Збій у Coldcard пов'язали з крадіжкою біткоїнів на $130 млн: 'офлайн' не врятував

Ринкове зведення ШІ
Дослідження пов'язує помилку конфігурації виробництва апаратного гаманця Coldcard зі слабкою ентропією сіда, що дає змогу офлайн-відновлення кандидатних сід-фраз і масштабні ончейн-свіпи, які, за повідомленнями, сумарно становлять до ~1"367 BTC і ~$130M імовірних збитків. Інцидент підриває уявну безпеку "офлайн"-зберігання ключів, посилює занепокоєння щодо операційних ризиків і ризиків контрагента в самостійному зберіганні, а також може підвищити увагу до ланцюгів постачання прошивок гаманців і стандартів випадковості генерації ключів.
Рівень впливу
● Високий
Активи, яких стосується
BTC/USDT-0.05%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Концепція апаратного гаманця будується на ізоляції від мережі: пристрій може ніколи не підключатися до інтернету, і це різко знижує ризик віддалених атак. У випадку з біткоїн-гаманцем Coldcard ця модель захисту не спрацювала, бо слабкість виникла не під час використання, а в момент створення seed-фрази. Як повідомляє The Hacker News (матеріал із посиланням на дослідження Block, опублікований 1 серпня 2026 року), зловмисники не торкалися пристроїв жертв. Вони відновлювали можливі seed-фрази офлайн і звіряли їх із публічними даними блокчейна. За даними The Hacker News, Block пов'язала проблему з виробничою помилкою конфігурації, що тягнеться з березня 2021 року. У збірці було визначено макрос MICROPY_HW_ENABLE_RNG зі значенням нуль, оскільки канадська Coinkite (виробник Coldcard) використовує власну обгортку апаратного генератора випадковостей. Водночас бібліотека libngu перевіряла лише факт наявності цього макроса, а не те, чи він увімкнений. У результаті уражені збірки переходили на резервний генератор MicroPython Yasmarang, який ініціалізувався унікальним ID чипа та регістрами таймера і надалі не отримував додаткової ентропії. Coinkite, як наводить The Hacker News, оцінює ефективну ентропію приблизно у 40 біт для моделі Mk3 та близько 72 біт для Mk4, Mk5 і Q. Для порівняння, стандартна 12-слівна seed-фраза BIP39 має нести 128 біт ентропії. Block не оприлюднила практичний бенчмарк брутфорсу; натомість окреслила умовні верхні межі та застерегла, що навіть вища оцінка не дорівнює реальній криптостійкості на рівні 73 біт, зазначає The Hacker News. Також у публічних матеріалах, які розглядав цей огляд, немає підтвердженого прикладу, де б конкретну seed-фразу жертви відновили та пов'язали з 'спорожнілою' адресою. Чому 'офлайн' не допоміг Ключова відмінність цього інциденту від типових уявлень покупців апаратних гаманців у тому, що атаці не потрібен доступ до пристрою й не потрібне мережеве підключення. Вразливість містилася в коді генерації seed на день створення. Якщо зловмисник може звузити простір пошуку для унікального ID пристрою, стану таймера та попередніх викликів генератора випадковостей, Block дійшла висновку, що потоки кандидатних seed можна генерувати й тестувати повністю офлайн, звіряючи їх із даними блокчейна, доступними будь-кому, передає The Hacker News. Фізичний гаманець, сейф чи банківська скринька не були частиною поверхні атаки. Galaxy Research, за даними The Hacker News, зафіксувала 'змітання' (sweep) 1 196 біткоїн-адрес, виконане за 41 хвилину 30 липня 2026 року, з переміщенням 1 082,65 BTC, що тоді оцінювалося приблизно у $70,2 млн. Galaxy повідомила виданню, що не знайшла інших транзакцій за попередні 30 днів із таким самим рівнем комісії та ознакою 'без здачі' (no-change signature), і підкреслила: подібний патерн радше ідентифікує оператора, а не доводить крадіжку, оскільки sweep може виглядати так само, як добровільне переміщення монет власником. Пізніше Galaxy вказала ще на дві підозрювані хвилі, довівши спостережуваний обсяг до 1 367,05 BTC (близько $88,6 млн) у межах 4 585 адрес, пише The Hacker News. Водночас компанія застерегла, що пізнішу хвилю не слід автоматично приписувати тому самому оператору, а також що не всі позначені адреси були обчислювально підтверджені як пов'язані саме з дефектом низької ентропії. Апаратні й софтверні гаманці: одна й та сама слабка ланка Механізм збою у Coldcard — недостатня випадковість під час генерації ключа — не є винятково 'апаратною' проблемою. The Hacker News також повідомляє про окреме дослідження Coinspect під назвою Ill Bloom: у старіших софтверних гаманцях виявили дефект слабкого PRNG, який пов'язують із виведенням понад $5 млн від травня на адресах у мережах Bitcoin, Ethereum, Tron, Rootstock і Polygon. Видання описує ці випадки як непов'язані інциденти, не як один баг, але висновок спільний: незалежно від того, чи генерується ключ у спеціалізованому пристрої, чи в застосунку на смартфоні, критичною точкою довіри лишається код, який створює випадкові числа. Окремий клас ризику — прошивки (firmware): це код, який контролює виробник і регулярно оновлює, а користувач зазвичай не може повністю аудіювати конкретну збірку перед встановленням. Cointelegraph у згаданому для цього огляду резюме назвав оновлення прошивки 'ідеальним вектором атаки' для прихованого доступу до приватних ключів, у тому числі з боку 'регуляторного