Команда инженеров и безопасности Block по bitcoin и независимые разработчики Bitcoin Core обнаружили, что недавняя серия потерь кошельков Coinkite Coldcard связана с конкретным дефектом прошивки, который раскрыл скрытую уязвимость в самоконтроле bitcoin до того, как какой-либо пользователь касался seed-фразы.
Ошибочная ситуация перенаправила генерацию случайных чисел устройства с аппаратного источника STM32 на детерминированный резервный алгоритм Yasmarang в MicroPython.
Устройства Mk2 и Mk3 с прошивкой от 4.0.1 до 4.1.9 сгенерировали семена, криптографическая случайность которых свернулась в небольшой, поддающийся поиску набор.
Модели Mk4, Q и Mk5 были затронуты менее сильно, производя семена с примерно 72 битами энтропии, что всё ещё значительно ниже 128 бит, указанных в проекте.
Как слабые семена скомпрометировали самоконтроль bitcoin
Пользователь может записать двенадцать или двадцать четыре слова, хранить их в безопасном месте, держать устройство в оффлайне годами и всё ещё владеть ключом , который злоумышленник может восстановить, перебрав узкое пространство выходных данных резервного генератора.
Исправление прошивки защищает только те семена, которые устройство генерирует после установки обновления, поэтому все семена, сгенерированные ранее по ошибочному пути, требуют полной замены: рекомендация Coinkite направляет затронутых пользователей на создание совершенно нового семени и перевод средств.
Импорт старой фразы в кошелек другого производителя имеет ту же уязвимость. Ошибка связана с происхождением семени — свойством, которое передается вместе с восстановительными словами.
| Уровень хранения | Что пользователи думали, что защищают | Что выявила уязвимость Coldcard |
|---|---|---|
| Генерация семени | Случайные слова, созданные безопасно устройством | Некоторые семена были слабыми с рождения |
| Оффлайн-хранилище | Слово восстановления хранится в безопасности от злоумышленников | Безопасное хранение не может исправить слабую энтропию |
| Обновление прошивки | Устройство можно обновить | Существующие слабые семена не удалось восстановить |
| Миграция устройства | Импортируйте фразу на более безопасное аппаратное устройство | Слабость последовала за восстановительными словами |
| Поведение пользователя | Избегайте фишинга, вредоносного ПО и утечек | Потери могут возникнуть даже без неправильных действий пользователя |
Для части пострадавших владельцев момент генерации устройства ключа, за месяцы или годы до поступления какого-либо депозита, определил пространство поиска независимо от того, насколько тщательно владелец хранил полученную фразу после этого.
Coldcard завоевал репутацию благодаря функциям, которые рекомендуют руководства по безопасности для самостоятельного хранения Bitcoin: прошивка только для Bitcoin, автономная подпись, два безопасных элемента, опубликованный исходный код и воспроизводимые сборки.
Пересборка опубликованной прошивки и её сравнение с распространённым бинарным файлом подтверждают, что код, который запускают пользователи, совпадает с кодом, опубликованным Coinkite. Такое совпадение свидетельствует только о целостности распространения, а выявление дефектов в базовой архитектуре требует отдельного, более глубокого аудита исходного кода.
Уязвимый путь, включенный в прошивку, которую Coinkite выпускал начиная с 2021 года и продолжал выпускать до раскрытия в этом июле — пятилетний период, в течение которого исходный код был общедоступным, а уязвимость оставалась незамеченной.
Технические заметки Coinkite говорят, что предварительный обзор подтвердил наличие правильного аппаратного генератора случайных чисел где-то в бинарном файле прошивки, но не подтвердил, достигает ли процедура генерации семени этого компонента.
Владельцы, добавившие второе предположение
Владельцы, установившие надежный уникальный BIP-39 пароль, сами по себе устойчивы к атаке восстановления семени, поскольку BIP-39 производит семя кошелька из мнемонической фразы, объединенной с солью, содержащей пароль.
Другая фраза-пароль создает другой кошелек, даже если базовые слова совпадают.
