Вада апаратного гаманця Coldcard призвела до втрат bitcoin на $130 млн

iconCryptoTicker
Поділитися
AI summary iconКороткий зміст
Критичний недолік у прошивці апаратного гаманця Coldcard призвів до втрати більше ніж $130 мільйонів bitcoin з 31 липня 2026 року. Проблема, введена у версії 4.0.0 у березні 2021 року, використовувала передбачувану програмну випадковість замість ентропії, згенерованої апаратною частиною, для seed-фраз, що дозволило зловмисникам викрадати кошти. Цей інцидент підкреслює необхідність посилення заходів CFT та відповідності майбутнім стандартам MiCA. У звіті порівнюються показники безпеки Ledger і Tangem, а також надаються рекомендації щодо безпечніших рішень для зберігання.

Цього тижня є два типи власників bitcoin: ті, хто перевіряє ціну щоранку, і ті, хто щоранку перевіряє, чи ще є їхні монети. Причиною цього є Coldcard — і це найбільш незручне підтвердження того, що найбільш поважний апаратний гаманець не є автоматично найбезпечнішим.

З 31 липня 2026 року постійні підрахунки показують, що збитки становлять більше ніж 116 мільйонів доларів США в bitcoin, виведених з понад 5 200 адрес; деякі оцінки зараз досягають приблизно 130 мільйонів доларів США. Жертвами не є люди, які клікнули на фішингове посилання. Це люди, які зробили все правильно: офлайн, холодне сховище, сем’я, викарбувана у сталі, ніколи не фотографувалася.

Ця стаття охоплює три речі: якого виробника ви ще можете купувати з чистою совістю, чому історія продукту переважає будь-які технічні характеристики, і чому саме зараз — самий непідходящий момент, щоб призупинити ваш план заощаджень.

Що саме сталося з Coldcard — одним абзацем

Coldcard, вироблений канадською компанією Coinkite, протягом років був гаманцем тільки для bitcoin для досвідчених користувачів. У версії прошивки 4.0.0, що відправлялася з березня 2021 року, пристрій обходив власний спеціалізований апаратний чіп випадковості під час генерації seed-фрази і замість цього використовував передбачуваний програмний аналог. Протягом п’яти років. Будь-хто, хто генерував seed-фразу на цьому пристрої в цей період, отримав послідовність, яку можна повторно обчислити — замок, ключ до якого будь-хто, хто знає про цей недолік, може виготовити.

Решта — це обчислення. 31 липня приблизно 594 BTC вийшли з близько 500 гаманців протягом 25 хвилин. До 2 серпня збитки досягли приблизно 1 367 BTC. Четверте вилучення 3 серпня забрало ще 449 BTC. Залежно від прошивки, встановленої при створенні початкового ключа, можуть бути вплинуті моделі Mk2, Mk3, Mk4, Mk5 і Q.

Важлива послідовність подій: пристрій не був взламаний. Була взламана випадковість, яка створила ваш ключ. Пізніше оновлення прошивки не виправляє вже існуючий сід. Усі зачітні особи повинні згенерувати новий сід і перемістити все.

Ми детально розглянули хронологію та технічний аналіз тут: 594 BTC зникли за 25 хвилин — пояснення вади Coldcard і четверте вилучення.

Справжній урок: історія виконання переважає технічні характеристики

Кожен апаратний гаманець на ринку рекламує ті самі слова — безпечний елемент, відкритий код, повітряний розрив, ПІН, фраза-пароль. Ці функції порівнянні, і майже кожен виробник їх перераховує. Те, чого не можна надрукувати у специфікації, — це те, як поводився виробник протягом років, коли щось йшло не так.

Це критерій, що має значення після цього тижня. На цій основі ринок виглядає так:

Coinkite (Coldcard)

Відмінна технічна репутація, тільки bitcoin, дуже сильна спільнота. І помилка генерації ключа, яку не помітили протягом п’яти років — найгірша категорія невдач, оскільки її неможливо виправити ретроспективно. Компанія відповіла виправленою прошивкою та інструкціями щодо переказу коштів на новостворені гаманці. Для нових покупців розумною позицією зараз є очікування завершення незалежного аналізу після інциденту.

