сильний пароль — тобто справді випадкові слова чи символи, а не щось на кшталт «bitcoin» чи речення ✅ Я згенерував вашу seed-фразу десь в іншому місці і просто імпортував її в Coldcard Якщо ви нічого з цього не зробили — наскільки це терміново? Дійте негайно — Один гаманець Coldcard без додаткового захисту. Атакуючі вже проходять комбінації. Це питання часу. Рухайтеся терміново — Ви додали трохи захисту, але він був слабким (менше 50 кидків кубиків або проста паролева, як слово чи фраза). Рухайтеся швидше — ви використовуєте кілька пристроїв одночасно (мультипідпис), і два з них — це Coldcards. Ваші кошти ще не витрачені, але ризик реальний. Нижчий пріоритет, але все ж виправляє — Coldcard — це лише меншість у вашій системі, а інші пристрої захищені. У вас є час, але все одно замініть його. Куди слід перемістити свій біткоїн? Рекомендації Роба: - River — надійна компанія, що працює виключно на Bitcoin, ви навіть можете заморозити власні зняття коштів - Bitkey (гаманець Джека Дорсі, продається в Best Buy) — дружній для початківців - Casa — підходить для тих, хто хоче більше контролю, але з допомогою - Unchained — підходить для розширеного самоопікання Підсумок Якщо у вас є Coldcard і ви не додали додаткових кидків кубиків або сильного випадкового пароля при налаштуванні — сприймайте це як термінове і перенесіть свій біткоїн у новий гаманець вже зараз. У тебе є Coldcard?
Rob Hamilton 🟥
Rob Hamilton 🟥
The most common question I am getting right now in the fall out of the news of COLD CARD MK3, MK4, MK5 and Q having compromised entropy, is: "Rob, what would you do right now if you were in my shoes? Where would you send your bitcoin to be safe?" I will share with you my list of what I would do, but first, there is AN URGENT SECURITY ADVISORY IN THE BITCOIN ECOSYSTEM. Below is my personal assessment of the situation. If you or someone you know: Uses an MK3, MK4, MK5, or Q in a single signature OR A multi signature wallet where the cold card devices can move the funds on their own (Example, 2 cold cards and a Ledger). Please continue reading. You may be in danger. If this does not apply to you, keep on reading if you like, but you are not impacted by this issue. If you are still here, there are three identified mitigations that protect you at the moment. They are all different forms in which you may have brought your own entropy. A: DICE - This is done by either rolling dice from the start, or adding dice rolls to the generated seed phrase. At least 50 dice rolls would be my threshold at 128 bits of entropy. OR B: PASSPHRASE - You used a passphrase of sufficient entropy (128 bits). 128 Bits of entropy pass phrase examples include RANDOM combinations of the following: - 12 BIP 39 seed words. - 10 common words in the english language - 25 mixed lower case letters and numbers - 20 if you use ASCII characters Note on pass phrases: This does not include the same word 12 times, 10 words in a sentence, etc. This combinations of characters/numbers OR words should never have been seen or spoken before in the total sum of all human knowledge and experiences. It needs to be RANDOM for it to be entropy. OR C: EXTERNAL ENTROPY - Your seed phrase was derived entirely outside of the cold card ecosystem. (It was imported into the cold card, not generated on it) Now, if you are still reading, and you do not have any of these mitigations in place, you need to move your funds. The urgency of circumstances are as follows: TIER 1: AS SOON AS POSSIBLE Scenario A: If you are in a signature wallet with an effected device, and did not use any of the mitigations listed above. You need to move funds right now. Find someone to help you, any moment your funds can be stolen. Scenario B: If you have an N of N (eg 2 of 2, 3 of 3, etc) multisig of just cold card devices that did not have mitigations listed above (dice and/or passphrase). Attackers will be grinding all of the combinations of compromised keys. They know all your seed phrases. You are compromised. It is just a matter of time for them to assemble the puzzle pieces together and steal your funds. If this scenario is you, I will have more below on how to mitigate risk when broadcasting your transaction. TIER 2: URGENTLY If you are in a single signature wallet with an effected device, and you used either less than 50 dice rolls OR a pass phrase less secure than what I shared above. The entire security of your bitcoin is reliant on how much of Dice AND Passphrases you applied to your wallet. Attackers know your seed phrase. Your entropy from dice or pass phrase is the only thing protecting you. Did you add a pass phrase of 'bitcoin'? You are basically in tier 1. Did you use 6 words? You are not at tier 1, but you aren't safe. You need to make plans to move funds quickly. TIER 3 SOON, BUT IMPORTANT CONTEXT: You have a multi signature wallet where the compromised devices have sufficient ability to move the funds. An example is a 2 of 3 multisig where you have 2 cold cards and another signer. The issue with Tier 3 is that an attacker may have already figured out your insecure seed phrases. This means when you broadcast your bitcoin transaction, an attacker in theory can then steal your funds. NOTE: IF YOU ARE IN THIS SITUATION, AND YOU HAVE REUSED ADDRESSES, ALL REUSED ADDRESSES PUT YOU RIGHT BACK AT THE TIER 1 MOVE RIGHT AWAY YOUR FUNDS ARE AT RISK AT THIS VERY MOMENT You should look into finding a way to use the @MARAFoundation_ slipstream service, which uses a private mempool. This means that by the time an attacker could see your attempted recovery, it is already in a block and not possible for them to steal funds. TIER 4: KEY ROTATION. This is where you have an insecure cold card(s) in your multisig quorum, and you know that the other keys in your quorum are not impacted by this bug. If there is a MK3,MK4,MK5 or Q in the quorum, BUT they either: 1. Rolled sufficient dice (50 min) 2. Have a strong pass phrase (as defined above). 