КИБЕРБЕЗОПАСНОСТЬ

Ошибка в COLDCARD могла стоить пользователям $88,6 млн

1 367 BTC на $88,6 млн могли украсть из-за ошибки в COLDCARD: сбой в генераторе случайных чисел затронул тысячи криптокошельков.

✍️ Редакция iTech News | 03.08.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Ошибка в прошивке аппаратного кошелька COLDCARD, по оценке исследователей, могла привести к краже 1 367 BTC на сумму около $88,6 млн. История неприятна не только масштабом: если выводы подтвердятся, под ударом оказалось главное обещание таких устройств — приватные ключи должны рождаться из непредсказуемой энтропии, а не из того, что можно перебрать офлайн.

О вероятной связи уязвимости и кражи написал BleepingComputer со ссылкой на данные Galaxy Research, Chainalysis, Block и производителя Coinkite. Для пользователей это не академический спор о криптографии, а очень практичный вывод: если сид-фраза была создана на уязвимой прошивке, простого обновления уже недостаточно.

Первые волны кражи уложились в 41 минуту

По данным Galaxy Research, первая волна вывода средств прошла 30 июля 2026 года и заняла 41 минуту. За это время с 1 196 адресов вывели около 1 083 BTC, что тогда оценивалось в $70,2 млн. Позже исследователи зафиксировали еще две волны, а общий ущерб вырос до 1 367 BTC и 4 585 адресов.

У транзакций был слишком аккуратный почерк, чтобы списать все на панику владельцев. Galaxy Research указала на одинаковую комиссию в 30 sat/vB во всех переводах и на отсутствие change-выходов. Такой набор больше похож на автоматизированный инструмент, который уже знал нужные ключи, чем на хаотичную эвакуацию средств.

Chainalysis добавила еще одну деталь: атакующий, похоже, начал с самых дорогих кошельков. Около $30 млн вывели уже в первые десять минут, а один из пострадавших потерял примерно $1,8 млн. Это косвенно указывает на подготовленную атаку, а не на случайную находку.

Проблема оказалась в генерации энтропии

Команды Bitcoin Engineering и Security в Block после сообщений о краже разобрали прошивку COLDCARD и связали инцидент с ошибкой в интеграции генератора случайных чисел. По их отчету, из-за неверной проверки функция ngu.random могла использовать не аппаратный RNG микроконтроллера STM32, а детерминированный резервный генератор Yasmarang из MicroPython.

Для криптографии это плохой сценарий. Резервный генератор опирался на идентификатор микроконтроллера и системные тайминги, а такие данные нельзя считать криптографически стойким источником случайности. Если энтропия предсказуема, атакующий может офлайн перебрать возможные сиды, получить соответствующие адреса и сверить их с блокчейном. Совпадение адреса означает, что нужный seed найден, а дальше остается только вывести средства.

Здесь и кроется неприятная часть истории: никто не «ломал Bitcoin». Проблема возникла на стыке прошивки, библиотеки и аппаратного источника случайности. Для рынка аппаратных кошельков это куда болезненнее, чем звучит, потому что речь идет о поломке базовой инженерной гарантии.

Какие версии COLDCARD попали под риск

Согласно предупреждению Coinkite, риск затрагивает сиды, сгенерированные на Mk2 и Mk3 с прошивками от 4.0.1 до 4.1.9, на Mk4 и Mk5 до стандартной версии 5.6.0 или Edge 6.6.0X, а также на Q до стандартной 1.5.0Q или Edge 6.6.0QX. Исправления уже выпущены: 4.2.0 и новее для Mk2/Mk3, 5.6.0 и новее для стандартных Mk4/Mk5, 1.5.0Q и новее для стандартной линейки Q и соответствующие Edge-релизы.

Но патч решает только будущие генерации сид-фраз. Если seed уже был создан на уязвимой версии, обновление прошивки само по себе его не «чинит». Coinkite советует проверить резервную копию, обновить устройство, создать новый seed, записать его, сверить адрес нового кошелька на самом устройстве, провести тестовую транзакцию и только потом переносить основной баланс. Старую резервную копию рекомендуют сохранить до завершения миграции.

Есть и смягчающие факторы. Coinkite отдельно пишет, что сиды, дополненные как минимум 50 честными, независимыми и приватными бросками кубика, не считаются уязвимыми только из-за этой ошибки. Сильная и уникальная BIP-39 passphrase тоже заметно усложняет атаку, но не устраняет исходный дефект. Поэтому производитель все равно рекомендует миграцию.

TAPSIGNER, OPENDIME и SATSCARD под эту проблему не подпадают, поскольку используют другую кодовую базу. Coinkite также сообщила, что уничтожила устройства COLDCARD, ожидавшие отгрузки с уязвимой прошивкой, а уже отправленным клиентам разослала предупреждения.

Значение для рынка и команд, которые делают защищенное железо

Для русскоязычной ИТ-аудитории здесь важен не только криптовалютный сюжет. Это показательный сбой для всех, кто работает с embedded-устройствами, HSM, платежным оборудованием, IoT и любыми системами, где безопасность держится на генерации секретов. Проверки в духе «RNG вроде подключен» недостаточно. Нужно доказывать, что код действительно берет энтропию из нужного источника при всех режимах запуска и во всех резервных сценариях. Иначе дорогое защищенное железо превращается в корпус для предсказуемых ключей.

Для крипторынка вывод еще прямее: доверие к hardware wallet теперь будет зависеть не от лозунгов про self-custody, а от скучных вещей вроде аудитов, воспроизводимых проверок и прозрачной схемы работы с энтропией. Подробности инцидента опубликованы в материале BleepingComputer, отчете Block и предупреждении Coinkite.

Следующий шаг для владельцев COLDCARD очевиден: не откладывать обновление и, если сид создавался на затронутой прошивке, планировать полную миграцию на новый кошелек.

Поделиться: Telegram X LinkedIn