В прошивке Coldcard обнаружили уязвимость: с 2021 года генерация seed-фраз могла быть предсказуемой

Сводка рынка от ИИ
Компания Coldcard раскрыла и устранила давний дефект RNG в прошивке, который с 2021 года мог приводить к генерации Bitcoin-сидов с пониженной энтропией; обновления прошивки не исправляют уже созданные сиды, поэтому требуется полная миграция кошелька. Сообщения о кражах, связанных с этой проблемой, повышают операционный риск самокастодиального хранения и могут временно увеличить активность ончейн-переводов по мере того, как пользователи меняют кошельки. Инцидент также подчеркивает ограничения проверки open-source и допущений доверия к аппаратным кошелькам.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.66%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Coldcard, один из самых авторитетных брендов аппаратных кошельков для Bitcoin, выпустил обновления прошивки, закрывающие критическую уязвимость в механизме генерации seed-фраз. Важная деталь: установка патча сама по себе проблему не устраняет — пользователям необходимо перенести Bitcoin в новый кошелёк с заново созданным seed. Ошибка присутствовала с версии прошивки 4.0.1, выпущенной в марте 2021 года. Из-за некорректной работы RNG (генератора случайных чисел) seed мог формироваться с существенно сниженной энтропией, то есть быть заметно более угадываемым, чем предполагалось. Какие устройства затронуты и что поставлено на кон По данным Coldcard, под риск попали модели Mk3, Mk4, Mk5 и Q, если на них установлены версии прошивки, выпущенные после марта 2021 года и до выхода патча 31 июля 2026 года. Таким образом, потенциально проблемная генерация seed затрагивает более пяти лет релизов по всей линейке устройств. Последствия, как утверждается, уже выходили за рамки теории: ряд сообщений связывает уязвимость с кражами Bitcoin на суммы в сотни миллионов долларов. Патчи от 31 июля 2026 года Исправленные версии, опубликованные 31 июля 2026 года: — v5.6.0 для устройств Mk4 и Mk5 — v1.5.0Q для модели Q (standard) — v4.2.0 для Mk3 Файлы и исходники размещены в репозитории Coldcard на GitHub: github.com/Coldcard/firmware. Там же доступны исходный код, уведомления по безопасности и журналы изменений. Почему одного обновления недостаточно Компания подчёркивает: если seed уже был создан на прошивке с дефектным RNG, он остаётся скомпрометированным вне зависимости от того, какая прошивка установлена сейчас. Рекомендуемое действие — полная миграция: сгенерировать новый seed на пропатченном устройстве и перевести все средства на адреса, полученные из нового seed. Для снижения рисков на этапе миграции Coldcard предлагает два подхода: — добавить физическую случайность, используя независимые броски игральных костей (не менее 50 раз) при генерации seed; — задать надёжную BIP39 passphrase, которая добавляет дополнительную энтропию поверх seed. Оба метода работают за счёт внесения случайности, не зависящей от внутреннего RNG устройства. Парадокс self-custody и открытого кода Coldcard выстроил репутацию "золотого стандарта" для Bitcoin-only self-custody: без поддержки альткоинов и без фокуса на DeFi-интеграциях. История с уязвимостью также подчёркивает напряжение в модели безопасности open source. Прошивка Coldcard открыта, репозиторий на GitHub доступен для публичного аудита, но снижение энтропии, по всей видимости, оставалось незамеченным или непочиненным более пяти лет.