Взлом Coldcard може прискорити перехід на біткоїн-ETF

iconCryptoBriefing
Поділитися
AI summary iconКороткий зміст
Помилка прошивки в пристроях Coldcard з березня 2021 року зменшила випадковість seed-фрази, що відкрило користувачів атакам. До серпня 2026 року зникло понад 1 816 BTC ($114–116 млн), переважно з гаманців з однією підписом. Coinkite та Block випустили аварійні виправлення. Цей інцидент викликав занепокоєння щодо безпеки блокчейну та безпеки контрактів, змушуючи інвесторів розглянути Bitcoin ETF як більш надійний варіант зберігання.

Помилка прошивки, введена в березні 2021 року канадським виробником апаратних гаманців Coinkite, тихо послабила випадковість, використовувану для генерації seed-фраз на впливаних пристроях Coldcard. Замість використання надійного джерела ентропії, цей дефект перенаправив генерацію seed-фраз на програмний псевдовипадковий генератор чисел. Простими словами: «випадкові» числа були недостатньо випадковими, що робило математично можливим для нападників відновити приватні ключі, навіть не торкаючись фізичного пристрою.

Наскільки погано це сталося

Перша хвиля масштабних атак відбулася 30 липня 2026 року. Приблизно за 25 хвилин приблизно 594 BTC, що становило близько $38 мільйонів, зникли з близько 500 адрес. Це було лише початок.

Galaxy Research виявила щонайменше три окремі хвилі атак. На початок серпня 2026 року загальні втрати зросли до 1 816 BTC, що становить від 114 до 116 мільйонів доларів США, розподілених більш ніж на 5 200 скомпрометованих адрес. Атаки майже виключно спрямовувалися на гаманці з однією підписом — налаштування, яке використовують більшість звичайних користувачів, без додаткових рівнів безпеки, які надають багатопідписні конфігурації.

Реклама

Генеральний директор Coinkite та інженерна команда Block підтвердили існування помилки. Були випущені аварійні оновлення прошивки з терміновими інструкціями для постраждалих користувачів щодо створення нових seed-фраз та негайного переміщення коштів. Для багатьох ця порада надійшла занадто пізно.

Сама вразливість датується 1 березня 2021 року і впливає на Coldcard Mk3 та інші основні моделі того періоду.

Що це означає для репутації самоконтролю

Апаратні гаманці мали бути золотим стандартом. Офлайн, із повною ізоляцією, непіддані віддаленим атакам. Інцидент із Coldcard прямо суперечить цій ідеї, і час цього випадку має значення: це не історія про сумнівну біржу чи мимолітний DeFi-протокол. Coinkite — одне з найбільш поважних імен у культурі безпеки bitcoin.

Це відкриває двері для біткоїн-ETF. Спот-біткоїн-ETF вже видалили оперативне навантаження, пов’язане з управлінням ключами, для інституційних та роздрібних інвесторів, які хотіли отримати експозицію на біткоїн, не маючи тривоги щодо гаманця. Хакінг пристрою з надійним апаратним забезпеченням на суму $114 мільйонів значно прискорює цей випадок.

Інституційні кастодіани отримають найбільшу безпосередню користь. Фірми, які вже діють у рамках регуляторних рамок, мають страховку та масштабно використовують багатоучасникові обчислення або багатопідписове зберігання, тепер мають новий аргумент, яким можна керуватися в кожній продажній розмові.

Однопідписні гаманці, які є основною метою цих атак, залишаються найпоширенішим варіантом серед окремих власників. Будь-яке значуще перехід від цієї моделі — чи на користь ETF, багатопідписних схем, чи керованих служб зберігання — позначило б структурний зсув у розподілі власності на bitcoin.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.