Коротко
- Trezor і Foundation повідомили про сплеск фішингових атак, спрямованих на власників апаратних гаманців, після експлойту Coldcard.
- Proofpoint виявила фішингову кампанію, спрямовану на власників Coldcard, з клонованим сайтом та «Апаратним аудитом», який встановлює програмне забезпечення віддаленого доступу.
- Чат підтримки на фейковому сайті обслуговує людина, а не бот, яка проводить жертв через процес встановлення.
Виробники апаратних гаманців Trezor і Foundation попередили про сплеск фішингових атак, що використовують експлойт прошивки Coldcard: шахраї полюють на фрази відновлення користувачів і поширюють шкідливі завантаження.
Trezor повідомив, що вже спостерігає збільшення фішингових атак після розкриття інформації, і закликав користувачів вводити резервну копію гаманця лише на самому пристрої, наголосивши, що його власне обладнання не постраждало. Foundation повідомив, що йому стало відомо про електронні листи, які імітують компанію та спрямовують одержувачів на фейкові веб-сайти та шкідливі завантаження, додавши, що ніколи не проситиме фразу відновлення або не радитиме встановлювати програмне забезпечення для захисту гаманця.
Компанія з кібербезпеки Proofpoint задокументувала фішингову кампанію, спрямовану на користувачів Coldcard, у понеділок. Електронні листи, надіслані з підробленої адреси Coldcard, запрошують одержувачів пройти «скоординований апаратний аудит» — тему, запозичену з самого інциденту безпеки, — і містять посилання на клонований сайт Coldcard із кнопкою «Розпочати апаратний аудит».
Вразливість апаратного гаманця COLDCARD експлуатується зловмисниками.
Повідомлений дефект прошивки призвів до крадіжки біткоїнів на десятки мільйонів доларів.
Ми спостерігали соціальну інженерію з темами «апаратного аудиту», що імітують #COLDCARD у фішингових кампаніях електронною поштою. pic.twitter.com/1KSfZW3H2N
— Threat Insight (@threatinsight) 3 серпня 2026 р.
Натискання на неї завантажує пакетний файл, розміщений на GitHub, який встановлює ScreenConnect — легітимний інструмент віддаленого доступу. Proofpoint заявила, що це дає зловмисникам шлях до крадіжки даних і фінансів або до подальших шкідливих програм, таких як програми-вимагачі.
Фейковий сайт також має вікно чату з клієнтською підтримкою. Proofpoint заявила, що на ньому відповідає реальна людина, а не бот, і проводить жертв через процес встановлення, оцінюючи цю атаку як ефективну приманку соціальної інженерії, оскільки вона «грає на страху та занепокоєнні», які зараз мають власники щодо безпеки своєї криптовалюти.
Експлойт, що стоїть за приманкою
Експлойт Coldcard походить від березневої збірки прошивки 2021 року, яка брала сиди гаманця з програмного резерву замість апаратного генератора випадкових чисел пристрою, що робило приватні ключі вгадуваними.
Galaxy Research підтвердила три хвилі крадіжок, починаючи з 30 липня, і оцінює збитки з високою впевненістю у 1596 BTC, що перевищує 100 мільйонів доларів. Включаючи четверту хвилю, яку вона підозрює, але не підтвердила з жертвами, вона заявила, що загальна сума може сягнути 130 мільйонів доларів.
Керівник досліджень фірми Алекс Торн у вівторок заявив, що щонайменше 15 окремих зловмисників зараз використовують цю ваду, зазначивши, що кожна хвиля, крім першої, була виявлена через повідомлення жертв. Виробник Coldcard, компанія Coinkite, випустила виправлену прошивку та повідомила постраждалих користувачів перемістити кошти на новостворені сиди.
Знайомий сценарій
Фішингові кампанії використовували безліч методів, щоб націлитися на власників апаратних гаманців. У лютому користувачі Trezor і Ledger постраждали від кампанії з фізичними листами, які імітували ці компанії, з голограмами та підробленими підписами керівників, побудованої навколо того самого штучного дедлайну. Підроблений застосунок Ledger у квітні викачав мільйони у власників, а березнева кампанія використовувала фейкові проблеми GitHub, щоб заманити розробників на підроблений сайт.
Galaxy Research заявила, що експлойт Coldcard триває, і закликала власників перемістити кошти на новий сид або до зберігача, що дає фішинговій приманці довгий потенційний термін придатності.






