Уразливість Coldcard викликала паніку: сплячі біткоїн-кити здійснюють перекази мільярдів у BTC, оскільки холодні гаманці стикаються з кризою безпеки

Уразливість Coldcard викликала паніку: сплячі біткоїн-кити здійснюють перекази мільярдів у BTC, оскільки холодні гаманці стикаються з кризою безпеки

2026/08/04 11:35:00

Кастомне зображення

Помилка генерації посівних слів Coldcard протягом п’яти років поставила мільйони bitcoin під загрозу

Довготривала помилка інтеграції у прошивці Coldcard, яка існувала п’ять років, значно зменшила ефективну ентропію багатьох сідів, згенерованих пристроями. Ця вразливість дозволила зловмисникам відновити приватні ключі автономно, що дало їм змогу переказати кошти з біткоїн-адрес, які були неактивними протягом багатьох років. Інтенсивний аналіз у ланцюжку, проведений Galaxy Research, виявив послідовні хвилі переказів на загальну суму приблизно 1 367 BTC, що на той момент становило близько 88,6 мільйона доларів США. Ці перекази демонстрували шаблони, що відповідали виявленій вразливості.
 
Coinkite, виробник Coldcard, визнав проблему в детальному безпековому повідомленні, після чого випустив виправлену прошивку для усунення проблеми та надав чіткі інструкції для користувачів, чиї seed-фрази були створені на вразливих версіях. Вони закликали цих користувачів перейти на нові seed-фрази, які будуть згенеровані після застосування патчу. Цей інцидент демонструє критичний факт: навіть айр-гепнене обладнання, яке часто вважається безпечним, може випадково вводити програмні слабкості, які можуть зберігатися роками бездіяльності. Ця ситуація вимагає всебічного переоцінювання припущень щодо практик безпеки холодного зберігання, хоча важливо зазначити, що це не означає, що кожен користувач Coldcard піддається ризику витоку.

Збій Entropy відстежено до зміни прошивки 2021 року

Глибокий технічний аналіз, проведений командою інженерів Block з bitcoin, виявив, що значний коміт, зроблений у березні 2021 року, призвів до помітної зміни в процесі генерації посіву. Ця зміна перейшла від прямого виклику апаратного генератора випадкових чисел STM32, який відомий своєю ефективністю та безпекою, до більш складного шляху через бібліотеку ngu.random. У конфігурації для виробництва параметр MICROPY_HW_ENABLE_RNG був визначений як нуль, оскільки Coldcard, провідний виробник апаратних гаманців, надавав власний обгортку для генерації випадкових чисел. Однак важливо зазначити, що бібліотека перевіряла лише наявність макросу, а не його стан увімкнення, що є важливим розрізненням.
 
Як наслідок цієї помилки, система виявилася прив’язаною до детермінованого програмного забезпечення Yasmarang у якості запасного варіанту MicroPython. Цей запасний механізм був ініціалізований за допомогою унікального ідентифікатора чіпу та реєстрів таймера, які є невід’ємною частиною роботи пристрою. На пристроях, таких як Mk2 і Mk3, які працювали з версіями прошивки від 4.0.0 до 4.1.9, було виявлено, що до процесу генерації посіву не було додано жодного додаткового криптографічного ентропію. Ця нещаслива ситуація призвела до знищення практичного простору пошуку, знизивши його набагато нижче очікуваних 128 біт, які зазвичай необхідні для стандартного BIP-39 посіву.
 
У наступних моделях було введено обмежене повторне заповнення безпечного елемента, але на практиці зберігалося лише 32 біти, що значно нижче за рівень, який загалом вважається безпечним. Крім того, детерміноване хешування виходу, що генерується цими пристроями, не могло розширити множину кандидатів, що є критичним фактором для забезпечення безпеки згенерованих насіння. Також варто зазначити, що оновлення прошивки на цих пристроях не змінює існуючі насіння; лише новостворені насіння, згенеровані на виправленій версії прошивки, користуються необхідними виправленнями, що усувають ці вразливості.

