⚠️ **Coldcard ограбили на 38 млн$ за 25 минут**

31 июля неизвестный вывел около **594 BTC** из примерно **500 кошельков Coldcard**. Всё уместилось в четыре блока и меньше получаса. Часть исследователей насчитала следы ещё почти на 500 BTC - реальный масштаб может быть вдвое больше

Взлома не было. **Ошибка** в прошивке **с марта 2021** заставляла устройство собирать seed-фразу слабым программным генератором вместо аппаратного. Случайности в ключе резко меньше нормы - и его стало возможно перебрать заранее, оффлайн

**Пять лет код лежал открыто** и проходил обычные **аудиты**. Ошибка была в настройке сборки - библиотека проверяла, объявлен ли аппаратный генератор, но не проверяла, включён ли он

Кого касается. **Seed созданные с марта 2021** на **Mk3** (прошивки 4.0.1-5.0.3), а также на** Mk4, Mk5** и Q до последних заплаток. Если у вас **Coldcard** - обновитесь **на исправленную прошивку** и переведите монеты **на новый seed**. Простое обновление уже созданный seed не спасает

**Кто при создании кошелька добавлял пароль-пассфразу или 50+ бросков костей - тем ничего не грозит**, случайности хватило

Дальше решать вам, но одно ясно. Даже открытый код и аппаратный кошелёк, которому доверяли годами, держатся на одной строчке в настройке

Проверяйте адрес назначения и не тяните с миграцией

🖥 [Канал](https://t.me/+WZvj-M2zzt0xMjFi) | ▶️ [Медиа](/leaving?url=aHR0cHM6Ly9saW5rdHIuZWUvS2FuYWtpLkNyeXB0bw==) | 🥸 [Мемы](https://t.me/+isK3TfonMlYzNTAy) | 📱 [Notion](/leaving?url=aHR0cHM6Ly93d3cubm90aW9uLnNvL0VkdWNhdGlvbi0xNzExYzZkMTFmMzM4MGY5OTNlOWQwODllN2ViNzI0Yz9wdnM9NA==)