Ledger

Лідер французького ринку має найдовший список інцидентів — але з одним важливим уточненням, яке майже завжди втрачається в аргументації: жоден із цих інцидентів ніколи не порушив цілісність самого обладнання. Рекорд:

  • Липень 2020 року: витік даних електронної комерції, що відкрив більше мільйона записів клієнтів — досі використовується як сировина для фішингових листів і фальшивих «замінних пристроїв».
  • Травень 2023 року: скандал з Ledger Recover. Можливість розбити сід на зашифровані фрагменти суперечила обіцянці, яку багато покупців вважали купленим.
  • Грудень 2023 року: експлуатація Connect Kit. Зловмисний код був введений до dapp через вкрадений npm-акаунт колишнього співробітника; було виведено приблизно 484 000 доларів США — з користувачів dapp, а не з власників гаманців.
  • Січень 2026: дані клієнтів знову, на цей раз через е-комерційного партнера Global-e.

Користувач Ledger не піддається ризику втрати коштів через дефект прошивки. Він піддається ризику потрапляння у дуже добре сплановану фішингову кампанію, оскільки його адресу доставки циркулюють з 2020 року.

Tangem

Зворотний дизайн, і з сьогоднішньої точки зору — найцікавіший. Tangem використовує картки замість пристрою з екраном та кабелем. Ключ генерується всередині безпечного елемента, сертифікованого за Common Criteria EAL6+, і ніколи не залишає картку. Немає батареї, оновлення прошивки на пристрої, USB-порту — і, відповідно, значно менша поверхня атаки. Резервне копіювання — це не паперовий аркуш, а набір з двох або трьох парних карток.

Історія: незалежні аудити від Kudelski Security (2018), Riscure (2023) та Cure53 (2026), жоден з яких не виявив уразливості. Серед більше мільйона відправлених карток не відомо жодного системного компрометування. Це не гарантія — але саме така нудна, перевіряєма історія коштує більше, ніж будь-яка функція після тижня, подібного до цього.

Відмова від відповідальності: CryptoTicker працює за партнерськими програмами з деякими з наведених тут провайдерів. Наведена вище оцінка ґрунтується на публічно задокументованому історичному записі, а не на комерційних відносинах. Де наша думка відрізняється від цих відносин — як у випадку з Coldcard і Ledger — ми це зазначаємо.

Повне порівняння з цінами, підтримуваними монетами та рейтингами — у нашому порівнянні апаратних гаманців.

Три правила, які випливають з цього тижня

Правило 1: Купуйте на історії, а не на специфікації

Перед замовленням гаманця введіть назву виробника разом із словами «incident», «breach» або «vulnerability». Ви не шукаєте нульові результати — у кожного серйозного виробника вони є. Ви маєте оцінити відповідь: наскільки швидко було повідомлено про це? Чи була інформація повною? Чи було опубліковано незалежне аудитування? Виробник, який публічно аналізує свої власні помилки, безпечніший, ніж той, чий запис просто виглядає порожнім.

Правило 2: Ніколи не покладайтеся на єдине джерело випадковості

Розрив Coldcard був розривом у випадковості. Якщо ви не хочете повністю покладатися на пристрій щодо ентропії, існують два надійні шляхи: згенерувати ключову фразу за допомогою кидків кубиків (підтримується кількома пристроями) або налаштувати багатопідписову схему за допомогою пристроїв від двох різних виробників. У багатопідписовій схемі 2 з 3, що охоплює два бренди, дефект прошивки на рівні виробника перестає бути повною втратою і перетворюється на незручність.

Правило 3: Активно перевіряйте свої активи, а не сподівайтесь

Холодне сховище закликає вас відвернутися на роки. Налаштуйте зустрічі щоквартально: перевіряйте баланси через дослідника блоків (достатньо публічної адреси — ніколи не вводьте свій сем’яний фразу ніде), читайте журнал змін прошивки від виробника, перевірте місце зберігання резервної копії. П’ятнадцять хвилин, чотири рази на рік.

