Кража биткоинов с Coldcard: уязвимость возникла не в secure element, а на этапе генерации seed-фразы

Сводка рынка от ИИ
Технические расследования связывают крупную продолжающуюся волну краж биткоина со слабой генерацией seed-фраз в некоторых сборках прошивки Coldcard, а не с компрометацией защищённого элемента. Сообщаемые потери варьируются от ~594 BTC до ~1 816 BTC в зависимости от отсечки и широты атрибуции, что подчёркивает неопределённость и продолжающееся сопоставление адресов. Инцидент оказывает давление на доверие к аппаратным кошелькам, повышает операционный риск для пользователей самостоятельного хранения и может давить на краткосрочные настроения на крипторынке из-за возобновившихся опасений по поводу безопасности.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT+1.56%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Два чипа secure element в аппаратных кошельках Coldcard не были взломаны. Как следует из технического разбора BIT, опубликованного 7 августа 2026 года, атака, начавшаяся 30 июля 2026 года, использовала уязвимость уровнем ниже — в программной логике, которая формирует seed до того, как он передаётся на хранение в secure element. Иными словами, даже безупречно защищённый от физического извлечения чип может хранить ключ, изначально созданный с недостаточной энтропией. Coldcard выпускает канадская Coinkite. По данным BIT, в устройствах применяются два тампероустойчивых secure element: Microchip ATECC608 и Maxim DS28C36B — рассчитанные на противодействие лабораторным попыткам извлечения. Критическая проблема оказалась не в хранении, а в источнике случайности при создании seed. Как сообщал The Hacker News 1 августа 2026 года со ссылкой на анализ Block, в производственной конфигурации Coldcard макрос MICROPY_HW_ENABLE_RNG был установлен в 0, поскольку Coinkite использует собственную обёртку аппаратного RNG. При этом библиотека libngu проверяла лишь факт наличия макроса, а не то, включён ли он, что приводило к привязке прошивки к резервному генератору случайных чисел MicroPython — Yasmarang. CoinDesk в материале от 31 июля 2026 года описывал тот же дефект: сборочные настройки отключали аппаратный источник случайности, а проверка в вспомогательной библиотеке учитывала только наличие настройки, а не её значение. По данным CoinDesk, Block отследил изменение до коммита от 1 марта 2021 года. В описаниях того, чем именно инициализировался резервный генератор, есть нюансы. The Hacker News (со ссылкой на Block) писал, что Yasmarang инициализировался уникальным ID устройства и регистрами таймера и далее не получал свежей энтропии. CoinDesk называет источники теми же по сути — серийным номером чипа и регистрами часов — и подчёркивает, что они не являются секретными. BIT в версии от 7 августа 2026 года описывает схему с двумя экземплярами Yasmarang, XOR'ированными между собой, где один из них сидировался публичными, жёстко заданными константами. Эти версии не расходятся в выводе — расхождение касается деталей реконструкции, которую независимые команды делали по внешним признакам, а не по публичному построчному разбору Coinkite. Практический итог, по оценке Coinkite (её приводят The Hacker News, BIT и crypto.news): сиды, созданные при наличии бага, имели около 40 бит эффективной энтропии на Mk2 и Mk3 и около 72 бит — на Mk4, Mk5 и Q, тогда как целевым уровнем для стандартного BIP39 seed считается 128 бит. Block, по данным The Hacker News, отказался называть конкретную оценку брутфорса, приводя лишь условные верхние границы и отдельно отмечая, что более высокая оценка не равна реальной 73-битной криптографической стойкости. Публичных бенчмарков брутфорса не опубликовано; также, как подчёркивает The Hacker News, никто из публичных источников не восстановил конкретный seed жертвы и не сопоставил его с опустошённым адресом. BIT отдельно фиксирует границу ответственности secure element: он "не проверяет, была ли seed-фраза изначально сгенерирована с достаточной случайностью". Чип защищает seed после создания и не способен оценить его качество в момент передачи. Для сравнения аппаратных кошельков эта граница принципиальна. По оценке BIT, двухчиповая архитектура Coldcard повышает порог для атак на физическое извлечение — злоумышленнику нужно преодолеть два независимых secure element плюс основной процессор. В то же время Ledger и Trezor, по данным BIT, используют по одному secure element. Сравнение Spark Money (в версии без даты публикации, доступной на момент подготовки материала) указывает, что Ledger применяет чипы STMicroelectronics с сертификацией