Перейти к содержимому

Coldcard взломан: 89 млн долларов похищено из холодных кошельков

Баг в прошивке Coldcard 2021 года позволил дистанционно опустошить 4 585 кошельков на сумму около 89 млн долларов. Что произошло и как проверить, находитесь…

Холодное хранение всегда считалось золотым стандартом безопасности для биткоина: аппаратный кошелёк работает офлайн, приватные ключи никогда не покидают устройство, а для кражи средств злоумышленнику нужно было бы физически завладеть устройством. Однако начиная с 30 июля тысячи таких устройств были опустошены дистанционно. По данным Galaxy Research, ущерб составил около 89 миллионов долларов.

Жертвой стал Coldcard, один из наиболее уважаемых аппаратных кошельков в биткоин-сообществе. Самое тревожное в этой истории: причиной стала не изощрённая атака, а банальная ошибка в прошивке, скрывавшаяся в коде пять лет. Разберём, что произошло на самом деле, почему это не вина Bitcoin и как понять, угрожает ли вам эта уязвимость.

Что произошло: ключевые цифры

Картину произошедшего восстановили аналитики Galaxy Research на основе анализа блокчейна. Начиная с 30 июля атакующий опустошал кошельки Coldcard волна за волной: первая волна унесла около 594 биткоина менее чем за полчаса. В итоге, согласно данным Galaxy Research, было похищено около 1 367 биткоинов на сумму примерно 89 миллионов долларов с 4 585 различных адресов.

Особенно тревожная деталь: многие из этих кошельков были «спящими», то есть их годами никто не трогал. Их владельцы были уверены, что средства в полной безопасности, и вдруг обнаружили, что счёт обнулился. Они не нажимали ни на какую подозрительную ссылку и не совершали никаких ошибок. Злоумышленнику не нужно было их обманывать: достаточно оказалось технического дефекта.

Причина: «случайность», которая не была случайной

По сути, здесь начинается технический аспект истории, и он проще, чем кажется. Безопасность кошелька целиком строится на одном принципе: при создании кошелька устройство генерирует секретный ключ, так называемый сид, выбирая его из астрономически большого пространства возможных комбинаций. Вся защита держится на том, что этот выбор подлинно случаен и непредсказуем.

Именно здесь Coldcard допустил ошибку. Баг, внесённый в обновлении прошивки в марте 2021 года, приводил к тому, что некоторые устройства вместо специализированного аппаратного генератора случайных чисел использовали программный метод на основе предсказуемых, несекретных данных чипа. В результате пространство возможных комбинаций сократилось настолько, что компьютер мог перебрать его за разумное время. Иными словами, секретные ключи этих кошельков были гораздо менее секретными, чем думали их владельцы, и злоумышленник смог воссоздать их вычислительным путём, не прикасаясь к устройствам.

Анатомия атаки на Coldcard

Ключевые факты. Источник: Galaxy Research, Coinkite, 2026

  • Около 89 миллионов долларов: примерно 1 367 биткоинов похищено с 4 585 адресов в нескольких волнах, начиная с 30 июля.
  • Причина: баг в прошивке марта 2021 года делал секретные ключи предсказуемыми.
  • Важно: это не уязвимость Bitcoin, а более новые модели (Mk4, Q, Mk5) не пострадали.

Почему это не вина Bitcoin

Здесь важно расставить точки над «и», чтобы не провоцировать незаслуженную панику. Это не уязвимость сети Bitcoin: протокол остаётся надёжным, криптография, лежащая в его основе, не взломана. Проблема была в конкретном продукте конкретного производителя, а точнее в одной версии его программного обеспечения. Аналогия простая: если производитель сейфов по ошибке поставил бракованный замок, это не вина стали, а вина того механизма.

Но урок для всех, кто хранит криптовалюту, выходит далеко за рамки Coldcard. Это напоминание: безопасность кошелька определяется не только тем, где хранятся ключи, но и тем, как они были сгенерированы. Офлайн-устройство ничего не стоит, если ключ изначально предсказуем. Это тот же принцип осознанного подхода, который мы разбираем в нашем руководстве по хранению криптовалют: безопасность подобна цепи и держится на самом слабом звене.

Стоит ли беспокоиться: практическое руководство

Перейдём к конкретике, которая важна, если у вас есть аппаратный кошелёк. Хорошая новость: уязвимость чётко определена и затрагивает ограниченный круг устройств. Не все владельцы Coldcard находятся в группе риска, а пользователи других кошельков не имеют отношения к этой атаке вовсе.

Вы потенциально уязвимы, только если одновременно выполняются все следующие условия: у вас старая модель Coldcard (Mk3), вы генерировали сид непосредственно на устройстве в период действия уязвимой прошивки и не использовали дополнительную защиту в виде парольной фразы (passphrase). Если у вас более новая модель, или вы импортировали сид, созданный на другом устройстве, или добавили passphrase, данная уязвимость вас не затрагивает. Однако есть критически важное предупреждение: если вы попадаете в группу риска, обновление прошивки сейчас вас не спасёт. Исправление не позволяет создавать новые слабые ключи, но не восстанавливает уже скомпрометированный. Единственный выход: создать новый защищённый кошелёк и немедленно перевести туда средства.

Широкий вывод

Атака на Coldcard стала одним из наиболее поучительных инцидентов последних лет: она подрывает убеждение, которое крипторынок считал само собой разумеющимся, а именно что холодное хранение является неприступной крепостью. Оно действительно надёжно, но лишь при условии безупречности каждого его компонента. Одна ошибка, пять лет скрывавшаяся в публичном коде, который мог проверить любой желающий, превратила сейф в открытую дверь.

Урок для тех, кто самостоятельно хранит свои сбережения, звучит не так: «холодное хранение опасно». Оно по-прежнему остаётся самым надёжным методом. Урок в другом: самостоятельное хранение требует осознанности. Нужно понимать не только где хранятся ключи. И как они были созданы; держать прошивку устройств актуальной; диверсифицироваться, не складывая всё в один инструмент. Слепое доверие к устройству, сколь бы авторитетным оно ни было, само по себе является риском. В мире криптовалют настоящий сейф, в конечном счёте, это знания. Подробнее о правильных практиках хранения можно прочитать в нашем руководстве по безопасному хранению криптовалют.

Consent Preferences