Холодное хранение всегда считалось золотым стандартом безопасности для биткоина: аппаратный кошелёк работает офлайн, приватные ключи никогда не покидают устройство, а для кражи средств злоумышленнику нужно было бы физически завладеть устройством. Однако начиная с 30 июля тысячи таких устройств были опустошены дистанционно. По данным Galaxy Research, ущерб составил около 89 миллионов долларов.
Жертвой стал Coldcard, один из наиболее уважаемых аппаратных кошельков в биткоин-сообществе. Самое тревожное в этой истории: причиной стала не изощрённая атака, а банальная ошибка в прошивке, скрывавшаяся в коде пять лет. Разберём, что произошло на самом деле, почему это не вина Bitcoin и как понять, угрожает ли вам эта уязвимость.
🚨 A 3rd wave in what we suspect are hacks of Coldcard-generated addresses has been identified in which 207.7294 BTC has been drained.
, Galaxy Research (@glxyresearch) August 1, 2026
Our estimated observed size of the Coldcard hack is now 1,367.05 BTC (~$88.6m) across 4,585 addresses.
More updates in the thread below 👇 https://t.co/hPtXh9444D pic.twitter.com/g6xA4OOi2f
Что произошло: ключевые цифры
Картину произошедшего восстановили аналитики Galaxy Research на основе анализа блокчейна. Начиная с 30 июля атакующий опустошал кошельки Coldcard волна за волной: первая волна унесла около 594 биткоина менее чем за полчаса. В итоге, согласно данным Galaxy Research, было похищено около 1 367 биткоинов на сумму примерно 89 миллионов долларов с 4 585 различных адресов.
Особенно тревожная деталь: многие из этих кошельков были «спящими», то есть их годами никто не трогал. Их владельцы были уверены, что средства в полной безопасности, и вдруг обнаружили, что счёт обнулился. Они не нажимали ни на какую подозрительную ссылку и не совершали никаких ошибок. Злоумышленнику не нужно было их обманывать: достаточно оказалось технического дефекта.
🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW
, Alex Thorn (@intangiblecoins) August 3, 2026
THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS
pattern identified:
blocks…
Причина: «случайность», которая не была случайной
По сути, здесь начинается технический аспект истории, и он проще, чем кажется. Безопасность кошелька целиком строится на одном принципе: при создании кошелька устройство генерирует секретный ключ, так называемый сид, выбирая его из астрономически большого пространства возможных комбинаций. Вся защита держится на том, что этот выбор подлинно случаен и непредсказуем.
Именно здесь Coldcard допустил ошибку. Баг, внесённый в обновлении прошивки в марте 2021 года, приводил к тому, что некоторые устройства вместо специализированного аппаратного генератора случайных чисел использовали программный метод на основе предсказуемых, несекретных данных чипа. В результате пространство возможных комбинаций сократилось настолько, что компьютер мог перебрать его за разумное время. Иными словами, секретные ключи этих кошельков были гораздо менее секретными, чем думали их владельцы, и злоумышленник смог воссоздать их вычислительным путём, не прикасаясь к устройствам.
Анатомия атаки на Coldcard
Ключевые факты. Источник: Galaxy Research, Coinkite, 2026
- Около 89 миллионов долларов: примерно 1 367 биткоинов похищено с 4 585 адресов в нескольких волнах, начиная с 30 июля.
- Причина: баг в прошивке марта 2021 года делал секретные ключи предсказуемыми.
- Важно: это не уязвимость Bitcoin, а более новые модели (Mk4, Q, Mk5) не пострадали.
Почему это не вина Bitcoin
Здесь важно расставить точки над «и», чтобы не провоцировать незаслуженную панику. Это не уязвимость сети Bitcoin: протокол остаётся надёжным, криптография, лежащая в его основе, не взломана. Проблема была в конкретном продукте конкретного производителя, а точнее в одной версии его программного обеспечения. Аналогия простая: если производитель сейфов по ошибке поставил бракованный замок, это не вина стали, а вина того механизма.
Но урок для всех, кто хранит криптовалюту, выходит далеко за рамки Coldcard. Это напоминание: безопасность кошелька определяется не только тем, где хранятся ключи, но и тем, как они были сгенерированы. Офлайн-устройство ничего не стоит, если ключ изначально предсказуем. Это тот же принцип осознанного подхода, который мы разбираем в нашем руководстве по хранению криптовалют: безопасность подобна цепи и держится на самом слабом звене.
Стоит ли беспокоиться: практическое руководство
Перейдём к конкретике, которая важна, если у вас есть аппаратный кошелёк. Хорошая новость: уязвимость чётко определена и затрагивает ограниченный круг устройств. Не все владельцы Coldcard находятся в группе риска, а пользователи других кошельков не имеют отношения к этой атаке вовсе.
, nvk (@nvk) July 31, 2026
Вы потенциально уязвимы, только если одновременно выполняются все следующие условия: у вас старая модель Coldcard (Mk3), вы генерировали сид непосредственно на устройстве в период действия уязвимой прошивки и не использовали дополнительную защиту в виде парольной фразы (passphrase). Если у вас более новая модель, или вы импортировали сид, созданный на другом устройстве, или добавили passphrase, данная уязвимость вас не затрагивает. Однако есть критически важное предупреждение: если вы попадаете в группу риска, обновление прошивки сейчас вас не спасёт. Исправление не позволяет создавать новые слабые ключи, но не восстанавливает уже скомпрометированный. Единственный выход: создать новый защищённый кошелёк и немедленно перевести туда средства.
Широкий вывод
Атака на Coldcard стала одним из наиболее поучительных инцидентов последних лет: она подрывает убеждение, которое крипторынок считал само собой разумеющимся, а именно что холодное хранение является неприступной крепостью. Оно действительно надёжно, но лишь при условии безупречности каждого его компонента. Одна ошибка, пять лет скрывавшаяся в публичном коде, который мог проверить любой желающий, превратила сейф в открытую дверь.
Урок для тех, кто самостоятельно хранит свои сбережения, звучит не так: «холодное хранение опасно». Оно по-прежнему остаётся самым надёжным методом. Урок в другом: самостоятельное хранение требует осознанности. Нужно понимать не только где хранятся ключи. И как они были созданы; держать прошивку устройств актуальной; диверсифицироваться, не складывая всё в один инструмент. Слепое доверие к устройству, сколь бы авторитетным оно ни было, само по себе является риском. В мире криптовалют настоящий сейф, в конечном счёте, это знания. Подробнее о правильных практиках хранения можно прочитать в нашем руководстве по безопасному хранению криптовалют.


