Уязвимость Coldcard вызвала панику: спящие биткоиновые киты переводят миллиарды в BTC, поскольку холодные кошельки сталкиваются с кризисом безопасности
2026/08/04 11:35:00

Пятимесячная ошибка генерации семени Coldcard поставила под угрозу миллионы bitcoin
Долгосрочная ошибка в прошивке Coldcard, существовавшая пять лет, значительно снизила эффективную энтропию множества сгенерированных устройством семян. Эта уязвимость позволяла злоумышленникам восстанавливать закрытые ключи в автономном режиме, что давало им возможность изымать средства с адресов bitcoin, не использовавшихся многие годы. Обширный анализ в цепочке, проведенный Galaxy Research, выявил серию последовательных переводов, общая сумма которых составила примерно 1 367 BTC, что на тот момент равнялось примерно 88,6 млн долларов США. Эти переводы демонстрировали закономерности, соответствующие выявленной уязвимости.
Coinkite, производитель Coldcard, признал проблему в подробном уведомлении о безопасности, выпустил исправленную прошивку для устранения проблемы и предоставил четкие инструкции для пользователей, чьи семена были созданы на затронутых версиях. Они призвали этих пользователей перейти на новые семена, которые будут сгенерированы после применения патча. Этот инцидент демонстрирует критический факт: даже изолированные аппаратные устройства, которые часто считаются безопасными, могут случайно вводить программные уязвимости, которые могут сохраняться в течение многих лет бездействия. Эта ситуация требует тщательного пересмотра предположений, лежащих в основе практик безопасности холодного хранения, хотя важно отметить, что это не означает, что каждый пользователь Coldcard подвергается риску раскрытия.
Сбой энтропии связан с изменением прошивки 2021 года
Тщательный технический анализ, проведенный инженерной командой Block по bitcoin, показал, что значительный коммит, сделанный в марте 2021 года, привел к существенному изменению процесса генерации семян. Это изменение переключило генерацию от прямого вызова аппаратного генератора случайных чисел STM32, известного своей эффективностью и безопасностью, к более сложному пути через библиотеку ngu.random. В конфигурации для производства параметр MICROPY_HW_ENABLE_RNG был установлен в ноль, поскольку производитель популярного аппаратного кошелька Coldcard предоставил собственную обертку для генерации случайных чисел. Однако важно отметить, что библиотека проверяла только наличие макроса, а не его активное состояние, что является важным различием.
В результате этой ошибки система оказалась привязанной к детерминированному программному обеспечению-резервному копированию Yasmarang от MicroPython. Этот механизм резервного копирования был инициализирован с использованием уникального идентификатора чипа и регистров таймера, которые являются неотъемлемой частью работы устройства. На устройствах, таких как Mk2 и Mk3, работающих на версиях прошивки от 4.0.0 до 4.1.9, было обнаружено, что в процесс генерации семени не было добавлено дополнительной криптографической энтропии. Эта неблагоприятная ситуация привела к сокращению практического пространства поиска до величины, значительно ниже ожидаемых 128 бит, обычно требуемых для стандартного семени BIP-39.
В последующих моделях был введен ограниченный пересев безопасного элемента, но на практике сохранялось всего 32 бита, что значительно ниже уровня, обычно считающегося безопасным. Кроме того, детерминированное хеширование выходных данных, генерируемых этими устройствами, не могло расширить множество кандидатов, что является критически важным фактором для обеспечения безопасности создаваемых семян. Также стоит отметить, что обновление прошивки на этих устройствах не изменяет существующие семена; только новые семена, созданные на исправленных версиях прошивки, получают необходимые исправления, устраняющие эти уязвимости.
Карта Waves на цепочке до тысяч адресов за часы
Galaxy Research провела всесторонний анализ, в котором зафиксирована первоначальная волна, включающая в общей сложности 1 196 уникальных адресов, которые совокупно переместили впечатляющую сумму в 1 082,65 BTC за крайне короткий промежуток времени — 41 минуту — 30 июля 2026 года. Эта первоначальная активность была продолжена несколькими дополнительными волнами транзакций, в результате чего общая зафиксированная сумма увеличилась примерно до 1 367 BTC, распределённых более чем по 4 500 различным адресам. Примечательно, что многие исходные адреса, участвовавшие в этих транзакциях, находились в неактивном состоянии на протяжении длительного периода — часто несколько лет — и содержали балансы, значительно превышающие типичные пороговые значения, считающиеся «пылью».