Common Criteria EAL5+ или EAL6+ в зависимости от модели, а Trezor Safe 3 и Safe 5 — Infineon OPTIGA Trust M. Там же отмечается, что документация по secure element у Trezor публична и может быть проверена независимыми исследователями, тогда как прошивка secure element у Ledger остаётся закрытой в рамках NDA со STMicroelectronics, при том что прикладной уровень ПО Ledger в основном открыт. Coldcard, напротив, публикует исходники прошивки полностью — это подтверждают и Spark Money, и BIT. Тем не менее открытость не помешала ошибке марта 2021 года оставаться незамеченной более пяти лет: код мог быть аудируемым, но это не означает, что его действительно проверяли достаточно тщательно, чтобы поймать типовой класс дефекта — проверку определения настройки вместо проверки её значения. Оценки ущерба в разных публикациях различаются, но это, как правило, разница в охвате и дате отсечения, а не прямое противоречие. CoinDesk (опубликовано и обновлялось 31 июля 2026 года) писал о примерно 594 BTC (около 38 млн долларов), выведенных примерно из 500 одиночных кошельков (single-signature) в интервале 01:31–01:56 UTC. crypto.news (1 августа 2026 года) приводил те же 594 BTC и около 38 млн долларов, но указывал окно 02:14–02:39 UTC; по доступным данным устранить расхождение по таймстемпам невозможно. The Hacker News (1 августа 2026 года) со ссылкой на Galaxy Research сообщал о более широком наборе: 1"196 адресов, опустошённых за 41 минуту 30 июля, на общую сумму 1"082,65 BTC (около 70,2 млн долларов). Позднее статья была обновлена: Galaxy Research обнаружила ещё две волны, и наблюдаемый итог вырос до 1"367,05 BTC (около 88,6 млн долларов) по 4"585 адресам. BIT в материале от 7 августа 2026 года приводит кумулятивную оценку по состоянию на 3 августа 2026 года: около 1"816 BTC (свыше 116 млн долларов) более чем по 5"200 адресам, называя инцидент крупнейшим эксплойтом аппаратного кошелька в истории. По объяснению, которое следует из этих отчётов, CoinDesk и crypto.news описывают первую волну списаний, а The Hacker News и BIT — накопительные итоги по мере того, как Galaxy Research расширяла карту адресов в последующие дни. При этом Galaxy Research, как передаёт The Hacker News, подчёркивала, что выводы основаны на анализе ончейн-паттернов и что вычислительно подтверждено не каждое срабатывание: не все отмеченные адреса гарантированно были сгенерированы именно с ослабленной энтропией Coldcard. Также сообщалось, что активность продолжалась на момент обновления, а исследователи передали следствию около 600 подозреваемых адресов, контролируемых атакующим, поэтому суммарные оценки могли измениться. Единая "окончательная" цифра потерь в доступных источниках не закреплена. Значения 594 BTC, 1"082,65 BTC, 1"367,05 BTC и 1"816 BTC следует воспринимать как замеры на разные даты и с разным охватом. crypto.news также сообщал о заявлении Coinkite, что злоумышленник, вероятно, использовал ИИ для поиска уязвимости, а внутренний ИИ-аудит компании за несколько недель до инцидента не выявил серьёзных проблем; сама публикация характеризует это как "правдоподобное, но неподтверждённое". Независимого подтверждения этой атрибуции в рассматриваемых материалах нет. The Hacker News подчёркивал: публично не показана реконструкция конкретного украденного seed с последующим сопоставлением с опустошённым адресом. Метод Galaxy Research, использованный для группировки волн, указывает на схожее транзакционное поведение, а не на доказанную первопричину; более того, Galaxy отдельно отказалась считать "волну 3" связанной с волнами 1 и 2. Есть и разночтения по охвату уязвимых версий. В собственном уведомлении Coinkite указывается уязвимый диапазон прошивок Mk3 4.0.1–4.1.9, при этом Mk2 не упоминается. Отдельный анализ Block, по данным The Hacker News, относит к уязвимому пути и Mk2, и Mk3 в версиях 4.0.0–4.1.9, то есть шире, чем в advisory Coinkite; на имеющейся базе источников нельзя однозначно утверждать, какая граница является окончательной. Наконец, в собранных материалах нет эквивалентного внешнего технического обзора генерации сидов для Ledger или Trezor, сопоставимого с разбором Block по Coldcard. crypto.news 1 августа 2026 года писал, что Block, Trezor и Ledger подтвердили: их продукты не затронуты именно этой конкретной ошибкой — это комментарий по данному багу, а не общий аудит реализации случайности. Все приведённые факты опираются на отчёты CoinDesk, The Hacker News, BIT, crypto.news, а также материалы Block и Galaxy Research в изложении указанных изданий. Там, где источники расходятся, это отмечено.