Команда Block з інженерії та безпеки bitcoin та незалежні розробники Bitcoin Core встановили, що недавня серія втрат гаманців Coinkite Coldcard пов’язана з конкретним дефектом прошивки, який виявив приховану слабкість у самоконтролі bitcoin ще до того, як будь-хто торкнувся seed-фрази.
Баг перенаправив генерацію випадкових чисел пристрою з його апаратного джерела STM32 на детермінований запасний варіант Yasmarang у MicroPython.
Пристрої Mk2 і Mk3 з прошивкою від 4.0.1 до 4.1.9 генерували посіви, криптографічна випадковість яких зруйнувалася в невеликий, пошуковий набір.
Моделі Mk4, Q і Mk5 були менш серйозно вплинуті, генеруючи насіння з приблизно 72 бітами ентропії, що все ще значно нижче вказаних 128 бітів у дизайні.
Як слабкі семена скомпрометували самоконтроль bitcoin
Користувач може записати дванадцять або двадцять чотири слова, зберегти їх у безпечному місці, тримати пристрій поза мережею роками і все ще мати ключ , який атакувач може відновити, шукаючи в вузькому просторі виводу резервного генератора.
Виправлення прошивки захищає лише ті seed-ключі, які пристрій генерує після встановлення оновлення, тому будь-який seed, згенерований за допомогою пошкодженого шляху, потребує повної заміни: рекомендація Coinkite зобов’язує вплинутих користувачів згенерувати абсолютно новий seed і перенести свої кошти.
Імпорт старої фрази до гаманця іншого виробника має ту саму слабкість. Цей недолік походить від походження сіда, властивості, яка поширюється разом із словами відновлення.
| Рівень контролю | Що користувачі вважали, що захищають | Що виявив недолік Coldcard |
|---|---|---|
| Генерація ключа | Випадкові слова, створені безпечно пристроєм | Деякі насіння були слабкими від народження |
| Офлайн-зберігання | Фраза відновлення зберігається в безпеці від нападників | Безпечне зберігання не може виправити слабку ентропію |
| Оновлення прошивки | Пристрій можна виправити | Існуючі слабкі насіння не можна було відновити |
| Міграція пристрою | Імпортувати фразу до безпечного апаратного пристрою | Слабкість слідувала за словами відновлення |
| Поведінка користувача | Уникайте фішингу, шкідливого ПЗ, витоків | Втрата може відбутися навіть без помилок з боку користувача |
Для частини постраждалих власників момент генерації пристроєм ключа, за місяці або роки до того, як прийшов депозит, визначив простір пошуку, незалежно від того, наскільки обережно власник зберігав отриманий фразу після цього.
Coldcard здобув репутацію завдяки функціям, які рекомендують керівництва з безпеки для самостійного зберігання Bitcoin: прошивка тільки для Bitcoin, підписання в автономному режимі, два захищені елементи, опублікований вихідний код і відтворювані збірки.
Перебудова опублікованої прошивки та її порівняння з розповсюдженим бінарним файлом підтверджує, що код, який використовують користувачі, збігається з кодом, опублікованим Coinkite. Цей збіг свідчить лише про цілісність розповсюдження, а виявлення дефекту в основній архітектурі вимагає окремого, глибшого аудиту вихідного коду.
Вразливий шлях, що поставлявся у прошивці, яку Coinkite випускала з 2021 року і продовжувала поставляти до розкриття у липні цього року — п’ятирічний період, протягом якого вихідний код був відкритим, а вада залишалася незаміченою.
Технічні зауваження Coinkite стверджують, що попередній огляд підтвердив наявність правильного апаратного генератора випадкових чисел у двійковому файлі прошивки, але не підтвердив, що процедура генерації посіву досягла її.
Власники, які додали друге припущення
Власники, які встановили сильний, унікальний BIP-39 пароль, відсічли атаку відновлення посівних слів самостійно, оскільки BIP-39 отримує посівні слова гаманця з мнемонічної фрази, поєднаної з солем, що містить пароль.
Інший пароль створює інший гаманець, навіть якщо базові слова збігаються.
Цей пароль відокремлений від PIN-коду пристрою, який розблоковує лише апаратний пристрій; сам пароль бере участь у генерації ключів, і Coinkite все ще рекомендує міграцію для цих користувачів.
