В прошивке Coldcard обнаружили уязвимость: с 2021 года генерация seed-фраз могла быть предсказуемой
Сводка рынка от ИИ
Компания Coldcard раскрыла и устранила давний дефект RNG в прошивке, который с 2021 года мог приводить к генерации Bitcoin-сидов с пониженной энтропией; обновления прошивки не исправляют уже созданные сиды, поэтому требуется полная миграция кошелька. Сообщения о кражах, связанных с этой проблемой, повышают операционный риск самокастодиального хранения и могут временно увеличить активность ончейн-переводов по мере того, как пользователи меняют кошельки. Инцидент также подчеркивает ограничения проверки open-source и допущений доверия к аппаратным кошелькам.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.66%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Coldcard, один из самых авторитетных брендов аппаратных кошельков для Bitcoin, выпустил обновления прошивки, закрывающие критическую уязвимость в механизме генерации seed-фраз. Важная деталь: установка патча сама по себе проблему не устраняет — пользователям необходимо перенести Bitcoin в новый кошелёк с заново созданным seed.
Ошибка присутствовала с версии прошивки 4.0.1, выпущенной в марте 2021 года. Из-за некорректной работы RNG (генератора случайных чисел) seed мог формироваться с существенно сниженной энтропией, то есть быть заметно более угадываемым, чем предполагалось.
Какие устройства затронуты и что поставлено на кон
По данным Coldcard, под риск попали модели Mk3, Mk4, Mk5 и Q, если на них установлены версии прошивки, выпущенные после марта 2021 года и до выхода патча 31 июля 2026 года. Таким образом, потенциально проблемная генерация seed затрагивает более пяти лет релизов по всей линейке устройств.
Последствия, как утверждается, уже выходили за рамки теории: ряд сообщений связывает уязвимость с кражами Bitcoin на суммы в сотни миллионов долларов.
Патчи от 31 июля 2026 года
Исправленные версии, опубликованные 31 июля 2026 года:
— v5.6.0 для устройств Mk4 и Mk5
— v1.5.0Q для модели Q (standard)
— v4.2.0 для Mk3
Файлы и исходники размещены в репозитории Coldcard на GitHub: github.com/Coldcard/firmware. Там же доступны исходный код, уведомления по безопасности и журналы изменений.
Почему одного обновления недостаточно
Компания подчёркивает: если seed уже был создан на прошивке с дефектным RNG, он остаётся скомпрометированным вне зависимости от того, какая прошивка установлена сейчас. Рекомендуемое действие — полная миграция: сгенерировать новый seed на пропатченном устройстве и перевести все средства на адреса, полученные из нового seed.
Для снижения рисков на этапе миграции Coldcard предлагает два подхода:
— добавить физическую случайность, используя независимые броски игральных костей (не менее 50 раз) при генерации seed;
— задать надёжную BIP39 passphrase, которая добавляет дополнительную энтропию поверх seed.
Оба метода работают за счёт внесения случайности, не зависящей от внутреннего RNG устройства.
Парадокс self-custody и открытого кода
Coldcard выстроил репутацию "золотого стандарта" для Bitcoin-only self-custody: без поддержки альткоинов и без фокуса на DeFi-интеграциях. История с уязвимостью также подчёркивает напряжение в модели безопасности open source. Прошивка Coldcard открыта, репозиторий на GitHub доступен для публичного аудита, но снижение энтропии, по всей видимости, оставалось незамеченным или непочиненным более пяти лет.