Отрасль аппаратных кошельков построила свою репутацию на простом обещании: храните ваш bitcoin оффлайн и сохраняйте его в безопасности. Это обещание серьезно пошатнулось 30 июля 2026 года, когда злоумышленники начали эксплуатировать уязвимость в аппаратных кошельках Coinkite Coldcard, в итоге выведя, по пересмотренным оценкам, 1 816 BTC, примерно $114 млн, с более чем 5 200 адресов. Некоторые оценки предполагают, что общие потери могут превысить $130 млн по мере продолжения операций по изъятию средств.
Уязвимость восходит к версии прошивки 4.0.1, выпущенной Coinkite в марте 2021 года. Ошибка нарушила случайность, используемую при генерации семян кошельков, которые являются мастер-ключами, из которых производятся все частные ключи в bitcoin-кошельке. Прочность ключа, которая идеально должна составлять 128 бит энтропии, в затронутых устройствах упала до 40 бит. При 40 битах переборные атаки становятся вычислительно осуществимыми с использованием современного оборудования.
К началу августа Galaxy Research оценила убытки в примерно 1 367 BTC по 4 585 адресам. По мере того как злоумышленники продолжали обнаруживать уязвимые кошельки в последующих волнах, эта цифра выросла до 1 816 BTC, задействованных более чем на 5 200 адресах. Это важно, потому что свидетельствует о том, что эксплуатация была не одноразовым нападением, а систематической, продолжающейся операцией, нацеленной на каждый кошелек, прошитый с дефектной прошивкой.
Coinkite не предоставила конкретной оценки убытков. Компания сообщила, что проводит постмортем-анализ до того, как прокомментирует полный масштаб компрометации устройств и влияния на пользователей.
Ирония в том, что для успешной эксплуатации этой уязвимости не требовалось подключения к интернету. Уязвимость находилась в логике генерации ключей прошивки. Любой кошелек, инициализированный с использованием скомпрометированной версии этой прошивки, был уязвим с момента создания, независимо от того, насколько тщательно владелец защищал физическое устройство после этого.
Аналитики Galaxy Research считают, что эта уязвимость может ускорить переход к регулируемым инвестиционным инструментам на основе bitcoin. Провайдеры ETF полагаются на институциональных кастодианов, работающих под регуляторным надзором, с системами страхования и аудитами безопасности, которые пользователи индивидуальных аппаратных кошельков не могут воспроизвести.
Для инвесторов, в настоящее время хранящих bitcoin на любом аппаратном кошельке, приоритетом номер один является проверка. Если устройство было инициализировано с использованием прошивки Coldcard версии 4.0.1, средства следует перевести на кошелек, созданный на другом, проверенном устройстве, в качестве меры предосторожности. Ожидание официального постмортема от Coinkite перед действиями — это расчет риска, который многие держатели могут не захотеть принимать, пока продолжается активное изъятие средств.

