Из аппаратных криптокошельков COLDCARD вывели около 1367 биткоинов — примерно 88,6 млн долларов — с 4585 адресов. Специалисты предполагают, что дело в изъяне генератора случайных чисел, затронувшем несколько моделей и версий прошивки. А следом за кражей на владельцев обрушилась волна писем, паразитирующих на панике.
Схему разобрала компания Proofpoint. Владельцам кошельков приходило письмо якобы от COLDCARD с адреса
compliance@coldcardteamnews.com и темой «Доступен аудит оборудования»: недавние находки, мол, вынуждают проверить целостность всех версий устройств, срок — до 10 августа. Кнопка «Открыть инструмент аудита» вела на сайт-двойник coldcardcompliance.com, где работал живой чат. Оператор спрашивал, какая у вас система, Windows или macOS, и уговаривал запустить скачанный файл.
Внутри «диагностического инструмента» размером 25,7 МБ пряталась программа удалённого доступа ScreenConnect. Она запрашивала повышение прав, ставилась в систему, а для отвода глаз запускала настоящий драйвер принтера DocuSign — чтобы человек видел что-то правдоподобное. После установки злоумышленники получали полный контроль над компьютером.
Живой оператор в переписке — важная деталь. Привычные признаки подделки вроде кривого перевода тут не работают: с жертвой говорит человек и подстраивается под ответы. Схема касается не только владельцев криптовалюты. Точно так же «служба поддержки» может предложить «проверить устройство» после любой громкой утечки.
Не запускайте программы, полученные по ссылке из письма, даже если оно пришло от знакомого сервиса и звучит тревожно. Настоящие производители не рассылают диагностические утилиты почтой и не ставят сроков. Проверяйте адрес отправителя целиком, а новости о проблемах ищите на официальном сайте, набрав его вручную. Если программу удалённого доступа всё же поставили, отключите компьютер от сети и проверьте систему, а секретную фразу от кошелька считайте раскрытой и переводите средства на новый.
Источник: BleepingComputer со ссылкой на исследование Proofpoint, 5 августа 2026