Протягом п’яти років підмножина апаратних гаманців Coldcard генерувала ключі bitcoin з криптографічним еквівалентом хиткого замка. Ця помилка, введена під час переписування прошивки у березні 2021 року у версії 4.0.1, замінила апаратний генератор випадкових чисел на програмний псевдовипадковий генератор. Результат: seed-фрази, які виглядали безпечними, але були набагато легші для злому, ніж хто-небудь уявляв.
Зловмисники виявили це наприкінці липня 2026 року, виконавши зкоординовані вилучення, які вивели приблизно 594 BTC, близько 38 мільйонів доларів США, з близько 500 гаманців за менше ніж 30 хвилин. Деякі оцінки вказують, що загальні втрати серед усіх постраждалих користувачів перевищили 1 300 BTC, понад 80 мільйонів доларів США.
Що пішло не так з ентропією
Ось у чому полягає безпека bitcoin: все залежить від випадковості. Коли апаратний гаманець генерує вашу seed-фразу, він повинен використовувати джерело ентропії — справжню непередбачуваність, яка робить ваші приватні ключі практично неможливими для вгадування. Галузевий стандарт передбачає 128 бітів ентропії, що відповідає числу настільки астрономічно великому, що підбір методом перебору зайняв би більше часу, ніж вік всесвіту.
Оновлення прошивки Coldcard версії 4.0.1 порушило цю обітницю. Замість використання вбудованого апаратного RNG — фізичного чіпу, розробленого для генерації справді випадкових чисел з електричного шуму — оновлений код за замовчуванням використовував програмний PRNG.
Ефективна ентропія посіву знизилася приблизно до 40 біт для моделей Mk3. Для Mk4, Mk5 та Q вона становила приблизно 72 біти. Обидва показники значно нижчі за цільовий рівень 128 біт. Щоб зрозуміти, що означає 40 біт, це приблизно один трильйон можливих комбінацій. Звучить багато, поки не зрозумієш, що сучасні обчислювальні системи можуть перебрати цей простір за години, а не століття.
Атака та її наслідки
Скоординовані вилучення з гаманців розпочалися приблизно 30–31 липня 2026 року. Зловмисникам не потрібно було віддалено взламувати чиїсь пристрої. Їм не знадобилися фішингові листи чи шкідливе ПЗ. Вони просто використали математичну слабкість, закладену у сам процес генерації семенів, перебираючи зменшений простір ключів, щоб відновити приватні ключі.
Одне виконання вразило приблизно 500 гаманців, вивівши близько 594 BTC менше ніж за півгодини. Швидкість і точність свідчать про те, що нападники заздалегідь обчислили великий набір вразливих посівів, перш ніж одночасно виконати перекази.
Coinkite, компанія, що стоїть за Coldcard, відповіла випуском оновленої прошивки для усунення цієї вразливості. Але виправлення прошивки не виправляє seed-фрази, які вже були згенеровані з низькою ентропією. Користувачі, які створили свої гаманці на вразливих версіях прошивки, повинні згенерувати абсолютно нові seed-фрази за допомогою безпечних методів та перенести свої кошти. Coinkite особливо рекомендувала використовувати фізичні кидання кубиків для забезпечення високої ентропії під час генерації нових seed-фраз. Компанія також попередила користувачів не генерувати нові seed-фрази на пристроях з неоновленою прошивкою.
Дебати щодо самоконтролю відновлюються
Наслідки цього знову розпалали один із найдавніших спорів у криптовалюті: чи є самоконтроль справді безпечнішим, ніж довіряти біржі? Безпосередньою реакцією багатьох постраждалих користувачів стало переказування своєї залишкової біткойн-валюти на біржі.
Це не було складним експлойтом нульового дня або атакою державного рівня. Це був регресивний баг у оновленні прошивки. Той факт, що він існував з березня 2021 року до середини 2026 року, викликає серйозні питання щодо процесів аудиту та тестування у Coinkite і, відповідно, у всій індустрії апаратних гаманців.