3. Used entropy not sourced from the device, they are not impacted by this bug in the Cold Card (see notes earlier on mitigations). You are in a position where a minority of your keys are compromised. Funds are safe, but you are at reduced security. Make plans when you are able to remove the compromised device from your wallet. Now. With that security advisory out of the way, back to the question, what would I do in this situation? Below is just my opinion, but you should not rely on only my opinion, you will have to make your own choices based on what you feel is best for you. I want to be clear, if you are not on this list. It is not that I think your product/business is bad, insecure or at risk, I am directly answering the question of what I would do. This is my personal judgement given my decade of experience in bitcoin. First, a disclaimer: My bitcoin is at my company @AnchorWatch. I have full skin in the game in that if I'm offering a custody solution, there will never be another place I store large amounts of bitcoin long term for myself or my family, and it will be this way as long as I am here. I was the first bitcoin that went on our Trident Vault platform. If the day ever comes, I will be the last bitcoin to leave the platform. The years of what we built at AnchorWatch were for exactly moments like this. Avoiding catastrophic risk of ruin scenarios. We offer 2 products: 1. Our Flagship Product where you as the customer can hold 1 or 3 keys, and we act as a cosigner. We leverage bitcoin native smart contracts which allow for your bitcoin to have different ways it can be spent across time. 2. Multi Institution Custody, where we let you distribute your keys across 3 institutions of ourselves, @bitgo and @CoinCorner. 2 of the 3 institutions must sign off on the transaction, and you have to present a Yubikey signature before withdrawing to mitigate deepfake and compromised accounts. For both products as, since we are a cosigner, we are able to enforce rules like whitelisted addresses, and velocity controls (how much bitcoin can you send how often). You can even disable the send button on the platform if you so choose! We also offer 1:1 insurance backed by Lloyd's of London. If you want to learn more about what we do, hit up @_joerodgers or @BeccaAmilee to learn more, or check out our website. Now with that out of the way, places where I'd leave my bitcoin (besides @AnchorWatch) in no particular order: Custodian: I'd trust my life savings at @River under a duress situation. This is one of those times. @Leishman and the entire team at River are elite operators. It is my favorite bitcoin services business in the market today outside of my own. They own their own custody infrastructure, and at times like this, you want those who have extreme ownership and control over how their customer's money is being managed. @River does monthly proof of reserves, and you can turn on the force field feature which will freeze withdrawals of bitcoin. They have a world class custody team as well, and are making improvements regularly with a larger upgrade that has been planned for a long time, happening later this year. Collaborative Custody: 1. The @Bitkey is an incredible product with an elite team of engineers supported by the @BlockEng organization. They have exceptional bitcoin developers across @spiral_xyz and @CashApp teams who deeply understand Bitcoin. @jack has been a long time believer in bitcoin who has built an organization that has no peer in the resources they have not just understanding bitcoin, but building on bitcoin. You can pick it up a Bitkey at best buy today! I do want to add a disclaimer that all keys are managed within the Bitkey ecosystem. The Bitkey team has gone to great lengths to keep things secure, but in light of recent events, I want to call that out. At the moment, the Bitkey is my only exception to a purist ideal of multi vendor multisig (more below). 2. @CasaHODL - @Nneuman and @lopp have been on top of this incidence response, and have built a very clean user experience to let people be safe. You can either use a 2 of 3 or 3 of 5 multisig with a great mobile app. Casa is the best UX for soverign collaborative multisig that exists in the market today. 3. @uncahined - Unchained pioneered the collaborative custody model and the multi institution custody model. They have been working around the clock trying to support customers and have even been able to use slip stream going the extra mile on short notice to keep customers bitcoin safe. Self Custody: I have spent close to $5k on LLM tokens over the past 24 hours scanning over a hundred bitcoin related repositories. As of now, I have seen no vulnerability that has me concerned about any hardware device outside of the Cold Cards. Even so, you can't be sure. So I would follow the @mflaxman "Bitcoin 10x security guide". Its how I held my bitcoin before I founded @AnchorWatch, and even though the guide is 6 years old, the principles are timeless. I would remove his suggestion of using the cold card and replace it with any other hardware wallet. I would replace the cold card with a @Ledger at this time if it were my decision. You can pick up a Ledger up at Best Buy in the US. Michael pioneered multi vendor multisig as a concept, and if you want a fully sovereign solution, as of today there is no better mental model on how to think through this, he has advanced tabs to further increase the security. For his cold card guide he fairly calls out the added benefit of rolling dice, which would have saved you today. I think the future is combining the tech we use at @AnchorWatch to move beyond the single signature/ multi signature paradigm of custody, with the principles of @mflaxman's 10x security guide and the support of collaborative custody. More on that later, but I would check out @lianabitcoin from @Wizardsardine as well, they offer a fully open source wallet that enables these more advanced smart contracts and are security researchers in the bitcoin ecosystem. With that, I'm going to get back to work. I will post a followup reply if I have additional information or any corrections or clarifications to make.
