Промисловість апаратних гаманців побудувала свою репутацію на простій обіцянці: зберігайте ваш bitcoin офлайн і зберігайте його в безпеці. Ця обіцянка отримала серйозний удар 30 липня 2026 року, коли нападники почали експлуатувати вразливість у апаратних гаманцях Coldcard від Coinkite, в результаті чого було виведено, за переглянутими оцінками, 1 816 BTC, близько $114 мільйонів, з більш ніж 5 200 адрес. Деякі оцінки свідчать, що загальні втрати можуть перевищити $130 мільйонів, оскільки активність виведення коштів продовжується.
Вразливість походить від прошивки версії 4.0.1, випущеної Coinkite у березні 2021 року. Цей недолік скомпрометував випадковість, що використовувалася під час генерації посівів гаманця — головних ключів, з яких походять усі приватні ключі гаманця bitcoin. Міцність ключа, яка ідеально має становити 128 біт ентропії, у пошкоджених пристроях падала до 40 біт. При 40 бітах атаки методом підбору стають обчислювально здійсненними за допомогою сучасного обладнання.
На початку серпня Galaxy Research оцінила збитки приблизно в 1 367 BTC по 4 585 адресах. Поки нападники продовжували вилучати кошти з вразливих гаманців у наступних хвилях, ця цифра зросла до 1 816 BTC, що стосуються більше ніж 5 200 адрес. Цей прогрес має значення, оскільки свідчить, що експлуатація не була одноразовою атакою «зламав і втік», а систематичною, тривалою операцією, спрямованою на кожен гаманець, оснащений з пошкодженою прошивкою.
Coinkite не оприлюднила конкретної оцінки збитків. Компанія повідомила, що проводить постмортем-аналіз перед тим, як коментувати повний масштаб компрометації пристроїв та вплив на користувачів.
Іронія в тому, що цей експлойт не вимагав підключення до інтернету для успіху. Уразливість знаходилася в логіці генерації ключів прошивки. Будь-який гаманець, ініціалізований за допомогою скомпрометованої версії цієї прошивки, був уразливий з моменту створення, незалежно від того, наскільки обережно власник захищав фізичний пристрій після цього.
Аналітики Galaxy Research вважають, що цей випадок може прискорити перехід до регульованих інвестиційних інструментів у bitcoin. Поставники ETF залежать від інституційних кастодіанів, які діють під наглядом регуляторів, з системами страхування та аудитами безпеки, які окремі користувачі апаратних гаманців не можуть повторити.
Для інвесторів, які зараз тримають bitcoin на будь-якому апаратному гаманці, негайним пріоритетом є перевірка. Якщо пристрій був ініціалізований за допомогою прошивки Coldcard версії 4.0.1, кошти слід перевести на гаманець, створений на іншому, перевіреному пристрої, як заходи обережності. Очікування офіційного аналізу Coinkite перед діями — це ризик, який багато власників можуть не бажати приймати, поки триває активне виведення коштів.