Власники, які згенерували своє посівне слово за допомогою щонайменше 50 справедливих, незалежних і приватних кидків кубиків, утворюють другу групу, яку Coinkite виключає з цієї конкретної проблеми, оскільки додавання зовнішньої ентропії видало дефектний генератор пристрою як єдиний вхід.
Ендрю Маннукас, головний офіцер інформаційної безпеки Xapo Bank, описав цю закономірність у нотатці для CryptoSlate:
Урок цього інциденту полягає не в тому, що апаратні гаманці погані; у тому, що концентрація погана. Коли безпека вашого bitcoin зводиться до одного секрету, створеного на одному пристрої в один неповторний момент, ви спадкуєте всі припущення, закладені в цей момент.
Він додав, що протягом кількох років дані галузі свідчать, що більшість збитків зараз походять із-за неправильного управління ключами та оперативних невдач.
Звичайні поради щодо мультіпідпису часто не враховують одну важливу деталь: схема 2 з 3 блокує пересування коштів за допомогою одного скомпрометованого ключа. Три ключі, що використовують однакову дефектну реалізацію, перетворюються на одну зону відмови.
Документація Coldcard дозволяє одному пристрою створювати кілька підписантів за допомогою різних паролів, утворюючи окремі ключі, які все ще можна відстежити до єдиної базової реалізації.
Справжній тест полягає не в тому, чи використовує гаманець мультіпідпис, а в тому, хто згенерував кожен ключ, яку реалізацію він використовує та з якого джерела випадковості.
| Налаштування | Що додано | Чому це мали значення у цьому випадку | Залишився обмеження |
|---|---|---|---|
| Генерація ключа пристроєм тільки | Жодного другого припущення | Безпека сильно залежала від шляху RNG Coldcard | Повністю відкритий, якщо посів був передбачуваним |
| Надійний пароль BIP-39 | Незалежна таємниця | Одного слабкого мнемонічного слова було недостатньо | Слабкі паролі все ще можуть бути вгадані |
| 50+ приватних кидків кубика | Зовнішня ентропія | Генератор випадкових чисел пристрою не був єдиним джерелом випадковості | Користувач повинен правильно генерувати кидки |
| Диверсифікований мультипідпис | Незалежні ключі підпису | Один слабкий ключ може не відповідати мінімальній сумі для витрат | Ключі мають походити з незалежних джерел |
| Багатопідписові транзакції на одному пристрої | Більше ключів, та ж реалізація | Може здаватися безпечнішим без реальної незалежності | Область спільної невдачі залишається |
Дзеркальне зображення Ledger
Додаткова служба відновлення Ledger's призводить до того, що безпечний елемент пристрою дублює та шифрує ентропію гаманця, розбиває результат на три зашифровані фрагменти та надсилає їх різним провайдерам резервного копіювання — цей процес вимагає підписки та фізичного схвалення на самому пристрої.
Версія Ledger проблеми межі передбачає переміщення секретного матеріалу за межі пристрою за визначених умов, які користувач затверджує кожен раз.
Проблема Coinkite лежала далі по потоку: прошивка підривала секрет ще до того, як межа пристрою взагалі вступила в дію. У обох випадках програмне забезпечення виробника визначає, де розташована справжня межа безпеки самоконтролю bitcoin, незалежно від маркетингової мови, використовуваної для апаратного забезпечення.
Перші витяги вилучили приблизно 594 BTC з близько 500 гаманців. Дослідники на ланцюгу з того часу зв’язали принаймні три підозрювані хвилі з цією вразливістю, що становить майже 1 367 BTC більш ніж на 4 500 адресах, що коштує приблизно 89 мільйонів доларів США на той момент.
Звіти, що поширювалися 3 серпня, описують можливу четверту хвилю, яка може збільшити загальну суму до $114 мільйонів. Алекс Торн із Galaxy Digital попередив, що шаблони блокчейну самі по собі не підтверджують зв’язок між деякими охопленими адресами та вразливим прошивкою Coldcard, залишаючи віднесення припущенням, поки загальна сума продовжує зростати.
