Помилка прошивки, введена в березні 2021 року канадським виробником апаратних гаманців Coinkite, тихо послабила випадковість, використовувану для генерації seed-фраз на впливаних пристроях Coldcard. Замість використання надійного джерела ентропії, цей дефект перенаправив генерацію seed-фраз на програмний псевдовипадковий генератор чисел. Простими словами: «випадкові» числа були недостатньо випадковими, що робило математично можливим для нападників відновити приватні ключі, навіть не торкаючись фізичного пристрою.
Наскільки погано це сталося
Перша хвиля масштабних атак відбулася 30 липня 2026 року. Приблизно за 25 хвилин приблизно 594 BTC, що становило близько $38 мільйонів, зникли з близько 500 адрес. Це було лише початок.
Galaxy Research виявила щонайменше три окремі хвилі атак. На початок серпня 2026 року загальні втрати зросли до 1 816 BTC, що становить від 114 до 116 мільйонів доларів США, розподілених більш ніж на 5 200 скомпрометованих адрес. Атаки майже виключно спрямовувалися на гаманці з однією підписом — налаштування, яке використовують більшість звичайних користувачів, без додаткових рівнів безпеки, які надають багатопідписні конфігурації.
Генеральний директор Coinkite та інженерна команда Block підтвердили існування помилки. Були випущені аварійні оновлення прошивки з терміновими інструкціями для постраждалих користувачів щодо створення нових seed-фраз та негайного переміщення коштів. Для багатьох ця порада надійшла занадто пізно.
Сама вразливість датується 1 березня 2021 року і впливає на Coldcard Mk3 та інші основні моделі того періоду.
Що це означає для репутації самоконтролю
Апаратні гаманці мали бути золотим стандартом. Офлайн, із повною ізоляцією, непіддані віддаленим атакам. Інцидент із Coldcard прямо суперечить цій ідеї, і час цього випадку має значення: це не історія про сумнівну біржу чи мимолітний DeFi-протокол. Coinkite — одне з найбільш поважних імен у культурі безпеки bitcoin.
Це відкриває двері для біткоїн-ETF. Спот-біткоїн-ETF вже видалили оперативне навантаження, пов’язане з управлінням ключами, для інституційних та роздрібних інвесторів, які хотіли отримати експозицію на біткоїн, не маючи тривоги щодо гаманця. Хакінг пристрою з надійним апаратним забезпеченням на суму $114 мільйонів значно прискорює цей випадок.
Інституційні кастодіани отримають найбільшу безпосередню користь. Фірми, які вже діють у рамках регуляторних рамок, мають страховку та масштабно використовують багатоучасникові обчислення або багатопідписове зберігання, тепер мають новий аргумент, яким можна керуватися в кожній продажній розмові.
Однопідписні гаманці, які є основною метою цих атак, залишаються найпоширенішим варіантом серед окремих власників. Будь-яке значуще перехід від цієї моделі — чи на користь ETF, багатопідписних схем, чи керованих служб зберігання — позначило б структурний зсув у розподілі власності на bitcoin.