І зараз та частина, яку майже всі неправильно розуміють у такі тижні

Bitcoin торгувався близько $64 100 5 серпня 2026 року. Новинний фон був поганим: катастрофа з апаратним гаманцем, два перп-DEX-и були розкрадені в липні, перший американський спот-ETF закрився. Типова реакція — призупинити план заощаджень — «поки це не вирішиться».

Саме такий крок знижує вашу середню ціну входу з роками. План заощаджень — це не ринковий інструмент; це інструмент проти вашого настрою. Його вся цінність створюється саме в ті місяці, коли ви хочете його вимкнути. Будь-хто, хто зупинився у 2022 році, пропустив найдешевшу частину циклу і знову почав у літі 2024 року за значно вищими цінами.

Наш вибір для плану заощаджень: Coinbase — але не через кнопку плану заощаджень

Coinbase — це очевидний вибір для європейських інвесторів зараз. З червня 2026 року його європейський бізнес працює за ліцензією MiCA, зареєстрованою в Люксембурзі, об’єднавши попередні національні дозволи — включаючи німецький — під однією дахою. З моменту закінчення останнього періоду переходу на MiCA 1 липня 2026 року саме це робить різницю між біржею, яка залишається, і тією, що залишає європейський ринок. Додайте чисті SEPA канали, підтримку місцевою мовою та експорт податкової інформації, який зможуть зчитати звичайні інструменти.

А тепер частина, яку самі провайдери не люблять підкреслювати: зручна кнопка регулярної покупки — це найдорожчий спосіб купівлі на Coinbase.

МаршрутЕфективна вартість за покупкуЗусилля
Регулярна купівля в додатку Coinbaseприблизно 2,5 відсотка (комісія плюс спред)налаштуйте один раз, працює самостійно
Оплата карткоюще 3,49 відсотканизька — і зайво дорога
Лімітний ордер через Coinbase Advancedвід 0,6 відсотка (мейкер)дві хвилини на місяць

На €200 на місяць це приблизно €60 на рік — для ідентичного результату в вашому портфелі. Робочий процес, що поєднує обидва: постійний SEPA-переказ на ваш акаунт Coinbase, дві хвилини раз на місяць для лімітного ордера в Coinbase Advanced, а потім виведення до вашого власного гаманця. Зручність плану заощаджень полягає у постійному ордері, а не у кнопці купівлі.

Щоб порівняти провайдерів — комісії, мінімальна сума інсталювання, частота виконання, витрати на зняття — перегляньте наш посібник з купівлі bitcoin. А щодо того, які біржі все ще працюють у Європі відповідно до MiCA: порівняння регульованих криптовалютних бірж.

30-хвилинна реалізація

  1. Встановіть експозицію. Використовуєте Coldcard із seed, згенерованим на пристрої після березня 2021 року? Тоді створіть новий гаманець на оновленій прошивці або на пристрої іншого виробника та негайно перенесіть усе. Не чекайте на тестову транзакцію — вада відома, і також відомі адреси.
  2. Вибирайте виробника на основі історії інцидентів та поведінки при реагуванні, а не на основі списку функцій.
  3. Уявіть собі резервну копію як комплект. Два місця, різні будівлі. З картковими гаманцями: друга карта не повинна знаходитися в тому ж ящику.
  4. Налаштуйте план заощаджень — постійний SEPA-замовлення плюс щомісячний лімітний ордер на суму, яка не завдасть шкоди протягом поганого шести місяців.
  5. Додайте щоквартальне нагадування у календар для перевірки балансу та журналів змін прошивки.

Висновок

Інцидент із Coldcard не довів, що самоконтроль неправильний. Він довів, що самоконтроль означає вибір виробника — і цей вибір має здійснюватися на основі документованої історії, а не репутації серед спільноти. Зробіть це два речі цього тижня, і ви закінчите його в кращому положенні, ніж почали: змініть або підтвердьте постачальника зберігання на основі його історії, і продовжуйте реалізовувати план заощаджень, незважаючи на головні заголовки. У такому порядку.

(На 5 серпня 2026 року. Ця стаття не є інвестиційною порадою. Ціни та моделі комісій змінюються — перевіряйте поточні умови у постачальника перед кожною покупкою.)

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.