КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Coldcard обошлась владельцам в 1367 биткоинов

1367 биткоинов вывели с примерно 4500 кошельков Coldcard после ошибки в прошивке 2021 года, которая ослабила генерацию seed-фраз.

✍️ Редакция iTech News | 04.08.2026 | ⏱ 4 мин | Источник: vc.ru
🚨

Уязвимость Coldcard ударила по тому сегменту крипторынка, который обычно продают как последний рубеж защиты. По данным на 2 августа 2026 года злоумышленники вывели около 1367 биткоинов с примерно 4500 аппаратных кошельков Coldcard, а причина оказалась не в фишинге и не в утечке базы, а в ошибке генерации seed-фраз. Для русскоязычной IT-аудитории здесь неприятный, но полезный вывод: даже офлайновое устройство ломается не только отвёрткой, но и плохой энтропией в прошивке.

Об инциденте сообщает vc.ru со ссылкой на исследовательскую компанию Galaxy Research и публикацию Decrypt. Сценарий выглядит особенно болезненно именно потому, что речь идёт о «холодных» кошельках: пользователь выносит ключи из онлайна, покупает отдельное устройство, соблюдает ритуал безопасности, а затем выясняется, что слабое место сидело внутри самого механизма генерации секретов. По оценке исследователей, проблема тянется к прошивке Coldcard, выпущенной в 2021 году. Ошибка приводила к созданию seed-фраз с недостаточной случайностью, а значит, пространство вариантов для перебора становилось заметно уже, чем должно быть у нормально реализованной криптографии.

Если перевести это с языка пресс-релизов на язык инженеров, история не про «хакеры взломали биткоин», а про банальную, хотя и дорогую, деградацию источника случайности. Seed-фраза безопасна ровно до того момента, пока её нельзя реалистично перебрать. Как только в генераторе появляется предсказуемость или повторяемая структура, математика начинает работать уже не на владельца кошелька, а на того, у кого больше вычислительных ресурсов и терпения. В случае Coldcard речь, по сути, идёт о компрометации начального состояния системы: пользователь мог вообще не совершать никаких ошибок после создания кошелька, но всё равно оставался уязвимым, если seed был создан на проблемной версии ПО.

Galaxy Research считает, что для поиска и эксплуатации дефекта злоумышленники могли использовать ИИ. Это пока не доказанный технический факт, а оценка исследователей, но сама формулировка хорошо отражает новый класс риска. Раньше подобные баги чаще обсуждали в духе «когда-нибудь кто-то найдёт». Теперь у атакующего есть более дешёвые инструменты для поиска шаблонов, автоматизации перебора гипотез и ускоренного анализа больших массивов адресов и транзакций. Иными словами, плохая случайность в 2026 году стареет быстрее, чем в 2021-м: то, что несколько лет назад выглядело теоретической слабостью, теперь может оказаться практически монетизируемой ошибкой.

Производитель кошельков, Coinkite, заявил, что проблема затронула только некоторые модели. Это важная оговорка, но она слабо утешает рынок, когда на кону уже около $88,6 млн по оценке на 2 августа 2026 года, и сумма ещё может вырасти. Компания рекомендовала пользователям, которые генерировали seed-фразу на уязвимой прошивке, сменить кошелёк. С практической точки зрения это означает не «обновите приложение», а полноценную миграцию: новый seed, новый адресный пул, перенос активов и ревизию того, где и как хранились резервные копии. Для владельцев крупных сумм это ещё и операционный стресс, потому что любой экстренный перенос средств повышает риск человеческой ошибки.

История быстро вышла за рамки одной линейки устройств и снова запустила спор о том, что вообще считать безопасным хранением криптовалюты. Аппаратные кошельки годами считались почти безальтернативным вариантом для долгосрочного хранения: приватный ключ изолирован, сетевой поверхности атаки минимум, а пользователь не зависит от биржи. Но инцидент с уязвимостью Coldcard напоминает, что доверие в таких продуктах строится не только на железе, но и на качестве прошивки, процессе аудита и способности вендора прозрачно объяснять последствия ошибок. Сооснователь Binance Чанпэн Чжао на фоне обсуждения посоветовал распределять монеты между несколькими кошельками и напомнил очевидную, но регулярно игнорируемую вещь: ни одна система не даёт абсолютной гарантии сохранности средств.

Для разработчиков и security-команд здесь сразу несколько прикладных уроков. Первый: криптографическая система может выглядеть надёжной на уровне алгоритмов и провалиться на уровне реализации, особенно в компонентах, которые пользователю не видны, например в генерации энтропии. Второй: баг в продукте для «самостоятельного хранения» опаснее обычной уязвимости в SaaS, потому что его последствия могут всплыть через годы и одновременно затронуть тысячи независимых пользователей. Третий: модель trust me, we are secure всё хуже переживает проверку рынком. Если производитель не может быстро и предметно объяснить, какие версии, модели и сценарии использования были под угрозой, репутационный ущерб разрастается быстрее технического инцидента. Для бизнеса, который строит сервисы вокруг цифровых активов, отсюда вытекает довольно земная рекомендация: диверсификация хранилищ, регулярная проверка цепочки поставки устройств и формализованная процедура ротации ключей должны быть частью политики, а не пунктом в заметках на потом.

Самый неприятный вопрос в этой истории даже не в том, кто именно стоит за кражей, а в том, сколько ещё «надежных» устройств несут в себе старые ошибки, которые просто пока не были достаточно выгодны для эксплуатации. Криптоиндустрия любит продавать спокойствие через железо, но инцидент с Coldcard возвращает разговор к более прозаичной истине: безопасность не покупают один раз, её поддерживают непрерывно, а самая дорогая уязвимость часто начинается с маленького дефекта, который когда-то сочли маловероятным.

Поделиться: Telegram X LinkedIn