On-Chain Waves Map до тисяч адрес за години

Galaxy Research провела всебічний аналіз, який зафіксував початковий викид, що охоплював загальну кількість 1 196 унікальних адрес, які разом перемістили вражаючу суму 1 082,65 BTC за дуже короткий проміжок часу — 41 хвилину — 30 липня 2026 року. Ця початкова активність була супроводжена кількома додатковими хвилями транзакцій, що в підсумку підвищили спостережувану загальну суму до приблизно 1 367 BTC, розподілених більш ніж на 4 500 різних адрес. Варто зазначити, що багато вихідних адрес, задіяних у цих транзакціях, були неактивними протягом тривалого періоду — часто роками — і мали баланси, які значно перевищували типові порогові значення, що вважаються «пилом».
 
Характеристики транзакцій, включаючи однакові тарифи на комісії та відсутність виводів зі зміною, утворили відмітний і легко впізнаваний шаблон. Цей шаблон дозволив ефективно кластеризувати адреси без необхідності доводити, що кожна окрема адреса походить з слабкого seed-ключу Coldcard. Адреси отримання демонстрували швидке консолідування коштів, що відповідало автоматизованому відновленню перелічуваних ключів, а не свідчило про будь-яке фізичне порушення задіяних пристроїв. Незважаючи на розгорнуту аналітику, на даний момент не було опубліковано жодної публічної реконструкції конкретного seed-ключу жертви. Однак варто зазначити, що обсяг транзакцій та їхній час добре збігалися з раніше оголошеним зменшенням ентропії, що свідчить про значну кореляцію між цими подіями.

Coinkite Advisory встановлює чіткі межі міграції

Офіційна рекомендація Coinkite, оновлена на початок серпня 2026 року, чітко зазначає, що кошти, що керуються сідами, згенерованими на прошивках Mk2 або Mk3 у діапазоні версій 4.0.1–4.1.9, перебувають під значним ризиком, якщо не додано щонайменше 50 незалежних приватних кидків кубика для підвищення безпеки або не використовується сильний та унікальний BIP-39 пароль для ефективного захисту гаманця. Крім того, сіди, створені на Mk4, Q та Mk5 до випуску виправлених версій, мають зменшений рівень ентропії, який оцінюється приблизно на 72 біти. Виправлені версії прошивок — зокрема 4.2.0 для Mk2 і Mk3, 5.6.0 для стандартних Mk4 і Mk5, 1.5.0Q для Q, а також відповідні Edge-збірки — забезпечують правильне генерування майбутніх сідів.
 
Важливо зазначити, що достатня кількість кидків кубиків, поєднана з заходами щодо конфіденційності, може ефективно нейтралізувати слабкості, що виникають через пристрій; крім того, паролі надають додатковий рівень безпеки, який також повинен бути вгаданий потенційними нападниками. Варто зазначити, що TAPSIGNER, OPENDIME та SATSCARD повністю не страждають від цих проблем, оскільки вони використовують зовсім інші кодбази. Компанія підкреслила важливість спокійного та систематичного процесу міграції: користувачі повинні перевірити свої резервні копії, згенерувати новий сем’я лише після того, як успішно встановлять виправлену прошивку, провести тести з невеликою сумою коштів і лише потім перенести залишок балансу, щоб забезпечити безпеку.

Неактивні залишки стають помітними цілями за ніч

Здатність атакуючого відновлювати ключі автономно призвела до ситуації, коли гаманці, які не використовувалися роками, раптово стали доступними та вразливими. Адреси, які раніше отримували монети під час попередніх ринкових циклів і потім довгий час залишалися неактивними, були систематично скановані проти значно зменшеного простору кандидатів. Цей процес сканування створив введення в оману, що виглядає як координована «китова» активність на ринку; однак підlying механізм, що спричиняє це явище, — криптографічне перебирання, а не будь-які координовані рішення власників гаманців.
 
