Уязвимость аппаратного кошелька Coldcard связывают с кражей биткоинов на $130 млн

Сводка рынка от ИИ
Исследование связывает ошибку конфигурации производства аппаратного кошелька Coldcard с низкой энтропией seed-фразы, что позволяет офлайн-восстановление кандидатных seed-фраз и масштабные on-chain "sweep"-операции, которые, как сообщается, в сумме достигли до ~1"367 BTC и ~$130M предполагаемых потерь. Инцидент подрывает воспринимаемую безопасность "офлайн"-хранения ключей, усиливает опасения по поводу операционных рисков и рисков контрагентов в сфере самостоятельного хранения (self-custody) и может привести к повышенному вниманию к цепочкам поставок прошивок кошельков и стандартам случайности при генерации ключей.
Степень влияния
● Высокая
Затронутые активы
BTC/USDT-0.05%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Аппаратные кошельки ценят за "офлайн" модель: ключи не покидают устройство, и атаки через сеть становятся бессмысленными. История с Coldcard показала другую слабость: если ошибка заложена в момент генерации seed-фразы, изоляция от интернета не спасает. Как пишет The Hacker News со ссылкой на исследование Block (публикация от 1 августа 2026 года), злоумышленникам не требовался физический доступ к устройствам жертв. Они восстанавливали возможные seed-фразы офлайн и проверяли их по публичным данным блокчейна. ### В чем была проблема Речь идет о биткоин-ориентированном аппаратном кошельке Coldcard, который выпускает канадская Coinkite. Block увязала инцидент с ошибкой конфигурации сборки, допущенной в марте 2021 года. В прошивке макрос MICROPY_HW_ENABLE_RNG был задан как 0 (Coinkite использует собственную обертку для аппаратного генератора случайных чисел), а библиотека libngu, по данным The Hacker News, проверяла лишь наличие макроса, а не то, включен ли он. В результате затронутые сборки опирались на резервный генератор MicroPython Yasmarang. Его начальное значение формировалось из уникального ID чипа и регистров таймера, после чего дополнительная энтропия не добавлялась. Оценка Coinkite по энтропии, приведенная The Hacker News: около 40 бит для модели Mk3 и примерно 72 бита для Mk4, Mk5 и Q, при том что стандартная 12-словная seed-фраза BIP39 рассчитана на 128 бит. Block не публиковала практический бенчмарк полного перебора; в материале The Hacker News отмечается, что даже верхние оценочные пределы не равны "реальной" криптостойкости на уровне 73 бит. Ни один из публичных отчетов, рассмотренных в исходном материале, не описывает подтвержденный кейс, где seed конкретной жертвы был восстановлен и сопоставлен с адресом, с которого вывели средства. ### Почему "офлайн" не помог Ключевой момент: атака не была связана с подключением устройства к сети. Уязвимость находилась в коде, который генерировал seed в день создания кошелька. Если атакующий может сузить параметры вроде уникального ID устройства, состояния таймера и предшествующих вызовов PRNG, потоки кандидатных seed можно генерировать и проверять полностью офлайн, сопоставляя результат с доступными всем данными блокчейна, указывает The Hacker News. ### Масштаб вывода средств: разные оценки Galaxy Research, по данным The Hacker News, зафиксировала "свип" 1 196 биткоин-адресов за 41 минуту 30 июля 2026 года: было перемещено 1 082,65 BTC (примерно $70,2 млн на тот момент). Galaxy сообщила изданию, что не нашла других транзакций за предыдущие 30 дней с той же ставкой комиссии и признаком "no-change", но предупредила: такой паттерн скорее помогает идентифицировать оператора, чем доказывает кражу, потому что свип выглядит так же, как и добровольный перенос монет владельцем. Позднее Galaxy отметила еще две вероятные волны, доведя наблюдаемую сумму до 1 367,05 BTC (около $88,6 млн) по 4 585 адресам, пишет The Hacker News. При этом подчеркивалось, что позднюю волну не следует автоматически приписывать тому же оператору, что и первые две, и что не по всем отмеченным адресам вычислительно подтверждено происхождение именно из-за бага слабой энтропии. В других публикациях фигурировали иные оценки. CoinDesk 31 июля 2026 года называл $38 млн. Bloomberg (без даты в имеющемся наборе материалов) упоминал сумму свыше $100 млн. TechCrunch 4 августа 2026 года со ссылкой на Galaxy Research писал о примерно $130 млн; сооснователь и главный научный сотрудник Elliptic Том Робинсон, по данным TechCrunch, устно подтвердил, что порядок величины выглядит верным. Для контекста: TechCrunch со ссылкой на TRM Labs сообщал, что в 2026 году по отрасли уже произошло более 200 взломов криптокомпаний, а совокупные потери превысили $950 млн; это общий показатель и не относится исключительно к Coldcard. Отдельно TechCrunch приводил заявление пользователя Джонатана Гудмана в X о потере $1,6 млн из кошелька Coldcard при том, что он не делился seed-фразой и не подключал устройства к интернету. В исходных источниках это утверждение отмечено как самозаявление без независимой проверки. ### Аппаратные и софтверные кошельки: одна слабая точка Механизм сбоя в Coldcard связан с недостаточной случайностью при генерации ключа и не является уникальным для "железа". The Hacker News также писал о независимом исследовании Coinspect под названием Ill Bloom: там обнаружили уязвимость слабого PRNG в старых программных кошельках, которую связали с выводом средств более чем на $5 млн с мая по адресам в сетях Bitcoin, Ethereum, Tron, Rootstock и Polygon. The Hacker News подчеркивает, что это отдельный инцидент, не тот же самый баг. Материалы Cointelegraph, которые в исходном пакете представлены в виде краткого пересказа, отдельно описывали риск прошивок и обновлений как потенциальный канал атаки на приватные ключи и ссылались на уязвимость Ledger 2018 года. В исходном тексте отмечается: это иной сценарий, не связанный с ошибкой энтропии Coldcard, и имеющиеся сведения не указывают на связь между этими темами. ### Патч не отменяет прошлое: что важно владельцам По данным The Hacker News, Coinkite выпустила экстренные обновления прошивки для всех затронутых моделей и веток релизов 31 июля 2026 года. CoinDesk в тот же день цитировал открытое письмо CEO Coinkite NVK с рекомендацией владельцам "переместить средства сейчас", следуя обновленным инструкциям. Установка патча предотвращает генерацию новых seed с дефектом, но не "лечит" уже созданные на уязвимой прошивке seed-фразы: их восстановление на исправленной версии или перенос в другой кошелек сохраняет слабость, отмечали The Hacker News и CoinDesk. Риск определяется версией прошивки, которая была на устройстве в момент создания seed, а не тем, что установлено сегодня. Диапазоны уязвимых версий, приведенные The Hacker News: - Coinkite считает затронутыми Mk3 версии 4.0.1–4.1.9 (исправление в 4.2.0) и не упоминает Mk2. - По версии Block, уязвимая ветка включает Mk2 и Mk3 версии 4.0.0–4.1.9. - Для Mk4 и Mk5 уязвимо все до 5.6.0. - Для Q уязвимо все до 1.5.0Q. - Edge-сборки до 6.6.0X (Mk4/Mk5) или 6.6.0QX (Q) также подпадают под риск. Coinkite заявляет, что seed, созданный с использованием как минимум 50 честных, независимых и приватных бросков кубика, не подвержен этому багу сам по себе. Если количество бросков или приватность процедуры под вопросом, компания рекомендует миграцию средств. Сильная уникальная BIP39-парольная фраза (passphrase) создает отдельный кошелек, недоступный по одним словам seed, но Coinkite все равно советует заменить базовый seed. В мультиподписных схемах защита сохраняется лишь в случаях, когда порог подписи не полностью собран из затронутых устройств. По данным The Hacker News, продукты Coinkite TAPSIGNER, OPENDIME и SATSCARD используют другие кодовые базы и уязвимости не подвержены. ### Что нельзя утверждать по имеющимся данным В исходном материале подчеркивается: итоговая сумма потерь не установлена, приведенные цифры — это снимки разных дат в рамках продолжающегося ончейн-расследования и не являются закрытым аудитом. Также отсутствуют первичные документы (текст advisory Coinkite, полный отчет Block или исходный отчет Galaxy Research) — доступны только пересказы в СМИ. Нападавшие не идентифицированы, а Galaxy Research отдельно предупреждала, что более поздние волны не следует автоматически связывать с теми же операторами.