В течение пяти лет часть аппаратных кошельков Coldcard генерировала ключи bitcoin с криптографическим эквивалентом хрупкого замка. Ошибка, введенная при переписывании прошивки в марте 2021 года в версии 4.0.1, заменила аппаратный генератор случайных чисел на программный псевдослучайный генератор. Результат: seed-фразы, которые выглядели безопасно, но были значительно легче взломать, чем кто-либо предполагал.
Злоумышленники выяснили это в конце июля 2026 года, совершив скоординированные изъятия, которые опустошили примерно 594 BTC, около 38 миллионов долларов США, из примерно 500 кошельков менее чем за 30 минут. Некоторые оценки указывают, что общие потери среди всех пострадавших пользователей превысили 1 300 BTC, более 80 миллионов долларов США.
Что пошло не так с энтропией
Вот в чем суть безопасности bitcoin: все зависит от случайности. Когда аппаратный кошелек генерирует вашу seed-фразу, он должен использовать источник энтропии — истинную непредсказуемость, которая делает ваши закрытые ключи практически невозможными для угадывания. Отраслевой стандарт — 128 бит энтропии, что соответствует числу настолько астрономически большому, что перебор методом грубой силы займет больше времени, чем возраст вселенной.
Прошивка Coldcard версии 4.0.1 нарушила это обещание. Вместо использования выделенного аппаратного RNG-чипа, предназначенного для генерации действительно случайных чисел из электрических шумов, обновленный код по умолчанию переключился на программный PRNG.
Эффективная энтропия семени снизилась до примерно 40 бит для моделей Mk3. Для моделей Mk4, Mk5 и Q она составляла около 72 бит. Оба показателя значительно ниже целевого значения в 128 бит. Чтобы представить 40 бит, это примерно один триллион возможных комбинаций. Звучит много, пока вы не осознаете, что современные вычислительные мощности могут перебрать этот пространство поиска за часы, а не столетия.
Атака и ее последствия
Скоординированные изъятия из кошельков начались примерно 30–31 июля 2026 года. Злоумышленникам не требовалось удаленно взламывать устройства пользователей. Им не понадобились фишинговые письма или вредоносное ПО. Они просто воспользовались математической уязвимостью, заложенной в сам процесс генерации семян, перебрав сокращенное пространство ключей для восстановления приватных ключей.
Один заход затронул примерно 500 кошельков, опустошив около 594 BTC менее чем за полчаса. Скорость и точность указывают на то, что злоумышленники заранее вычислили большой набор уязвимых семян перед одновременным выполнением переводов.
Coinkite, компания, стоящая за Coldcard, ответила выпуском исправленной прошивки для устранения уязвимости. Однако исправление прошивки не устраняет seed-фразы, уже сгенерированные с низкой энтропией. Пользователи, создавшие свои кошельки на версиях прошивки, подверженных уязвимости, должны сгенерировать совершенно новые seed-фразы с использованием безопасных методов и перевести свои средства. Coinkite специально рекомендовала использовать физические броски костей для обеспечения высокой энтропии при новой генерации seed-фраз. Компания также предупредила пользователей не генерировать новые seed-фразы на устройствах с неисправленной прошивкой.
Дебаты о самохранении возобновляются
Последствия возродили один из старейших споров в криптовалюте: действительно ли самохранение безопаснее, чем доверие бирже? Немедленной реакцией многих пострадавших пользователей стало перемещение своего оставшегося bitcoin на биржи.
Это не был сложный эксплойт нулевого дня или атака со стороны государства. Это был регрессионный баг в обновлении прошивки. То, что он сохранялся с марта 2021 года по середину 2026 года, вызывает серьезные вопросы к процессам аудита и тестирования Coinkite и, как следствие, ко всей отрасли аппаратных кошельков.