Аналіз даних блокчейну підтвердив, що численні адреси, які були очищені, мали спільну характеристику: довгі періоди бездіяльності, за якими слідував швидкий вивід усіх коштів до невеликої кількості адрес-консолідаторів. Цей спостережуваний шаблон ілюструє, як одна помилка в прошивці може перетворити те, що раніше вважалося статичним холодним сховищем, на ризик, що залежить від часу, особливо після того, як слабкість у системі стає відомою або самостійно відновлюється зловмисниками.

Практичні відмінності між поколіннями Coldcard

Пристрої Mk2 і Mk3, які працюють на вразливій версії прошивки, виявилися здатними надавати практично жодної криптографічної випадковості крім визначеного механізму запасного варіанту. Це обмеження робить можливими атаки повним перебором, як тільки ідентифікатори пристроїв і часові обмеження точно моделюються. Навпаки, моделі Mk4, Q і Mk5 зберегли 32-бітне повторне завантаження з безпечного елемента, що значно збільшує кількість кандидатів, але все ще не досягає повного 128-бітного стандарту безпеки, який бажаний. Важливо зазначити, що вразливість до потенційних уразливостей визначається виключно версією прошивки, яка була на момент створення посіву, а не поточною версією, встановленою на пристрої.
 
Користувачі, які створили seeds зі значною випадковістю кубиків або взяли за заходи захисту своїх seeds за допомогою надійних паролів, стикаються з істотно нижчим негайним ризиком. Однак Coinkite все ще рекомендує цим групам розглянути можливість міграції на більш безпечні варіанти. Крім того, багатопідписові налаштування, які включають принаймні один ключ, що не піддається цим вразливостям, залишаються більш стійкими та безпечними порівняно з однопідписовими схемами, які побудовані виключно на seeds, що відомі як вразливі.

Аналіз індустрії підкреслює невдачі програмного шляху

Незалежні огляди показали, що апаратний генератор справжніх випадкових чисел, інтегрований у мікроконтролер STM32, дійсно присутній і повністю працездатний протягом усього періоду впливу. Однак було зафіксовано, що регресія в програмному забезпеченні припинила правильний виклик цього генератора, що призвело до проблем. Механізм запасного варіанту Yasmarang, призначений для збирання ентропії, збирав цю випадковість лише один раз під час початкової ініціалізації, а потім генерував детермінований потік виводу. Це означає, що після початкового збирання ентропії система опиралася на передбачувані виводи замість справжньої випадковості. Крім того, у пізніших моделях процес повторного заповнення скорочував вивід з безпечного елементу до лише чотирьох байтів, що значно обмежило простір стану, доступний для безпечних операцій.
 
Ці критичні деталі були опубліковані Block і підтверджені технічним оглядом Coinkite, який чітко демонструє, що зазначена помилка була переважно помилкою інтеграції, а не дефектом апаратного забезпечення чи навмисним бекдором, спрямованим на підкоп безпеки. Цей інцидент відбувся незабаром після окремого дослідження слабких генераторів псевдовипадкових чисел (weak-PRNG), які вплинули на старіші програмні гаманці, що підсилює ідею про те, що якість ентропії залишається постійною та значною точкою відмови як у програмних, так і у апаратних поколіннях. Ця тривала проблема підкреслює важливість надійних методів генерації ентропії для забезпечення безпеки цифрових гаманців та ширших наслідків для екосистеми криптовалют.

Реакція ринку та негайні дії користувачів

У дні, що послідували за розголошенням, цінова динаміка Bitcoin продемонструвала помірний тиск, що частково можна пояснити новинами, пов’язаними з інцидентом. Однак важливо зазначити, що більш широкі ринкові фактори також відіграли значну роль у впливі на торгівельну активність протягом цього періоду. Ще більш помітним було значне збільшення кількості запитів щодо користувацьких інструкцій та суттєве зростання активності завантаження прошивок. Дослідники з питань безпеки разом із моніторами ланцюга активно закликали власників Bitcoin вжити проактивних заходів, перевіривши методи їхнього отримання.
 