Jordan retro
Jordan retro
Втрати Bitcoin $BTC в Coldcard зросли до $70 мільйонів після вразливості гаманця Galaxy Research повідомила, що понад 1 000 BTC вартістю приблизно 70 мільйонів доларів було перевезено з майже 1 200 адрес. Coinkite попередив у четвер, що початкові фрази, створені пристроями Coldcard Mk3 з версією прошивки 4.0.1 або новішою, можуть поставити кошти під загрозу. Пізніше Coinkite розширила попередження на певні версії прошивки Mk4, Mk5 та Coldcard Q і випустила екстрені оновлення прошивки. #OKXTraderVoices #NewHereStartHere #30YYieldAt19YHigh #SpaceXUnlockLooms #EarningsWeekAhead
sirkp
sirkp
Злом гаманця Coldcard — це сигнал тривоги для власників біткоїна Багато людей вважають, що коли їхній біткоїн зберігається в апаратному гаманці, він стає абсолютно безпечним. Останній інцидент з Coldcard показує, що безпека також залежить від того, як гаманець генерує вашу seed-фразу. Наприкінці липня 2026 року хакери скористалися дефектом прошивки, який існував з березня 2021 року. Цей баг послабив випадковість, що використовується для створення seed-фраз, дозволяючи зловмисникам відтворювати ці фрази офлайн і красти кошти, не торкаючись апаратних гаманців. Результат був руйнівним: близько 1 367 $BTC вартістю майже 89 мільйонів доларів було викрадено з понад 4 500 гаманців. Coinkite, компанія, що стоїть за Coldcard, визнала проблему та випустила екстрені оновлення прошивки. Однак просте оновлення пристрою недостатньо, якщо гаманець створений за допомогою вразливої прошивки. Користувачам потрібно згенерувати абсолютно нову seed-фразу на оновленій прошивці та перенести свій біткоїн у новий гаманець. Злом похитнув довіру до апаратних гаманців, деякі користувачі навіть перевели кошти назад на централізовані біржі, незважаючи на прагнення до самозбереження після краху FTX. Інші, зокрема CZ від Binance, нагадували користувачам, що розподіл активів між кількома методами зберігання часто є безпечнішим підходом. Найголовніший урок простий: самозбереження все ще залишається одним із найкращих способів захистити ваш біткоїн, але жодне безпечне рішення не є ідеальним. Сильна випадковість при створенні seed-фрази, використанні пароля та уникненні однієї точки невдачі можуть суттєво вплинути на ситуацію. Безпека — це не просто володіння апаратним гаманцем, а правильне його використання. #EarningsWeekAhead #30YYieldAt19YHigh #KOSPISurges14%
AllEF
AllEF
Попередження для тих, хто займається самоопікою з Coldcard. Кілька клієнтів запитували про експлойт, тож ось чиста версія. Проблема в деяких пристроях Coldcard Mk3. Гаманці, які генерували початкові фрази на прошивці з березня 2021 року, мали недолік. Зловмисники могли б відтворити ці насіння офлайн і забирати кошти, не торкаючись вашого пристрою. З 30 липня близько 1 367 $BTC вартістю близько 89 мільйонів доларів було відіграно з понад 4 500 адрес у трьох хвилях. Найновіша хвиля орієнтована на менші баланси — близько 0,1 $BTC кожна. Маленький тут не означає безпечний. Важливий контекст. Це специфічно для Coldcard Mk3. Ledger, Trezor, Bitkey і Jade не підпадають під вплив. Новіші моделі Coldcard, такі як Mk4 і Q, також виглядають нормально. Найскладніше. Якщо ваш seed зроблений на ураженому Mk3, проблема саме в seed, а не в прошивці, яку ви зараз використовуєте. Дослідники