К началу августа 2026 у истории про Coldcard entropy появился второй акт: phishing. Trezor, Foundation и другие предупредили, что атакующие клонируют сайты брендов, подделывают письма поддержки и проводят жертв через «аппаратные аудиты», которые ставят remote-access malware или собирают seed-фразы.
Если вы мигрируете после advisory Coldcard — или просто держите аппаратные кошельки и видели заголовки — это практическое дополнение к нашему разбору инцидента.
Как выглядит phishing
Паттерны, о которых сообщали после раскрытия:
- Письма с поддельных адресов Coldcard / вендоров с призывом к «согласованному аппаратному аудиту»
- Клоны сайтов с живым чатом, где человек уговаривает установить remote-access инструменты
- Сообщения от имени «команд безопасности» Trezor, Foundation, Ledger или Jade
- Скрипты срочности: «переведите средства за 24 часа, иначе их выметут»
Легитимные вендоры не просят вашу 12/24-словную recovery-фразу, seed QR или PIN в чате, почте или DM. Они не присылают firmware вложением в письмо.
Чеклист безопасной миграции
Используйте это, если ваш Coldcard seed мог попасть в уязвимое окно генерации:
- Только официальный advisory — добавьте в закладки страницу безопасности Coinkite; игнорируйте пересланные PDF.
- Обновите firmware с официального сайта вендора или документированного канала релизов GitHub.
- Новый seed на исправленном железе — никогда не переиспользуйте старую фразу на «пропатченном» устройстве и не считайте, что всё готово.
- Проверьте на экране устройства — новый receive-адрес и fingerprint кошелька, прежде чем доверять companion-приложению.
- Сначала тестовая транзакция — небольшая сумма, подтвердите получение, затем переводите остальное запланированными партиями.
- Air-gap процесс — не вводите seed на сайтах, в Excel, менеджерах паролей с синхронизацией в облако или «помощниках восстановления».
- Следите за рынком комиссий — срочные миграции на пике новостей бывают дорогими; планируйте партии при необходимости, но не откладывайте навсегда известный слабый seed.
Если уходите с Coldcard на другой bitcoin-only или multi-vendor сетап, сравните варианты в нашем гайде Coldcard vs Jade Plus и в подборках bitcoin-only.
Заметки вендоров «не затронуты» (контекст, не маркетинг)
После exploit Ledger, Trezor, Blockstream Jade и Foundation опубликовали технические заметки, объясняющие, почему их пути генерации seed не разделяли RNG-fallback Coldcard. Эти заявления полезны, чтобы снизить панику — они не повод кликать ссылку в DM со словами «проверьте ваш Ledger после Coldcard».
Сверяйте любое утверждение с собственным доменом вендора. При сомнениях заходите вручную; не переходите по письму.
Привычки, которые переживут следующий advisory
- Держите firmware актуальным из официальных каналов
- Предпочитайте clear signing / проверку на устройстве для каждого расхода
- Делите крупные балансы (multisig или отдельные seed для сбережений и трат)
- Практикуйте dry-run restore до того, как понадобится экстренная миграция
- Используйте наш чеклист безопасности аппаратного кошелька как регулярный обзор
Не уверены, какое устройство подойдёт после пугающей недели? Пройдите квиз подбора кошелька или посмотрите лучшие аппаратные кошельки.
Оценка WalletLab
Инциденты безопасности создают два риска: исходный изъян и афтершок социальной инженерии. Исправьте seed. Игнорируйте фейковый аудит. Переводите средства только через процесс, которым вы управляете, на железе, которому доверяете.