Причины взлома Coldcard и уязвимость генерации ключей
Массовая компрометация устройств канадского производителя Coinkite Inc. произошла из-за архитектурного сбоя в программном обеспечении. Как отмечают специалисты кибербезопасности, при генерации «сид-фраз» вместо истинно случайных чисел система использовала детерминированные значения, включая серийные номера устройств. Мнение экспертов сходится в том, что мнение может быть однозначным: самостоятельное хранение лишь переносит риски, но не устраняет их полностью, если математическая база генерации нарушена. Trends
В результате ошибки уровень криптографической энтропии снизился с безопасных 256 бит до 32–40 бит. Это позволило злоумышленникам подбирать приватные ключи методом обратного расчета с помощью обычных вычислительных мощностей и алгоритмов искусственного интеллекта. Из уязвимых хранилищ было выведено свыше 1367 BTC (более $86 млн). Forklog
Зависимость от приватных ключей как главная угроза индустрии
Глава аналитической компании Blockaid Идо Бен-Натан заявил, что хранение криптовалюты без постоянного пересмотра мер защиты перестало обеспечивать безопасность. Приватный ключ остается единственной точкой отказа, а развитие ИИ-инструментов делает атаки на детерминированные алгоритмы дешевле и доступнее для широкого круга хакеров.
По данным отчета TRM Labs, несмотря на общее снижение объема украденных средств в первой половине 2026 года до $972 млн, общее число атак достигло рекордной отметки в 207 инцидентов. Компрометация ключей и инфраструктуры при этом составляет три четверти от всех финансовых потерь сектора.
Хронология инцидента и правила безопасности
- В конце июля 2026 года зафиксированы массовые несанкционированные списания биткоинов с автономных кошельков, никогда не подключавшихся к сети.
- Аналитики Galaxy Research и Block Inc. обнаружили уязвимость в прошивках Coldcard, использующих сбойный генератор случайных чисел.
- Компания Coinkite выпустила экстренное обновление ПО и призвала пользователей перевести активы на новые адреса.
Для защиты средств владельцам аппаратных устройств рекомендуется генерировать сид-фразы исключительно с помощью физических бросков кубиков (Dice Rolls), обязательно задавать дополнительную кодовую фразу (Passphrase) и использовать схемы мультиподписи.
Частые вопросы
Почему произошел взлом аппаратных кошельков Coldcard?
Взлом произошел из-за архитектурной ошибки в прошивке устройств Coinkite, начавшейся с версии 4.0.1. Вместо истинно случайных чисел система использовала детерминированные значения, что снизило энтропию сид-фразы с 256 до 32–40 бит и позволило хакерам подобрать приватные ключи.
Сколько криптовалюты было похищено из-за уязвимости Coldcard?
Злоумышленники вывели более 1367 BTC, что эквивалентно сумме свыше $86 млн. Атака затронула более 4500 адресов владельцев аппаратных устройств.
Как защитить биткоины на кошельке Coldcard после обнаружения бага?
Для защиты активов необходимо обновить прошивку устройства и незамедлительно перевести средства на новые адреса. Генерацию новых сид-фраз следует выполнять исключительно через физические броски кубиков (Dice Rolls) с добавлением сложной кодовой фразы (Passphrase).