Характеристики транзакций, включая единые тарифы на комиссии и отсутствие выходов с разменом, сформировали уникальный и узнаваемый паттерн. Этот паттерн позволил эффективно кластеризовать адреса без необходимости доказывать, что каждый отдельный адрес произошел от слабого seed-ключа Coldcard. Адреса получения демонстрировали быстрое консолидирование средств, что соответствовало автоматическому восстановлению перечислимых ключей, а не указывало на физическое компрометирование задействованных устройств. Несмотря на обширный анализ, до настоящего времени не было опубликовано никакой публичной реконструкции конкретного seed-ключа жертвы. Однако стоит отметить, что объем транзакций и их временные рамки тесно совпадали с ранее раскрытym снижением энтропии, что свидетельствует о значительной корреляции между этими событиями.
Coinkite Advisory устанавливает четкие границы миграции
Официальное уведомление Coinkite, обновленное до начала августа 2026 года, четко указывает, что средства, контролируемые семенами, сгенерированными на прошивках Mk2 или Mk3 версий от 4.0.1 до 4.1.9, находятся под значительным риском, если не добавлено как минимум 50 независимых частных бросков костей для повышения безопасности или не используется надежный и уникальный BIP-39 пароль для эффективной защиты кошелька. Кроме того, семена, созданные на Mk4, Q и Mk5 до выпуска исправленных версий, обладают сниженным уровнем энтропии, который оценивается примерно в 72 бита. Исправленные версии прошивки — именно 4.2.0 для Mk2 и Mk3, 5.6.0 для стандартных Mk4 и Mk5, 1.5.0Q для Q, а также соответствующие сборки Edge — обеспечивают правильную генерацию будущих семян.
Важно отметить, что достаточное количество бросков костей, в сочетании с мерами конфиденциальности, может эффективно нейтрализовать слабости, возникающие из-за устройства; кроме того, фразы-пароли обеспечивают дополнительный уровень безопасности, который также должен быть подобран потенциальными злоумышленниками. Особо стоит отметить, что TAPSIGNER, OPENDIME и SATSCARD полностью не затронуты этими проблемами, поскольку используют совершенно другие кодовые базы. Компания подчеркнула важность спокойного и методичного процесса миграции: пользователи должны проверить свои резервные копии, сгенерировать новый семя только после успешной установки исправленной прошивки, провести тесты с небольшой суммой средств и только затем перенести оставшийся баланс, чтобы обеспечить безопасность.
Спящие активы становятся видимыми целями за одну ночь
Возможность атакующего восстанавливать ключи в автономном режиме привела к ситуации, при которой кошельки, остававшиеся бездействующими многие годы, вдруг стали доступными и уязвимыми. Адреса, которые ранее получали монеты во время предыдущих рыночных циклов и затем долгое время оставались неиспользуемыми, были систематически просканированы в рамках значительно сокращенного пространства кандидатов. Этот процесс сканирования создал ложное впечатление скоординированной «китовой» активности на рынке; однако основной механизм, стоящий за этим явлением, — криптографический перебор, а не какие-либо скоординированные решения владельцев кошельков.
Анализ данных блокчейна подтвердил, что множество адресов, которые были опустошены, имели общую характеристику: длительный период бездействия, за которым следовало быстрое опустошение их содержимого в небольшой набор консолидирующих адресатов. Наблюдаемая закономерность иллюстрирует, как одна ошибка в прошивке может превратить то, что ранее считалось статичным холодным хранилищем, в риск, зависящий от времени, особенно после того как уязвимость в системе становится известной или независимо заново обнаруживается злонамеренными участниками.
Практические различия между поколениями Coldcard
Устройства Mk2 и Mk3, работающие на уязвимой версии прошивки, не обеспечивают криптографической энтропии, выходящей за пределы детерминированного механизма резервного копирования. Это ограничение делает исчерпывающие атаки поиска возможными, как только идентификаторы устройства и временные ограничения точно смоделированы. В отличие от них, модели Mk4, Q и Mk5 сохранили 32-битное повторное заполнение из безопасного элемента, что значительно увеличивает количество кандидатов, но все еще не достигает полного 128-битного уровня безопасности, которого желательно достичь. Важно отметить, что подверженность потенциальным уязвимостям определяется исключительно версией прошивки, которая была установлена на момент создания семени, а не текущей версией, установленной на устройстве.
Пользователи, которые сгенерировали семена с использованием значительной энтропии кубиков или приняли меры по защите своих семян надежными парольными фразами, сталкиваются с существенно более низким немедленным риском. Однако Coinkite все еще рекомендует этим группам рассмотреть возможность в будущем перейти на более безопасные варианты. Кроме того, мультиподписные настройки, включающие по крайней мере один ключ, не затронутый этими уязвимостями, остаются более устойчивыми и безопасными по сравнению с одноподписными схемами, полностью построенными на семенах, известных как уязвимые.