органу — або, що гірше, злочинної організації', і навів як приклад уразливість Ledger 2018 року. Це інший сценарій, ніж у Coldcard: там йдеться про ненавмисну помилку коду, внесену один раз у 2021 році, а не про цілеспрямовано змінене оновлення; в наявних матеріалах не наведено доказів зв'язку між цими темами. Патч не скасовує минуле За інформацією The Hacker News, 31 липня 2026 року Coinkite випустила екстрені оновлення прошивки для всіх уражених моделей і гілок релізів. У відкритому листі, який того ж дня цитував CoinDesk, CEO Coinkite NVK закликав власників 'перемістити кошти зараз', дотримуючись оновлених інструкцій. Встановлення патча запобігає створенню нових seed із цією помилкою, але не 'лікує' seed, згенерований на вразливій прошивці: якщо відновити старі слова seed на пропатченому Coldcard або на будь-якому іншому гаманці, слабкість збережеться, зазначали обидва видання. Ризик визначається версією прошивки на момент створення seed, а не тим, що встановлено зараз. Діапазони вразливих версій, наведені у висвітленні The Hacker News, частково відрізняються у Coinkite та Block. Coinkite вказує, що для Mk3 уразливими є версії 4.0.1–4.1.9 (виправлення у 4.2.0) і не згадує Mk2; Block у своєму описі відносить до вразливого шляху і Mk2, і Mk3 з версіями 4.0.0–4.1.9. Для Mk4 і Mk5 уразливими є версії до 5.6.0, для Q — до 1.5.0Q; також уразливими названо edge-збірки до 6.6.0X (Mk4/Mk5) або 6.6.0QX (Q). Coinkite зазначає, що seed, створений із використанням щонайменше 50 чесних, незалежних і приватних кидків кубика, сам по собі не потрапляє під ризик цього бага; якщо кількість або приватність таких кидків під питанням, компанія радить мігрувати кошти. Сильна унікальна BIP39-парольна фраза (passphrase) створює окремий гаманець, недоступний лише за словами seed, але Coinkite все одно рекомендує замінити базовий seed. Multisig-збірки захищені лише тоді, коли кворум підписання не складається повністю з уражених пристроїв. Продукти Coinkite TAPSIGNER, OPENDIME та SATSCARD використовують інші кодові бази й не постраждали, повідомляє The Hacker News. Скільки коштів насправді втратили Оскільки ончейн-розслідування Galaxy Research тривало, різні медіа на різні дати публікували різні оцінки. Жодна з наведених цифр не є аудитованим або фінальним підсумком. — 31 липня 2026 року: $38 млн (CoinDesk). — 1 серпня 2026 року (первинне 'змітання'): 1 082,65 BTC (близько $70,2 млн) — The Hacker News із посиланням на Galaxy Research. — Недомарковане за датою оновлення в межах того ж матеріалу: 1 367,05 BTC (близько $88,6 млн) і 4 585 адрес — The Hacker News із посиланням на Galaxy Research. — Понад $100 млн: Bloomberg (дату публікації в наявних матеріалах не зазначено). — 4 серпня 2026 року ('станом на вівторок'): близько $130 млн — TechCrunch із посиланням на Galaxy Research; співзасновник і головний науковий співробітник Elliptic Том Робінсон усно підтвердив, що порядок цифри загалом правильний. Для масштабу TechCrunch, посилаючись на компанію моніторингу блокчейна TRM Labs, зазначив: у 2026 році в галузі вже сталося понад 200 зламів криптокомпаній із сукупними втратами понад $950 млн — це загальна статистика по індустрії, не лише про Coldcard. Також TechCrunch навів допис у X від Джонатана Гудмана, який заявив про втрату $1,6 млн із Coldcard попри те, що нікому не передавав seed-фразу та не під'єднував пристрої до інтернету; ця цифра є самозвітом і не підтверджена в матеріалах, на які спирається цей огляд. Що цей огляд не може стверджувати Наявні джерела не дають підстав назвати остаточну суму втрат: усі цифри — це знімки на конкретні дати в межах розслідування, яке Galaxy Research називала таким, що триває, і різні видання публікували різні оцінки в різний час. Оцінку Bloomberg 'понад $100 млн' неможливо точно розмістити в часовій шкалі через відсутність дати. Індивідуальну заяву Джонатана Гудмана не можна верифікувати без незалежного чи ончейн-підтвердження в доступних джерелах. Також цей огляд не підтверджує технічного зв'язку між Ill Bloom від Coinspect і багом Coldcard: The Hacker News трактує їх як окремі інциденти без пояснення спільної причини. Матеріал Cointelegraph про прошивки як вектор атаки наведено лише у вигляді резюме та однієї дослівної цитати, він описує інший ризик (компрометоване оновлення), а не дефект ентропії у Coldcard, і не підкріплений іншими джерелами в цьому наборі. Жодне з цитованих видань не назвало атакувальника або групу; Galaxy Research окремо попереджала, що пізнішу хвилю sweep не слід автоматично приписувати тому самому оператору, що й перші дві. У цьому огляді немає первинних документів (ані тексту попередження Coinkite, ані роботи Block, ані звіту Galaxy Research) — лише новинні перекази, тому наведені оцінки ентропії та діапазони вразливих прошивок відтворені зі слів вторинних джерел. Нарешті, ці матеріали не дають змоги зробити загальний висновок, чи апаратні гаманці загалом більш або менш схильні до помилок слабкої ентропії, ніж софтверні: вони лише показують, що цей конкретний клас збою — недостатня випадковість під час створення ключа — тепер задокументовано на провідних продуктах обох категорій.