Уязвимость в генерации seed-ключей Coldcard привела к раскрытию 594 BTC при обнулении кошелька в 2026 году

iconNewsBTC
Поделиться
AI summary iconСводка
Уязвимость в прошивке Coldcard в более ранних версиях ослабила энтропию семени, что привело к сообщению о перечислении 594 BTC с примерно 500 кошельков с одиночной подписью 30 и 31 июля 2026 года. Проблема затронула прошивку Coldcard Mk3 версий 4.0.1–5.0.3, Mk4 и Mk5 до 5.6.0, а также устройства Q до версии 1.5.0Q. Предсказуемый генератор случайных чисел снизил энтропию с 128 до 72 бит. Семена с BIP-39 фразой-паролем или как минимум 50 бросками костей остаются неуязвимыми. Инвесторы в криптовалюты должны внимательно отслеживать уровни поддержки и сопротивления в условиях таких рисков безопасности.

Проблема с безопасностью Coldcard снова привлекла внимание к безопасности аппаратных кошельков Bitcoin после сообщений о том, что уязвимость прошивки повлияла на генерацию семян на некоторых более старых версиях устройств.

Согласно проверенным заметкам о инциденте, проблема связана с версиями прошивки Coldcard Mk3 от 4.0.1 до 5.0.3, а также с устройствами Mk4 и Mk5 до прошивки 5.6.0 и устройствами Q до 1.5.0Q. Основная проблема заключалась в слабости генерации семени, при которой аппаратный генератор случайных чисел был заменен предсказуемым программным аналогом, что снизило энтропию с запланированных 128 бит до 72 бит.

Это техническая деталь, но она имеет огромное значение. Кошелек Bitcoin безопасен только настолько, насколько безопасна связанная с ним seed-фраза. Если процесс генерации seed-фразы становится предсказуемым настолько, что злоумышленник может сузить пространство поиска, кошелек может стать уязвимым, даже если пользователь никогда не делился своей фразой, не кликал на фишинговые ссылки и не раскрывал закрытый ключ.

Сообщаемый слив включал примерно 594 BTC из около 500 кошельков с одиночной подписью 30 и 31 июля 2026 года.

Для получения дополнительной информации посетите официальную платформу Blog.

Кратко

  • Уязвимость генерации семени Coldcard затронула определенные более старые версии прошивки/устройства.
  • Сообщения указывают, что примерно 594 BTC были перемещены из примерно 500 кошельков с одиночной подписью.
  • Семена, сгенерированные с использованием BIP-39 пароля или достаточного количества бросков костей, не считаются под угрозой в соответствии с проверенными заметками.

Почему энтропия — это вся игра

Безопасность bitcoin иногда может казаться сложной, но на уровне seed принцип прост: случайность защищает кошелек.

Seed-фраза не должна поддаваться угадыванию. Количество возможных допустимых seed-фраз настолько огромно, что подбор методом перебора должен быть практически невозможен. Это предположение зависит от достаточного уровня энтропии. Если случайный процесс, используемый для создания seed-фразы, ослаблен, задача злоумышленника меняется с невозможной на потенциально выполнимую.

Вот почему эта история серьезнее обычного бага прошивки.

Проблема с отображением может сбивать пользователей с толку. Ошибка в подписи может создать риск транзакции. Но недостаток в генерации семени затрагивает саму основу кошелька.

Если семя кошелька было создано при слабой случайности, пользователь может быть подвержен риску, даже если с тех пор он вел себя идеально.

Не каждый пользователь Coldcard находится в одной и той же позиции

Важное уточнение: это не означает, что все устройства Coldcard сейчас небезопасны.

Примечания по проверке указывают, что затронутый набор связан с определенными версиями прошивки и устройств. Также указаны исправленные версии прошивки, включая 5.6.0 для устройств Mk4 и Mk5 и 1.5.0Q для устройств Q.

Существует ещё одно важное различие: семена, сгенерированные с использованием BIP-39 пароля или как минимум 50 бросков костей, не считаются под угрозой в соответствии с примечаниями к инциденту.