Анализ отрасли подчеркивает неудачи программного пути
Независимые отзывы показали, что аппаратный генератор истинных случайных чисел, интегрированный в микроконтроллер STM32, действительно присутствовал и полностью функционировал на протяжении всего периода воздействия. Однако было замечено, что регрессия в программном обеспечении просто перестала корректно вызывать этот генератор, что привело к проблемам. Механизм резервного копирования Yasmarang, предназначенный для сбора энтропии, собирал эту случайность только на этапе инициализации, а затем генерировал детерминированный поток выходных данных. Это означает, что после первоначального сбора энтропии система полагалась на предсказуемые выходные данные, а не на истинную случайность. Кроме того, в более поздних моделях процесс повторного заполнения усекал выходные данные из безопасного элемента до всего лишь четырех байт, что значительно ограничивало доступное пространство состояний для безопасных операций.
Эти критические детали были опубликованы Block и подтверждены техническим обзором Coinkite, который ясно демонстрирует, что рассматриваемый сбой был в первую очередь ошибкой интеграции, а не аппаратным дефектом или преднамеренным бэкдором, предназначенным для компрометации безопасности. Этот инцидент произошёл вскоре после отдельных исследований слабых генераторов псевдослучайных чисел (weak-PRNG), затронувших более старые программные кошельки, что подтверждает идею о том, что качество энтропии остаётся повторяющейся и значительной точкой отказа как в программных, так и в аппаратных поколениях. Эта продолжающаяся проблема демонстрирует важность надёжных методов генерации энтропии для обеспечения безопасности цифровых кошельков и более широких последствий для экосистемы криптовалют.
Реакция рынка и немедленные действия пользователей
В дни, последовавшие за раскрытием информации, движение цены биткоина продемонстрировало умеренное давление, которое частично можно объяснить новостями, связанными с инцидентом. Однако важно отметить, что более широкие рыночные факторы также сыграли значительную роль в влиянии на торговую активность в этот период. Более заметно увеличилось количество запросов на пользовательские инструкции и значительно выросла активность загрузок прошивок. Исследователи безопасности и мониторы цепочки блоков настоятельно рекомендовали держателям биткоина предпринять проактивные меры, проверив свои методы генерации.
Они рекомендовали установить фиксированную прошивку до создания любых новых seed-фраз и предостерегали от восстановления уязвимых seed-фраз на любые устройства, поскольку это может создать серьезные риски. Тем, кто не был уверен в целостности своих подсчетов бросков костей или надежности своих паролей, рекомендовали считать свои средства подвергшимися риску и как можно скорее завершить процесс миграции. Этот инцидент значительно ускорил обсуждения важности независимой проверки энтропии и подчеркнул ценность внедрения схем ключей с использованием нескольких устройств и поставщиков для повышения безопасности.
Будущие тенденции в дизайне аппаратных кошельков
Пятилетняя задержка между внедрением регрессии и её последующим публичным использованием служит ярким примером значительных трудностей, связанных с аудитом сложных встроенных кодовых баз, особенно тех, которые выпускаются редко. Опора на утверждения об открытом исходном коде или его проверяемости обеспечивает лишь ограниченную защиту, особенно в сценариях, когда критический путь отличается от предполагаемого источника аппаратной энтропии.
При рассмотрении будущих дизайнов может быть уделено большее внимание внедрению непрерывных проверок здоровья энтропии, обязательному использованию костей с высокой энтропией или внешних источников энтропии, а также более четкому разделению путей генерации и подписи. Пользователи, которые ранее рассматривали устройства с изоляцией от сети как постоянные и безошибочные решения, теперь сталкиваются с трезвой реальностью: программное состояние на момент создания семени может иметь серьезные последствия для безопасности спустя многие годы.
Шаги верификации для существующих держателей
Владельцам настоятельно рекомендуется сначала точно определить версию прошивки, которая была установлена на момент создания семени. Если выяснится, что эта конкретная версия попадает в опубликованные диапазоны, вызывающие опасения, и при этом во время создания семени не использовалось достаточное количество энтропии с кубиков или надежный пароль, то семя следует немедленно отозвать. Перед созданием любого нового семени необходимо обязательно установить исправленную прошивку для обеспечения безопасности.
Проведение небольшого тестового перевода необходимо для подтверждения корректной работы нового кошелька и его функционирования в соответствии с назначением перед перемещением основной суммы средств. Кроме того, письменные резервные копии старого и нового семян должны быть тщательно проверены по отпечаткам устройства для обеспечения точности и безопасности. Спешка в процессе может вызвать вторичные риски потери или раскрытия, которые в конечном итоге могут превысить первоначальную уязвимость, послужившую причиной для этих мер предосторожности.
Контекст предположений о самостоятельном хранении
Недавний инцидент не позволяет отвергнуть аппаратные кошельки как категорию или класс устройств безопасности; скорее, он эффективно выделяет конкретную ошибку в реализации, приведшую к тому, что часть семян оказалась слабее, чем заявлялось изначально. Исторически аналогичные проблемы, связанные с энтропией, также возникали в программных кошельках и различных других аппаратных платформах. Что отличает эту ситуацию, так это длительная неактивность многих целевых адресов, которая в сочетании с оффлайн-характером процесса восстановления создает уникальные трудности.