стверджують, що вирішення полягає в тому, щоб перенести ваші монети в новий гаманець із сідом, згенерованим у безпечному середовищі. Використання пароля, мультисиг або насіння для кидка кубиків значно знижує ризик. Для SMSF це працює інакше. Крипто фонду має зберігатися на ім'я фонду, і цього тижня довів, що самозбереження не є автоматично безпечнішим. Як би ви його не тримали, опіка є частиною управління фондом. Ставтеся до цього з такою ж серйозністю, як і до аудиту. Я навів найчіткіший розподіл у відповіді. Якщо ви думаєте, що це може зачепити, не чекайте. #30YrYieldTopOrStart #30YrYieldTopOrStart #USIranBackToTalks $BEAT $ADA $SOL
Alex Thorn
Alex Thorn
🚨 ЙМОВІРНО, ЗАРАЗ ВІДБУВАЄТЬСЯ ЧЕТВЕРТА ОРГАНІЗОВАНА ХВИЛЯ ХОЛОДНОЇ КАРТИ У MEMPOOL ДОСІ Є СХОЖІ TX, ЯКІ ЧЕКАЮТЬ НА ПІДТВЕРДЖЕННЯ, І РАНІШЕ ПІДТВЕРДЖЕНИЙ TXS СИГНАЛІЗУЄ RBF OPTIN, ПЕРЕВІРТЕ СВОЇ КОШТИ, І, МОЖЛИВО, ВИ ЗМОЖЕТЕ ВИБРАТИСЯ З ЦЬОГО RBF Виявлено закономірність: Блоки 960 778 - 960 792 (останні ~2,5 години, ще в дії): • 218 транзакцій, 462 адреси жертв, 216 нових пунктів призначення. • 388.92748828 BTC • КОЖЕН має НУЛЬ входів до межі прошивки Coldcard • Швидкість 13,8 проходів/блокування проти 0,3/блок у доінцидентному контрольному вікні = ~45x підвищеного рівня • Топологія — 1:1 — один новий пункт призначення на жертву, лише ОДИН пункт призначення отримав два сканування. Немає колекторної воронки. • Деякі кошти вже були спрямовані на адреси другого хопу. це, ймовірно, жертви Coldcard — вони відповідають формі вразливих UTXO, а підвищений патерн транзакцій дає мені високу впевненість, що це ще одна хвиля атак ПЕРЕВЕДІТЬ КОШТИ З ПРИСТРОЇВ COLDCARD ЯКНАЙШВИДШЕ ТА ВИКОРИСТОВУЙТЕ ВИСОКІ TX КОМІСІЇ Більше деталей буде у процесі розвитку
Marcus Corvinus1
Marcus Corvinus1
Витрата холодного гаманця на $89 мільйонів щойно перевірила всю тезу про самозбереження, і Bitcoin відмовився зламатися. Дефект прошивки, що існував багато років у пристроях Coldcard, дозволив зловмисникам перехопити тисячі адрес. Це не хак біржі чи невдача смарт-контракту. Це апаратний збій ентропії, що вражає чисто офлайн-сховище. Реакція ринку — це справжня історія. $BTC досі захищає район з $63,000. Таке поглинання під справді поганими новинами показує, що примусові продажі здебільшого вичерпали свій шлях, а залишкова ліквідність є вибірковою, а не панічною. Інституції, здається, задоволені тим, що спостерігають, а не скидають ставки, тоді як потоки ETF залишаються змішаними, а жорсткий тон ФРС тримає надії на зниження ставок відкладеними. $ETH зберігає свій останній діапазон. $SOL та $XRP демонструють кращі відносні ставки, і $ADA продовжує лідирувати у потенціалі зростання великих компаній. $BNB, $DOGE, $TRX, $HYPE, $AVAX, $LINK, $DOT, $UNI, $ATOM та $NEAR здебільшого відстежують однаковий обережний тон ризику без окремих каталізаторів. Моя думка: такі епізоди прискорюють перехід до рішень для інституційного зберігання та обгорток ETF. Водночас будь-які залишкові кредитні плечі у вищих бета-версах залишатиметься на місці до наступної чіткої макродані. Август уже нахиляється рвано; Обмежений обсяг вихідних і невирішені регуляторні терміни лише посилюють це. Залишайтеся зосередженими на стрічці, поважайте діапазони і дозвольте ціновій дії підтвердити наступний реальний рух.