Ошибка прошивки, введенная в марте 2021 года канадским производителем аппаратных кошельков Coinkite, тихо ослабила случайность, используемую для генерации seed-фраз на затронутых устройствах Coldcard. Вместо использования надежного источника энтропии ошибка перенаправляла генерацию seed-фраз на программный псевдослучайный генератор чисел. Простыми словами: «случайные» числа были недостаточно случайными, что сделало математически возможным для злоумышленников восстановить закрытые ключи, даже не прикасаясь к физическому устройству.
Насколько плохо стало
Первая крупная волна атаки произошла 30 июля 2026 года. Примерно за 25 минут около 594 BTC, стоимость которых составляла около 38 миллионов долларов США, исчезла с примерно 500 адресов. Это было только началом.
Galaxy Research выявила как минимум три отдельные волны атак. К началу августа 2026 года общие потери достигли 1 816 BTC, что эквивалентно от 114 до 116 миллионов долларов США, и распределено более чем по 5 200 скомпрометированным адресам. Атаки сосредоточились почти исключительно на кошельках с одиночной подписью — наиболее распространённой настройкой для обычных пользователей, не имеющей дополнительных уровней безопасности, предоставляемых мультиподписными конфигурациями.
Генеральный директор Coinkite и инженерная команда Block подтвердили наличие ошибки. Были выпущены срочные обновления прошивки с настоятельными инструкциями для пострадавших пользователей сгенерировать новые seed-фразы и немедленно перевести средства. Для многих этот совет пришел слишком поздно.
Уязвимость сама по себе восходит к 1 марта 2021 года и затрагивает Coldcard Mk3 и другие основные модели того времени.
Что это значит для репутации самоконтроля
Аппаратные кошельки должны были стать золотым стандартом. Оффлайн, изолированные от сети, устойчивые к удалённым атакам. Инцидент с Coldcard напрямую противоречит этой концепции, и момент важен: это не история о сомнительной бирже или мимолётном DeFi-протоколе. Coinkite — одно из самых уважаемых имён в культуре безопасности bitcoin.
Это открывает дверь для биткоин-ETF. Фьючерсные биткоин-ETF уже устранили операционную нагрузку, связанную с управлением ключами, для институциональных и розничных инвесторов, желающих получить экспозицию на биткоин без тревоги, связанной с кошельком. Хак на сумму $114 млн, направленный на доверенное аппаратное устройство, значительно ускоряет этот процесс.
Институциональные кастодианы получат наибольшую прямую выгоду. Компании, уже работающие в рамках регуляторных рамок, имеющие страховку и использующие масштабные решения мультипартийных вычислений или мультиподписи для хранения, теперь имеют новый аргумент для использования в каждом переговоре с клиентами.
Одноподписные кошельки, основная цель этих атак, остаются наиболее распространенной настройкой среди индивидуальных держателей. Любое значимое перемещение от этой модели — будь то к ETF, мультиподписным схемам или управляемым сервисам хранения — будет представлять структурный сдвиг в распределении владения bitcoin.