Держатели, которые специально выбрали кошелек Coldcard с целью избежать рисков, связанных с биржами и горячими кошельками, теперь вынуждены постоянно следить за практикой генерации семян и происхождением своей прошивки. Эта ситуация подчеркивает важность проактивного и внимательного подхода к обеспечению безопасности своих активов.
Продолжающееся расследование и ограничения по установлению ответственности
На данный момент конкретная личность злоумышленника не была ни публично подтверждена, ни установлена. Galaxy Research сообщила о наличии кластеров адресов, которые выглядят согласованными с одним и тем же оператором в рамках первых волн активности, одновременно предупреждая против предположения, что один субъект отвечает за всю наблюдаемую активность. Подписи транзакций и паттерны комиссий предоставили некоторые сигналы кластеризации, указывающие на возможные связи; однако отсутствие какого-либо взаимодействия с устройством значительно ограничивает эффективность традиционных следов криминалистического анализа.
Федеральные и комплаенс-организации получили подробные списки подозреваемых адресов назначения, которые могут быть связаны с рассматриваемой деятельностью. Независимые следователи проявили различную готовность продолжать отслеживание этих адресов, часто ссылаясь на соображения, связанные с доступными ресурсами и стимулами, связанными с такими расследованиями.
Восстановление и будущая гигиена семян
После успешной передачи средств на новый сид, сгенерированный при фиксированных условиях прошивки, крайне важно рассматривать старый сид как скомпрометированный и гарантировать, что он никогда больше не будет использован ни при каких обстоятельствах. Броски костей, проводимые в частном порядке и в достаточном количестве, продолжают служить надежным и независимым источником энтропии. Кроме того, парольные фразы обеспечивают важный дополнительный уровень безопасности, при условии, что они уникальны и обладают высоким уровнем энтропии.
Пользователям, которые находятся в процессе создания новых кошельков, настоятельно рекомендуется подтвердить версию прошивки непосредственно на устройстве перед началом процесса создания кошелька. Также рекомендуется тщательно зафиксировать метод генерации семени для последующего использования. Соблюдение этих лучших практик позволяет значительно снизить вероятность того, что подобная регрессия в безопасности оставит средства пользователей уязвимыми и подверженными потенциальным угрозам в будущем.
|
KuCoin отмечает свою 9-ю годовщину специальной кампанией на платформе с эксклюзивными наградами, торговыми активностями и ограниченными по времени предложениями. Не упустите возможность принять участие и воспользоваться преимуществами, пока биржа отмечает девять лет роста и инноваций. Посетите официальную страницу кампании сейчас:
|
ЧаВо
Какие версии прошивки подвергли риску семена Coldcard?
Сиды, сгенерированные на устройствах Mk2 и Mk3 с версиями от 4.0.0 или 4.0.1 до 4.1.9, а также на устройствах Mk4, Q и Mk5 до исправленных релизов в июле 2026 года, имеют сниженную энтропию. Последующие прошивки не исправляют существующие слабые сиды; преимущества получают только сиды, созданные после установки исправленных версий.
Защищает ли установка новой прошивки старое семя?
Нет. Обновления прошивки исправляют процесс генерации только для новых ключей. Уже созданный ключ сохраняет уровень энтропии, существовавший на момент его создания. Требуется миграция на свежесгенерированный ключ с исправленной прошивкой.
Безопасны ли семена для броска костей?
Если во время генерации было добавлено не менее 50 независимых частных бросков костей, то сама энтропия костей обеспечивает необходимую прочность и нейтрализует слабость устройства-генератора. Неопределенность в количестве или конфиденциальности бросков означает, что семя следует считать раскрытым.
Как фраза BIP-39 изменяет риск?
Сильный и уникальный пароль создает отдельный кошелек, который невозможно открыть только слабым семенем. Короткие или распространенные пароли остаются подверженными угадыванию и не устраняют проблему полностью. Даже кошельки, защищенные паролем, в конечном итоге должны перейти на новый семенной фразу.
Какие продукты Coldcard не затронуты?
TAPSIGNER, OPENDIME и SATSCARD используют разные кодовые базы и не затронуты. Мультиподписные схемы, включающие хотя бы один ключ, сгенерированный вне уязвимого пути, сохраняют большую устойчивость.
Отказ от ответственности: Этот материал предоставлен исключительно в информационных целях и не является инвестиционной рекомендацией. Инвестиции в криптовалюты сопряжены с рисками. Проведите собственное исследование (DYOR).
Отказ от ответственности: Эта страница была переведена для вашего удобства с использованием технологии искусственного интеллекта. Для получения наиболее точной информации обратитесь к оригинальной английской версии.

