Эксплуатация Coldcard на $38 млн вызвала дискуссию о безопасности самохранения

iconCoinDesk
Поделиться
AI summary iconСводка
Уязвимость в аппаратных кошельках Coldcard позволила злоумышленникам украсть bitcoin, воссоздав восстановительные фразы, что вызвало массовый вывод средств. Генеральный директор Coinkite NVK заявил, что одних обновлений прошивки недостаточно для защиты активов с высоким уровнем риска. Инцидент вызвал возобновление опасений в отношении CFT (борьба с финансированием терроризма) и изменил доверие к самоконтролю. Некоторые рассматривают это как толчок к переходу на ETF и институциональное хранение.

Долгое время одним из главных преимуществ биткоина было то, что инвесторам не нужно доверять банкам и биржам для защиты своих средств.

Это обещание потерпело одно из своих самых серьезных поражений — возможно, вообще самых серьезных — после того как уязвимость в популярном производителе аппаратных кошельков Coinkite позволила злоумышленникам воссоздавать восстановительные фразы кошельков и красть bitcoin из тех кошельков, которые пользователи считали надежно хранящимися самостоятельно.

Уязвимость была устранена, но последствия продолжаются. Пользователям, затронутым этим вопросом, необходимо создать совершенно новые кошельки и перевести свои средства, поскольку обновление прошивки само по себе не устраняет риск.

Переведите свои средства сейчас

«Если вы сгенерировали семя с помощью кошелька Coldcard, немедленно переведите свои средства, следуя нашим обновленным лучшим практикам, прежде чем продолжать чтение», — написал генеральный директор Coinkite NVK в открытом письме некоторое время назад. Он добавил, что хотя исправление защищает новые семена в будущем, оно не исправляет семена, уже сгенерированные на уязвимой прошивке.

Эксплуатация уязвимости раскрывает растущее напряжение по мере того, как bitcoin входит в финансовый мейнстрим: самохранение остается одной из ключевых особенностей криптовалюты, но техническая нагрузка, связанная с безопасностью частных ключей, все чаще может направлять обычных инвесторов к профессиональным хранителям, биржам и регулируемым инвестиционным продуктам.

Некоторые известные сторонники bitcoin считают, что этот инцидент является одним из самых серьезных провалов самохранения в отрасли.

«Это самый серьезный удар в истории bitcoin, нанесенный самым знающим и «надежно защищенным» биткоинерам», — сказал комментатор по bitcoin Гай Свенн. «Это не взлом биржи из-за горячих ключей. Это тысячи людей, у которых были воссозданы их личные приватные ключи».

Обмен одного риска на другой

На протяжении многих лет сторонники bitcoin утверждали, что владение частными ключами устраняет контрагентский риск централизованных бирж — урок, подтвержденный такими провалами, как FTX. Теперь аналитики утверждают, что пользователи просто заменили один набор рисков на другой.

«Самохранимое аппаратное пространство в настоящее время представляет собой катастрофу и наносит индустрии больше вреда в плане репутации, чем что-либо еще», — сказал Лоренцо Валенте, директор по исследованиям цифровых активов в ARK Invest.

«На практике потребители обменяли контрагентский риск на риск, связанный с программным обеспечением, оборудованием, цепочкой поставок, фишингом, риск потери резервных копий и возможность потери всего из-за одной ошибки», — сказал он. «Честно говоря, сегодня выгоднее держать средства на нескольких публично торгуемых биржах или ETF».

Уязвимость Coldcard иллюстрирует эту проблему. Исследователи обнаружили, что некоторые версии прошивки генерировали семена кошельков с гораздо меньшей случайностью, чем предполагалось, что делает их уязвимыми для атак методом перебора.

Даже рекомендуемое исправление вызвало критику.

«Нельзя просто просить людей бросать кости, чтобы обеспечить безопасность при самостоятельном хранении», — сказал генеральный директор Casa Ник Нойман, имея в виду рекомендацию пользователям дополнять случайность, генерируемую кошельком, физическим бросанием костей. «Это неприемлемо для 99% людей».

Безопасность больше не является пассивной

Инцидент также подчеркивает, насколько быстро развиваются кибербезопасностные угрозы, поскольку искусственный интеллект снижает стоимость обнаружения уязвимостей в программном обеспечении.

«Идея о том, что ваш bitcoin спокойно лежит в каком-то секретном месте, пока вы наслаждаетесь жизнью и не беспокоитесь о нем, в настоящее время нереалистична», — написал на X хорошо известный разработчик Taproot Уди Вертхаймер.

Вместо того чтобы рассматривать безопасность как что-то, что пользователи могут настроить один раз и забыть, он утверждал, что держатели bitcoin всё чаще должны либо самостоятельно постоянно отслеживать новые угрозы, либо полагаться на профессиональных кастодианов с командами, занимающимися безопасностью.

«Если вы не хотите беспокоиться, вам нужно заплатить кому-то другому, чтобы он беспокоился», — сказал он.

Эксплуатация Coldcard также вписывается в более широкую тенденцию криптоатак. Согласно компании по безопасности блокчейна Blockaid, большинство потерь в первой половине 2026 года произошли не из-за взломов смарт-контрактов, а из-за скомпрометированных ключей и сбоев в операционной безопасности.

«Coldcard соответствует этой модели, поскольку уязвимость возникла на этапе генерации ключа», — сказал Идо Бен-Натан, сооснователь и генеральный директор Blockaid. Он отметил, что этот инцидент подчеркивает, насколько пользователи полагаются на системы безопасности, с которыми они никогда напрямую не взаимодействуют.

«Безопасность аппаратного кошелька в конечном итоге зависит от прошивки и систем, с которыми пользователи взаимодействуют, но никогда не видят», — сказал Бен-Натан. «Это означает, что меры защиты должны быть заложены на ранних этапах, до того как пользователь возьмет контроль над своими активами». Производители аппаратных кошельков утверждают, что инцидент подчеркивает важность безопасной инженерии, а не недостатка самоконтроля.

«Этот инцидент — хороший пример того, почему открытая прошивка не должна автоматически ассоциироваться с лучшей безопасностью», — сказал Эндрю Лазуткин, главный технологический директор Tangem. «В конечном счете, безопасность обеспечивается надежной архитектурой, тщательным тестированием и независимой верификацией».

Поддержка для институционального bitcoin

Эксплуатация уязвимости также может укрепить аргументы в пользу институционального хранения в то время, когда спотовые биткоин-ETF привлекают массовых инвесторов.

Дэвид Лоуренс, сооснователь Amicus, заявил, что инциденты вроде случая с Coldcard, скорее всего, направят новых инвесторов к регулируемым продуктам, таким как BlackRock iShares Bitcoin Trust (IBIT), а не к управлению частными ключами самостоятельно.

«Это также еще одна победа для "Big Bitcoin"», — сказал Лоуренс, добавив, что после инцидентов подобного рода новые инвесторы, желающие держать bitcoin, могут сказать: «Мне безопаснее просто купить IBIT».

Он утверждал, что этот инцидент может стать переломным моментом для одной из старейших идей Bitcoin.

«Это огромный ущерб для людей, которые верят, что в будущем 8 миллиардов человек будут хранить свой bitcoin в холодном хранилище», — сказал Лоуренс. «Эта мечта окончена. Закончена.»


Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.