Злам Coldcard стався без компрометації secure element: уразливість була в генерації seed-фрази
Ринкове зведення ШІ
Технічні огляди пов'язують велику, тривалу хвилю крадіжок біткоїнів зі слабкою генерацією seed у деяких збірках прошивки Coldcard, а не з компрометацією secure element. За повідомленнями, втрати коливаються від ~594 BTC до ~1,816 BTC залежно від граничної дати та обсягу атрибуції, що підкреслює невизначеність і триваюче зіставлення адрес. Інцидент тисне на довіру до апаратних гаманців, підвищує операційний ризик для користувачів самостійного зберігання та може тиснути на короткострокові настрої на крипторинку через відновлені занепокоєння щодо безпеки.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT+1.56%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Два чипи secure element у Coldcard не були зламані. Крадіжка, що зачепила гаманці Coldcard з 30 липня 2026 року, стала можливою через помилку рівнем нижче — у програмному коді, який формує seed ще до того, як він потрапляє до secure element на зберігання. Про це йдеться в технічному розборі інциденту від BIT, опублікованому 7 серпня 2026 року. Навіть бездоганний secure element, здатний протистояти фізичному вилученню ключів, може лише "охороняти" вже слабкий ключ, якщо той був створений із недостатньою випадковістю.
Coldcard виробляє канадська Coinkite. За даними BIT, пристрій використовує два tamper-resistant чипи: Microchip ATECC608 і Maxim DS28C36B, розраховані на протидію лабораторним спробам екстракції. Проблема полягала не в їхньому захисті, а в тому, як створювався seed, який ці чипи потім зберігали.
Як повідомив Block (цитата в The Hacker News від 1 серпня 2026 року), у виробничій конфігурації Coldcard макрос MICROPY_HW_ENABLE_RNG було встановлено в нуль, оскільки Coinkite використовує власний обгортковий модуль hardware RNG. Водночас бібліотека підтримки libngu перевіряла лише наявність цього макроса, а не те, чи він увімкнений. У результаті прошивка прив'язувалася до резервного генератора випадкових чисел MicroPython — Yasmarang. CoinDesk у матеріалі від 31 липня 2026 року описує той самий дефект: параметр збірки наказував пристрою пропустити апаратний генератор випадковості, а перевірка в допоміжній бібліотеці підтверджувала лише існування параметра, не його активний стан. За даними CoinDesk, Block пов'язав зміну з комітом від 1 березня 2021 року.
Джерела дещо по-різному описують, що саме "підживлювало" Yasmarang. The Hacker News (із посиланням на Block) пише, що ініціалізація відбувалася з унікального ID пристрою та регістрів таймера без подальшого надходження нової ентропії. CoinDesk згадує серійний номер чипа та регістри годинника й називає їх несекретними. BIT (7 серпня 2026 року) описує два екземпляри Yasmarang, які XOR'яться між собою, причому один із них ініціалізується з публічних, жорстко закодованих констант. Розбіжності стосуються деталей реконструкції ззовні, а не підсумку.
Практичний наслідок, за оцінкою Coinkite (її наводять The Hacker News, BIT і crypto.news), такий: seed, згенеровані під час дії помилки, мали приблизно 40 біт ефективної ентропії на Mk2 і Mk3 та близько 72 біт на Mk4, Mk5 і Q — при цільових 128 бітах для стандартного seed BIP39. Block, за даними The Hacker News, утримався від єдиної оцінки складності перебору, навівши умовні верхні межі й застерігши, що навіть вищий із двох показників не дорівнює реальній криптографічній стійкості "73 біт". Жодне з публічних повідомлень не оприлюднило бенчмарку перебору, і жодне не відновило конкретний seed жертви з підтвердженням відповідності спустошеній адресі, зазначає The Hacker News.
BIT прямо окреслює межу відповідальності secure element: він "не перевіряє, чи seed було згенеровано з достатньою випадковістю". Він захищає seed уже після створення й не здатен оцінити його якість у момент передачі. Це важливо і для порівняння гаманців. За висновком BIT, двочипова архітектура Coldcard підвищує бар'єр для нападника, який намагається фізично вилучити секрети: треба "зламати" два незалежні чипи плюс основний процесор. Ledger і Trezor, за BIT, використовують по одному secure element.