Пізніше оновлення від 4 серпня від Lookonchain, яке посилається на Galaxy Research, оцінило, що збитки, пов’язані з Coldcard, можуть досягти 2 055 BTC, що становить приблизно 130 мільйонів доларів США, по більш ніж 7 700 уражених адресах.
TRM Labs виявили, що компрометація інфраструктури та операцій, зокрема крадіжка приватних ключів та сем’яних фраз, становила приблизно 76% вартості вкрадених коштів у хакерських атаках на криптовалюти за першу половину 2026 року. Ці самі невдачі становили приблизно 15% від загальної кількості інцидентів.
CertiK окремо визначив компрометацію гаманців як найдорожчу категорію атак за той самий період — більше ніж $444 мільйони за 33 інциденти. Зловмисники виявили більший прибуток у використанні систем і процесів, пов’язаних з ключами, ніж у спробах зламати криптографію, що лежить в їх основі.
Засновник Coinkite Родольфо Новак публічно вибачився, заявив, що компанія повністю бере на себе відповідальність, і запропонувала допомогу з поданням поліцейських рапортів, клеймів до страхових компаній та розслідуваннями блокчейну. На 3 серпня компенсація не була включена до переліку виправлень.
Біржа, яка втрачає кошти клієнтів, іноді може звертатися до резервів, страхування або балансу, створеного компанією саме для цієї мети. Виробник апаратного гаманця продає продукт і зазвичай залишає відповідальність за зберігання базового bitcoin виключно на користувачеві, залишаючи питання відповідальності за будь-які дефекти між користувачем і виробником.
Що далі для самоконтролю bitcoin
За умови, що все йде добре, міграція випереджає виникнення будь-якої нової хвилі, а виробники гаманців реагують атестаціями ентропії, тестуванням генерації сідів та більш чітким інструментарієм для аварійної зміни ключів.
Фрази-паролі, зовнішня ентропія кубиків та належно диверсифіковані мультіпідписи перейшли з продвинутих порад у стандартні рекомендації, а галузь сприймає цей випадок як момент, коли стандарти самоконтролю вирівнялися з маркетингом самоконтролю.
Однак у майбутньому дослідники можуть виявити додаткові слабкі шляхи в інших моделях або процедурах налаштування, і довіра може знижуватися швидше, ніж виробники зможуть їх виправити.
Панічні міграції призводять до власних втрат через помилки з повторним використанням адрес, поспішні перекази та нову хвилю скамів, спрямованих на користувачів, які намагаються перемістити кошти в безпеку.
| Сценарій | Тригер | Ймовірна реакція ринку | Що це означає для самоконтролю bitcoin |
|---|---|---|---|
| Булл-кейс | Збитки стабілізуються, а міграції працюють | Гаманці мейкерів додають тести ентропії, атестації та більш зрозумілі інструменти аварійного перетворення | Самоконтроль виходить на новий рівень — від зберігання посіву до багатошарової стійкості до відмов |
| Випадок ведмедя | З’являються більше слабких шляхів насіння | Користувачі панічно мігрують, шахраї використовують плутанину, довіра до апаратних гаманців падає | «Не твої ключі» замінюється на «хто створив твої ключі?» |
| Адаптація індустрії | Стандарти виникають навколо ентропії, аудитів та різноманітності мультіпідписів | Складні практики стають стандартним UX гаманця | Самоконтроль стає більш стійким, але менш простим |
| Пробіл у відповідальності зберігається | Відсутні чіткі норми щодо компенсації або відповідальності | Користувачі зберігають контроль, але несуть більший ризик дефектів продукту | Довіра до апаратного гаманця стає частиною аналізу ризиків зберігання |
Володіння власними ключами позбавляє біржу можливості заморозити вивід, повторно використати баланс або розвалитися з коштами клієнтів всередині.
Одна залежність залишається всередині самоконтролю bitcoin: виробник, що стоїть за пристроєм, який перетворює випадковість на ключ.
Один єдиний насіння, народжене на обладнанні однієї компанії в один неповторний момент, функціонує як суверенітет лише раз на секунду, коли за ним стоїть незалежне припущення.
Пост Coldcard crisis hits $130 million – proving ‘not your keys’ is meaningless if you trust a single device to generate them з’явився першим на CryptoSlate.