Этот пароль отличается от PIN-кода устройства, который разблокирует только аппаратное обеспечение; сам пароль участвует в генерации ключей, и Coinkite все еще рекомендует миграцию для этих пользователей.
Владельцы, сгенерировавшие свой seed как минимум 50 честными, независимыми и приватными бросками костей, составляют вторую группу, которую Coinkite исключает из этого конкретного недостатка, поскольку добавление внешней энтропии устранило дефектный генератор устройства как единственный источник.
Эндрю Маннукас, главный информационный офицер безопасности Xapo Bank, описал эту закономерность в заметке для CryptoSlate:
Урок этого инцидента не в том, что аппаратные кошельки плохи; урок в том, что концентрация плоха. Когда безопасность вашего bitcoin сводится к одному секрету, созданному на одном устройстве в один неповторимый момент, вы берете на себя все допущения, заложенные в этот момент.
Он добавил, что данные отрасли уже много лет указывают на то, что большинство потерь теперь возникают из-за проблем с управлением ключами и операционными сбоями.
Повседневные советы по мультиподписи часто упускают один важный нюанс: схема 2 из 3 блокирует перемещение средств при компрометации одного ключа. Три ключа, использующие один и тот же дефектный механизм, превращаются в одну зону сбоя.
Собственная документация Coldcard позволяет одному устройству создавать несколько со-подписантских ключей с использованием разных паролей, создавая отдельные ключи, которые все еще можно проследить до единой базовой реализации.
Настоящий тест смещается с вопроса, использует ли кошелек мультиподпись, на то, кто сгенерировал каждый ключ, какую реализацию он использует и с каким источником случайности.
| Настройка | Что было добавлено | Почему это имело значение в этом инциденте | Оставшееся оговорка |
|---|---|---|---|
| Сгенерированный устройством seed только | Второе предположение отсутствует | Безопасность сильно зависела от пути RNG Coldcard | Полностью раскрыто, если семя было предсказуемым |
| Надежный пароль BIP-39 | Независимая тайна | Одного слабого мнемонического пароля было недостаточно | Слабые пароли все еще могут быть подобраны |
| 50+ частных бросков костей | Внешняя энтропия | Device RNG был не единственным источником случайности | Пользователь должен правильно генерировать броски |
| Разнообразная мультиподпись | Независимые ключи подписи | Один слабый ключ может не соответствовать порогу расходов | Ключи должны поступать из независимых источников |
| Множественная подпись на том же устройстве | Больше ключей, та же реализация | Может показаться безопаснее без реальной независимости | Область общего сбоя остается |
Зеркальное отображение Ledger
Необязательная услуга Recover от Ledger's заставляет Secure Element устройства дублировать и шифровать энтропию кошелька, разделять результат на три зашифрованных фрагмента и отправлять их отдельным провайдерам резервного копирования — этот процесс требует как подписки, так и физического подтверждения на самом устройстве.
Версия проблемы границы от Ledger предполагает перемещение секретных данных за пределы устройства при определённых условиях, которые пользователь утверждает каждый раз.
Проблема Coinkite находилась дальше по цепочке: прошивка подрывала секрет до того, как граница устройства вообще вступила в игру. В обоих случаях программное обеспечение производителя определяет, где находится истинная граница безопасности самохранения bitcoin, независимо от маркетинговой лексики, используемой для оборудования.
Первые выборки извлекли примерно 594 BTC из около 500 кошельков. Исследователи, анализирующие блокчейн, позже связали как минимум три подозрительные волны с этой уязвимостью, общим объемом почти 1 367 BTC по более чем 4 500 адресам, что на момент происшествия составляло примерно 89 миллионов долларов.
Отчеты, распространявшиеся 3 августа, описывают возможную четвертую волну, которая может увеличить общую сумму до $114 млн. Алекс Торн из Galaxy Digital предупредил, что одних только паттернов блокчейна недостаточно для подтверждения связи между некоторыми охваченными адресами и уязвимой прошивкой Coldcard, оставляя атрибуцию предварительной по мере роста общей суммы.
Последующее обновление от Lookonchain от 4 августа, ссылающееся на Galaxy Research, оценивает потери, связанные с Coldcard, в 2 055 BTC, что составляет примерно 130 миллионов долларов США, по более чем 7 700 затронутым адресам.