Окреме порівняння від Spark Money (у версії, переглянутій для цього матеріалу, без дати публікації) вказує, що Ledger застосовує чипи STMicroelectronics із сертифікацією Common Criteria EAL5+ або EAL6+ залежно від моделі, а Trezor Safe 3 і Safe 5 — Infineon OPTIGA Trust M. Там само зазначено, що документація secure element у Trezor публічна для незалежного аудиту, тоді як прошивка secure element у Ledger залишається закритою через NDA зі STMicroelectronics, хоча прикладний рівень ПЗ Ledger переважно відкритий. Coldcard, навпаки, повністю публікує вихідний код прошивки, зазначають Spark Money і BIT. Відкритість не завадила помилці від березня 2021 року залишатися непоміченою понад п'ять років: можливість аудиту не означає, що аудит фактично був достатньо глибоким, аби виявити перевірку, яка тестує наявність налаштування замість його значення.
Оцінки втрат у різних джерелах відрізняються, і це не обов'язково означає, що хтось помиляється — йдеться про різні зрізи подій у різні моменти та з різним охопленням. CoinDesk (опубліковано й оновлено 31 липня 2026 року) повідомляє про близько 594 BTC (приблизно $38 млн), виведені приблизно з 500 single-signature гаманців у вікні 01:31–01:56 UTC. crypto.news (1 серпня 2026 року) наводить ті самі 594 BTC і приблизно $38 млн, але ставить часовий проміжок 02:14–02:39 UTC; наявні дані не дозволяють однозначно з'ясувати причину розбіжності в таймстемпах.
The Hacker News (1 серпня 2026 року) з посиланням на мапінг Galaxy Research описує ширший набір: 1,196 адрес, спустошених за 41 хвилину 30 липня, загалом 1,082.65 BTC (приблизно $70.2 млн). Пізніше The Hacker News оновив матеріал: Galaxy Research виявила ще дві хвилі, піднявши спостережуваний підсумок до 1,367.05 BTC (приблизно $88.6 млн) по 4,585 адресах. BIT (7 серпня 2026 року) дає кумулятивну оцінку станом на 3 серпня 2026 року: близько 1,816 BTC (понад $116 млн) і понад 5,200 адрес, називаючи це найбільшим експлойтом апаратного гаманця в історії. Різниця між числами переважно пояснюється різним охопленням і датою відсічення: CoinDesk і crypto.news описують початковий "свіп", тоді як The Hacker News і BIT — кумулятивні підрахунки в міру того, як Galaxy Research ідентифікувала адреси в наступні дні.
Galaxy Research, за The Hacker News, підкреслювала, що висновки базуються на ончейн-аналізі патернів і що не для кожної позначеної адреси обчислювально підтверджено генерацію з ослабленою ентропією Coldcard. Також зазначалося, що активність тривала на момент оновлення, а слідчим було передано близько 600 адрес, які, ймовірно, контролюються атакувальником. Це означає, що загальні цифри могли змінюватися й надалі.
Жодне джерело не подає "остаточної" суми збитків. 594 BTC, 1,082.65 BTC, 1,367.05 BTC і 1,816 BTC варто сприймати як вимірювання на різних датах і з різним охопленням, а не як взаємовиключні фінальні відповіді. Заяву Coinkite про те, що атакувальник, імовірно, використав ШІ для пошуку уразливості, а власна перевірка коду за допомогою ШІ за кілька тижнів до цього не виявила нічого серйозного, передає crypto.news і називає її "правдоподібною, але неперевіреною"; незалежного підтвердження в доступних матеріалах немає.
The Hacker News також зазначає: публічних повідомлень, де було б відновлено конкретний викрадений seed і зіставлено його зі спустошеною адресою, немає. Патерни Galaxy Research ідентифікують поведінку транзакцій, а не підтверджену першопричину; Galaxy окремо відмовилася вважати Wave 3 пов'язаною з Waves 1 і 2.
Ще одна невизначеність стосується діапазону вразливих версій. У власному advisory Coinkite називає вразливими Mk3 із прошивками 4.0.1–4.1.9 і не згадує Mk2. Окремий аналіз Block (за The Hacker News) відносить до вразливого шляху як Mk2, так і Mk3 з версіями 4.0.0–4.1.9 — ширший діапазон, ніж у повідомленні Coinkite; за наявними даними неможливо визначити, яка межа є остаточною.
Також немає підстав стверджувати, що код генерації seed у Ledger чи Trezor проходив такий самий зовнішній технічний розбір, як у випадку Coldcard від Block: у зібраних матеріалах еквівалентного звіту немає. crypto.news повідомляло 1 серпня 2026 року, що Block, Trezor і Ledger підтвердили відсутність впливу саме цієї вади на їхні продукти; це твердження стосується конкретного багу, а не всеосяжного аудиту їхнього коду випадковості.
Усі наведені факти спираються на згадані публікації; де оцінки або деталі розходяться, це прямо вказано.