Вони рекомендували встановити фіксовану прошивку до створення будь-яких нових seed-фраз і попереджали проти відновлення вразливих seed-фраз на будь-якому пристрої, оскільки це може призвести до серйозних ризиків. Тим, хто не був впевнений у цілісності своїх підкидань кубиків або міцності своїх паролів, рекомендувалося вважати свої кошти відкритими для доступу і якомога швидше завершити процес міграції. Цей випадок значно прискорив обговорення щодо важливості незалежної перевірки ентропії та підкреслив цінність впровадження схем ключів з використанням багатьох пристроїв і постачальників для підвищення безпеки.

Майбутні ефекти для дизайну апаратних гаманців

П’ятирічна затримка між введенням регресії та її остаточним публічним використанням є значним прикладом значних викликів, пов’язаних з аудитом складних вбудованих кодових баз, особливо тих, що постачаються рідко. Довіра до відкритого коду або тверджень про перевірку джерела надає лише обмежену захист, особливо у сценаріях, коли критичний шлях відрізняється від передбачуваного джерела ентропії апаратного забезпечення.
 
Під час розробки майбутніх рішень може бути зроблений більший акцент на впровадженні постійних перевірок стану ентропії, обов’язковому використанні кубиків з високою ентропією або зовнішніх джерел ентропії, а також чіткому розділенні шляхів генерації та підпису. Користувачі, які раніше вважали пристрої з ізоляцією від мережі постійними та безпечними рішеннями, зараз стикаються з тривожною реальністю: стан програмного забезпечення саме в момент створення посіву може мати глибокий вплив на безпеку через багато років.

Кроки верифікації для існуючих власників

Власникам strongly рекомендується почати з точного визначення конкретної версії прошивки, яка була на момент створення seed. Якщо виявиться, що ця конкретна версія входить у опубліковані діапазони, що викликають занепокоєння, і якщо під час створення seed не було використано достатньої ентропії кубиків або надійного пароля, то рекомендується негайно вивести seed з експлуатації. Перед створенням будь-якого нового seed обов’язково встановіть виправлену прошивку, щоб забезпечити безпеку.
 
Проведення невеликого тестового переказу є обов’язковим, щоб переконатися, що новий гаманець працює правильно і функціонує так, як задумано, перш ніж переходити до переміщення основної суми коштів. Крім того, письмові резервні копії старого та нового сем’ян повинні бути уважно перевірені за відбитками пристрою, щоб забезпечити точність і безпеку. Поспішання через весь цей процес може призвести до додаткових ризиків втрати або витоку даних, які в кінцевому підсумку можуть перевищити початкову вразливість, що спонукала до цих заходів.

Контекст припущень щодо самоконтролю

Останній інцидент не має на меті дискредитувати апаратні гаманці як категорію чи клас пристроїв безпеки; навпаки, він ефективно виявляє конкретну помилку в реалізації, що призвела до того, що певна частина семенів є слабшими, ніж було спочатку оголошено. Історично подібні проблеми, пов’язані з ентропією, також виникали в програмних гаманцях та різних інших апаратних платформах. Що відрізняє цю ситуацію, так це довготривала неактивність багатьох цільових адрес, яка у поєднанні з офлайн-природою процесу відновлення створює унікальні виклики.
 
Власники, які спеціально використовували гаманець Coldcard з метою уникнення ризиків, пов’язаних із біржами та гарячими гаманцями, тепер стикаються з необхідністю постійної уваги до практик генерації сем’ян та походження своєї прошивки. Ця ситуація підкреслює важливість проактивності та уважності при забезпеченні безпеки їхніх активів.

Продовження розслідування та обмеження встановлення відповідальності

На даний момент жодна конкретна особа нападника не була публічно підтверджена або встановлена. Galaxy Research повідомила про існування кластерів адрес, які виглядають як послідовні з однаковим оператором у початкових хвилях активності, одночасно попереджаючи проти припущення, що один актор відповідає за всю спостерігувану активність. Підписи транзакцій і шаблони комісій надали деякі сигнали кластеризації, що вказують на можливі зв’язки; однак відсутність будь-якої взаємодії з пристроєм означає, що традиційні сліди криміналістики значно обмежені у своїй ефективності.
 