TRM Labs обнаружили, что компрометация инфраструктуры и операционных процессов, в первую очередь кража частных ключей и seed-фраз, составила около 76% стоимости, похищенной в ходе крипто-взломов в первой половине 2026 года. Эти же сбои составили примерно 15% от общего числа инцидентов.
CertiK отдельно выделил компрометацию кошельков как самую дорогостоящую категорию атак за тот же период — более 444 миллионов долларов США в 33 инцидентах. Злоумышленники обнаружили, что выгоднее добиваться прибыли, атакуя системы и процессы, связанные с ключами, чем криптографию, лежащую в их основе.
Основатель Coinkite Родольфо Новак публично извинился, заявил, что компания берет на себя полную ответственность, и предложила помощь в подаче полицейских заявлений, страховочных претензий и расследований в блокчейне. По состоянию на 3 августа возмещение не входило в перечень предлагаемых мер.
Биржа, которая теряет средства клиентов, может иногда использовать резервы, страховку или баланс, созданный компанией специально для этой цели. Производитель аппаратного кошелька продает продукт и обычно оставляет ответственность за хранение соответствующего bitcoin исключительно на пользователе, оставляя вопрос ответственности за любой дефект нерешенным между пользователем и производителем.
Что дальше для самоконтроля bitcoin
При благоприятных обстоятельствах миграция опережает появление любой новой волны, а разработчики кошельков реагируют с помощью аттестаций энтропии, тестирования генерации семян и более понятных инструментов для экстренной смены ключей.
Фразы-пароли, внешняя энтропия кубиков и правильно диверсифицированные мультиподписи перешли из разряда продвинутых советов в категорию стандартных рекомендаций, и отрасль рассматривает этот эпизод как момент, когда стандарты самохранения сравнялись с маркетингом самохранения.
Однако в будущем исследователи могут обнаружить дополнительные слабые пути генерации ключей в других моделях или процедурах настройки, и доверие может снижаться быстрее, чем производители смогут их исправить.
Панические миграции приводят к собственным потерям из-за ошибок при повторном использовании адресов, спешных переводов и новой волны мошенничества с поддержкой кошельков, нацеленной на пользователей, пытающихся перевести средства в безопасное место.
| Сценарий | Триггер | Вероятная реакция рынка | Что это значит для самоконтроля bitcoin |
|---|---|---|---|
| Бычий сценарий | Потери стабилизируются, а миграции работают | Мейкеры кошельков добавляют тесты энтропии, аттестации и более понятные инструменты экстренного вращения | Самоконтроль развивается от владения семенем к многоуровневой устойчивости к сбоям |
| Медвежий сценарий | Появляются еще более слабые пути семян | Пользователи массово переносят средства в панике, мошенники используют путаницу, доверие к аппаратным кошелькам падает | «Не ваши ключи» заменяется на «кто создал ваши ключи?» |
| Адаптация отрасли | Стандарты формируются вокруг энтропии, аудитов и разнообразия мультиподписей | Продвинутые практики становятся стандартным пользовательским интерфейсом кошелька | Самоконтроль становится более устойчивым, но менее простым |
| Пробел в подотчетности сохраняется | Отсутствуют четкие нормы возмещения или ответственности | Пользователи сохраняют контроль, но несут больший риск, связанный с дефектами продукта | Доверие к аппаратному кошельку становится частью анализа рисков хранения |
Хранение собственных ключей лишает биржу возможности заморозить вывод, повторно использовать баланс или обанкротиться с клиентскими средствами внутри себя.
Одна зависимость сохраняется внутри самоконтролируемого bitcoin: производитель, стоящий за устройством, которое превращает случайность в ключ.
Одно семя, рожденное на аппаратном обеспечении одной компании в неповторимый момент, функционирует как суверенитет только тогда, когда за ним стоит независимое предположение, возникающее раз в секунду.
Пост Coldcard crisis hits $130 million – proving ‘not your keys’ is meaningless if you trust a single device to generate them появился первым на CryptoSlate.