Это важно, потому что пользователи могли создавать кошельки разными способами. Сид, сгенерированный исключительно устройством с затронутым прошивкой, может иметь другой профиль риска, чем тот, который усилен с помощью костей или парольной фразы.

Для пользователей практический вопрос заключается не в том, «Обладаю ли я Coldcard?», а в том, «Какое устройство и прошивка сгенерировали мой семя, и как было создано это семя?»

Это гораздо более узкий и полезный вопрос.

Почему кошельки с одиночной подписью более уязвимы

Согласно сообщениям, проверка охватила примерно 500 кошельков с одиночной подписью.

Это имеет смысл с точки зрения злоумышленника. В системе с одиночной подписью один семенной фраза управляет средствами. Если эту семенную фразу можно вычислить или угадать, второго уровня одобрения не существует.

Многоподписные настройки создают другую модель риска. Если семя одного подписывающего скомпрометировано, злоумышленнику все равно могут потребоваться дополнительные ключи для перемещения средств. Это не делает многоподписные кошельки иммунными ко всем сбоям кошелька, но может снизить ущерб от одного слабого семени.

Это одна из причин, по которым серьезные решения для хранения bitcoin часто используют мультиподпись, фразы-пароли, энтропию, генерируемую с помощью кубиков, географически разделенные резервные копии и оборудование от разных производителей.

Это не потому, что каждый пользователь нуждается в корпоративном хранении. Это потому, что хранение bitcoin не имеет кнопки сброса службы поддержки. Как только средства перемещены, цепочка не отменяет их.

Аппаратные кошельки всё ещё требуют доверия, обновлений и проверки

Аппаратные кошельки часто позиционируются как самый безопасный способ хранения криптовалюты, и для многих пользователей это действительно так. Но «аппаратный кошелек» — это не магия.

Пользователь доверяет прошивке устройства, цепочкам поставок, генерации семян, дисциплине резервного копирования, экранам подписи, практикам обновлений и собственной операционной безопасности. Аппаратный кошелек снижает множество онлайн-рисков, но не устраняет все возможные точки отказа.

Обновления прошивки также создают сложный компромисс.

Пользователям часто говорят не спешить с обновлениями, если они не понимают, что меняется. В то же время исправления безопасности могут быть обязательными. Если пользователь никогда не обновляется, он может оставаться уязвимым к известным уязвимостям. Если он обновляется без должной осторожности, он может ввести новые риски через поддельную прошивку или фишинг.

Самый безопасный путь — скучный, но важный: используйте официальные источники, проверяйте прошивку, внимательно читайте информационные сообщения о безопасности и избегайте панических действий.

Основной вывод для держателей bitcoin

Этот инцидент напоминает, что самохранение является мощным, поскольку устраняет зависимость от бирж и кастодианов. Но оно также возлагает ответственность за безопасность на пользователя и инструменты, которые он выбирает.

Для пользователей Coldcard немедленная задача — определить, была ли их seed-фраза сгенерирована на затронутой прошивке, и использовалась ли дополнительная энтропия или защита паролем. Пользователям с существенным риском следует следовать официальным рекомендациям и не вводить свои seed-фразы на любые веб-сайты или неизвестные инструменты, утверждающие проверить статус уязвимости.

Для более широкого рынка bitcoin урок более значительный.

Самая надежная форма хранения — это не просто владение аппаратным устройством. Это понимание того, как был сгенерирован seed, как хранятся резервные копии, как защищен процесс подписи и что происходит, если часть системы выходит из строя.

Bitcoin предоставляет пользователям полный контроль. Этот контроль ценен, но он не прощает ошибок.

Эта статья основана на материалах безопасности Coldcard и соответствующих публичных отчетах о захвате кошелька в июле 2026 года.

Эта статья была написана редакцией новостей и отредактирована Самуэлем Реем.

Этот отчет основан на информации, опубликованной Blog. на Blog

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.