Федеральні та комплієнс-органи отримали детальні списки підозрюваних адрес призначення, які можуть бути пов’язані зі згаданою діяльністю. Незалежні слідчі продемонстрували різний рівень готовності продовжувати відстеження цих адрес, часто посилаючись на міркування, пов’язані з наявними ресурсами та стимулами, що існують у таких розслідуваннях.

Відновлення та майбутня гігієна сімени

Після успішного переказу коштів на нове посівне слово, згенероване за фіксованих умов прошивки, важливо вважати старе посівне слово скомпрометованим і переконатися, що воно ніколи більше не використовуватиметься ніяким чином. Кидання кубиків, якщо проводиться приватно і в достатній кількості, продовжує бути придатним та незалежним джерелом ентропії. Крім того, паролі надають важливий додатковий рівень безпеки, доки вони є унікальними та мають високий рівень ентропії.
 
Користувачам, які перебувають у процесі створення нових гаманців, категорично рекомендується підтвердити версію прошивки безпосередньо на пристрої перед початком процесу створення гаманця. Також рекомендується уважно зафіксувати метод генерації сем’я для майбутнього посилання. Дотримуючись цих найкращих практик, користувачі можуть значно зменшити ймовірність того, що подібна регресія в безпеці залишить їхні кошти вразливими та підданими потенційним загрозам у майбутні роки.
 
KuCoin святкує своє 9-річчя спеціальною кампанією на платформі з ексклюзивними нагородами, торговими заходами та обмеженими за пропозиціями. Не пропустіть можливість взяти участь і скористатися перевагами, коли біржа відзначає дев’ять років росту та інновацій. Відвідайте офіційну сторінку кампанії зараз:
 

Кастомне зображення

ЧАСТІ ПИТАННЯ

Які версії прошивки поставили під загрозу ключі Coldcard?

Сімени, згенеровані на пристроях Mk2 і Mk3 з версіями від 4.0.0 або 4.0.1 до 4.1.9, а також на пристроях Mk4, Q і Mk5 до випуску виправлених версій у липні 2026 року, мають зменшену ентропію. Пізніші прошивки не виправляють існуючий слабкий сім’я; лише сімени, створені після встановлення виправлених версій, користуються перевагами.
 

Чи захищає встановлення нової прошивки старий сід?

Ні. Оновлення прошивки виправляють процес генерації лише для нових ключів. Вже створений ключ зберігає рівень ентропії, який існував на момент його створення. Необхідно перейти на свіжо згенерований ключ із виправленою прошивкою.
 

Чи безпечні насіння для кидання кубиків?

Якщо під час генерації було додано щонайменше 50 незалежних приватних кидків кубика, сама ентропія кубиків забезпечує необхідну міцність і нейтралізує слабкість пристрою-генератора. Невизначеність щодо кількості чи приватності кидків означає, що посів слід вважати відкритим.
 

Як пасфраза BIP-39 змінює ризик?

Сильний, унікальний пароль створює окремий гаманець, який не можна розблокувати лише за допомогою слабкого посівного слова. Короткі або поширені паролі залишаються вгадуваними і не вирішують проблему повністю. Навіть гаманці, захищені паролем, в кінцевому підсумку повинні перейти на нове посівне слово.
 

Які продукти Coldcard не постраждали?

TAPSIGNER, OPENDIME та SATSCARD використовують різні кодові бази і не постраждали. Мультипідписові схеми, що містять принаймні один ключ, згенерований поза вразливою ділянкою, зберігають більшу стійкість.
 
Відмова від відповідальності: Цей матеріал має лише інформаційний характер і не є інвестиційною порадою. Інвестиції в криптовалюту супроводжуються ризиком. Будь ласка, проводьте власне дослідження (DYOR).
 

Відмова від відповідальності: Для вашої зручності цю сторінку було перекладено за допомогою технології ШІ. Для отримання найточнішої інформації дивіться оригінальну англійську версію.